Security Design Reviews befinden sich derzeit in der Betaphase und müssen für Ihr Unternehmen aktiviert werden. Wenn Security Review nicht in der Seitenleiste angezeigt wird, wenden Sie sich an Ihren Corgea-Administrator oder Ansprechpartner bei Corgea.
Review starten
1
Security Review öffnen
Wählen Sie in der Seitenleiste Security Review aus.
2
Review erstellen
Klicken Sie auf New Review. Beim ersten Review zeigt der leere Zustand möglicherweise stattdessen Start a review an.
3
Design-Details hinzufügen
Geben Sie einen Titel ein und fügen Sie das Design-Dokument, PRD oder die technische Spezifikation in Design Document ein.Die aktuelle Betaversion unterstützt Custom als Dokumentquelle. Confluence, Google Docs und Notion sind für eine spätere Version geplant.
4
Kontext hinzufügen
Ergänzen Sie unter Additional Context Einschränkungen, Geschäftsanforderungen, Architekturhinweise oder Sicherheitserwartungen, die das Design-Dokument nicht enthält.
5
Projekte auswählen
Wählen Sie ein oder mehrere Projekte aus, wenn das Design vorhandenen Repositories zugeordnet ist. Dadurch erhält Corgea zusätzlichen Kontext für das Review.
6
Die Überprüfung einreichen
Klicken Sie auf Start Review. Das Review wird mit dem Status Pending erstellt und verarbeitet, bis Empfehlungen verfügbar sind.
Ergebnisse prüfen
Die Detailseite zeigt das ursprüngliche Design-Dokument, zusätzlichen Kontext, ausgewählte Projekte, Status und Sicherheitsempfehlungen. Jede Sicherheitsempfehlung enthält Kategorie, Kritikalität, Status, Titel und Beschreibung. Die Empfehlungen sind nach Kritikalität sortiert, sodass Einträge mit den größten Auswirkungen zuerst erscheinen. Jede Empfehlung wird in eine der folgenden Kategorien eingestuft:- Authentifizierung: Anmeldevorgänge, Umgang mit Zugangsdaten und Identitätsprüfung
- Autorisierung: Zugriffskontrolle und Durchsetzung von Berechtigungen
- Eingabevalidierung: Datenvalidierung und Verhinderung von Injektionen
- Datenexposition: Umgang mit sensiblen Daten und Informationsweitergabe
- Kryptographie: Verschlüsselung und Schlüsselverwaltung
- Sitzungsverwaltung: Sitzungstoken und Lebenszyklus
- API-Security: API-Endpunkte, Rate Limiting und CORS
- Drittanbieterrisiko: Externe Abhängigkeiten und Integrationen
- Infrastruktur: Bereitstellung, Netzwerke und Infrastrukturbelange
- Ausstehend: Die Empfehlung wurde noch nicht bewertet.
- Akzeptiert: Die Empfehlung ist relevant und sollte umgesetzt werden.
- Abgelehnt: Die Empfehlung ist für dieses Design nicht anwendbar.
Review-Status
- Ausstehend: Die Bewertung wurde eingereicht und wartet auf die Bearbeitung.
- In Bearbeitung: Corgea analysiert das Design und den ausgewählten Projektkontext.
- Abgeschlossen: Empfehlungen sind verfügbar.
- Fehlgeschlagen: Die Bewertung konnte nicht abgeschlossen werden. Überprüfen Sie den auf der Detailseite angezeigten Fehler oder wenden Sie sich an Ihren Corgea-Administrator.
