Skip to main content
Security Design Reviews befinden sich derzeit in der Betaphase und müssen für Ihr Unternehmen aktiviert werden. Wenn Security Review nicht in der Seitenleiste angezeigt wird, wenden Sie sich an Ihren Corgea-Administrator oder Ansprechpartner bei Corgea.
Mit Security Design Reviews prüfen Teams PRDs, Spezifikationen und Design-Dokumente vor der Implementierung. Corgea analysiert das Design anhand des Codes und Kontexts der ausgewählten Projekte und erstellt Sicherheitsempfehlungen, die Ihr Team annehmen, ablehnen oder offenlassen kann. Mit einem Security Design Review erkennen Sie frühzeitig Risiken auf Architekturebene, etwa fehlende Anforderungen an Authentifizierung oder Autorisierung, unsichere Datenverarbeitung, schwache Kryptografie oder Session-Verwaltung, riskante Drittanbieterabhängigkeiten, Lücken in der API-Sicherheit oder Infrastrukturprobleme.

Review starten

1

Security Review öffnen

Wählen Sie in der Seitenleiste Security Review aus.
2

Review erstellen

Klicken Sie auf New Review. Beim ersten Review zeigt der leere Zustand möglicherweise stattdessen Start a review an.
3

Design-Details hinzufügen

Geben Sie einen Titel ein und fügen Sie das Design-Dokument, PRD oder die technische Spezifikation in Design Document ein.Die aktuelle Betaversion unterstützt Custom als Dokumentquelle. Confluence, Google Docs und Notion sind für eine spätere Version geplant.
4

Kontext hinzufügen

Ergänzen Sie unter Additional Context Einschränkungen, Geschäftsanforderungen, Architekturhinweise oder Sicherheitserwartungen, die das Design-Dokument nicht enthält.
5

Projekte auswählen

Wählen Sie ein oder mehrere Projekte aus, wenn das Design vorhandenen Repositories zugeordnet ist. Dadurch erhält Corgea zusätzlichen Kontext für das Review.
6

Die Überprüfung einreichen

Klicken Sie auf Start Review. Das Review wird mit dem Status Pending erstellt und verarbeitet, bis Empfehlungen verfügbar sind.

Ergebnisse prüfen

Die Detailseite zeigt das ursprüngliche Design-Dokument, zusätzlichen Kontext, ausgewählte Projekte, Status und Sicherheitsempfehlungen. Jede Sicherheitsempfehlung enthält Kategorie, Kritikalität, Status, Titel und Beschreibung. Die Empfehlungen sind nach Kritikalität sortiert, sodass Einträge mit den größten Auswirkungen zuerst erscheinen. Jede Empfehlung wird in eine der folgenden Kategorien eingestuft:
  • Authentifizierung: Anmeldevorgänge, Umgang mit Zugangsdaten und Identitätsprüfung
  • Autorisierung: Zugriffskontrolle und Durchsetzung von Berechtigungen
  • Eingabevalidierung: Datenvalidierung und Verhinderung von Injektionen
  • Datenexposition: Umgang mit sensiblen Daten und Informationsweitergabe
  • Kryptographie: Verschlüsselung und Schlüsselverwaltung
  • Sitzungsverwaltung: Sitzungstoken und Lebenszyklus
  • API-Security: API-Endpunkte, Rate Limiting und CORS
  • Drittanbieterrisiko: Externe Abhängigkeiten und Integrationen
  • Infrastruktur: Bereitstellung, Netzwerke und Infrastrukturbelange
Empfehlungsstatus:
  • Ausstehend: Die Empfehlung wurde noch nicht bewertet.
  • Akzeptiert: Die Empfehlung ist relevant und sollte umgesetzt werden.
  • Abgelehnt: Die Empfehlung ist für dieses Design nicht anwendbar.
Benutzer mit Berechtigung zur Aktualisierung von Security Review-Empfehlungen können jede Empfehlung von der Detailseite der Überprüfung akzeptieren, ablehnen oder zurücksetzen.

Review-Status

  • Ausstehend: Die Bewertung wurde eingereicht und wartet auf die Bearbeitung.
  • In Bearbeitung: Corgea analysiert das Design und den ausgewählten Projektkontext.
  • Abgeschlossen: Empfehlungen sind verfügbar.
  • Fehlgeschlagen: Die Bewertung konnte nicht abgeschlossen werden. Überprüfen Sie den auf der Detailseite angezeigten Fehler oder wenden Sie sich an Ihren Corgea-Administrator.

Berechtigungen

Der Tarif Ihres Unternehmens und die Benutzerberechtigungen steuern den Zugriff auf Security Review. Benutzer benötigen gegebenenfalls separate Berechtigungen zum Anzeigen und Erstellen von Reviews sowie zum Ändern des Empfehlungsstatus.