Mit SLA Management definieren Sie nach Dringlichkeit gestaffelte Behebungs- und Eskalationsfristen für SAST- (Code) und SCA-Findings (Abhängigkeiten). Bei Fristüberschreitungen kann Corgea Ihr Team per E-Mail und/oder Webhook über
sla.violation-Events benachrichtigen.Zielgruppe
Projektmanager, Sicherheitsteams und Entwickler, die verbindliche Reaktionszeiten für offene Findings benötigen.Zentrale Funktionen
- Separate SLAs für Code-Schwachstellen (SAST) und Abhängigkeits-Schwachstellen (SCA)
- Konfigurierbare Behebungs- und Eskalationszeiträume je nach Dringlichkeit (Kritisch, Hoch, Mittel, Niedrig)
- E-Mail-Zusammenfassungen bei Fristüberschreitungen (Empfänger abhängig von Issue-Typ und Frist)
- Webhook-Benachrichtigungen über Corgea-Webhooks (
sla.violation-Ereignis) — verwenden Sie einen bestehenden Integrations-Webhook oder erstellen Sie einen im SLA-Formular - Tägliche automatisierte Prüfungen auf verpasste Fristen (
overdue/escalated) - SLA-Verstoßstatus bei Issues und im Issue Aging-Reporting für Code- und Dependency-Findings
Zugriff
Öffnen Sie Policies → SLA Management. Dafür sind ein entsprechender Tarif und
Issue SLA-Berechtigungen erforderlich.Einrichtungsanweisungen
1
SLA-Management öffnen
Navigieren Sie zu Richtlinien und öffnen Sie SLA-Management.

2
Issue SLA erstellen
Klicken Sie auf Create Issue SLA.

3
Issue-Typ wählen
Wählen Sie Code Vulnerability (SAST) oder Dependency Vulnerability (SCA). Jedes SLA gilt nur für den ausgewählten Typ.
4
Dringlichkeit und Zeitrahmen festlegen
Wählen Sie Dringlichkeitsstufen und legen Sie Behebungs- und Eskalationszeiträume (Tage) fest.
5
Benachrichtigungen konfigurieren
- E-Mail — optional; sendet eine tägliche Zusammenfassung an die richtigen Personen, wenn eine Frist verpasst wurde (siehe unten).
- Webhook — optional; wählen Sie einen vorhandenen Webhook aus dem Dropdown-Menü oder geben Sie eine neue HTTPS-URL ein (erstellt einen Webhook, der auf
sla.violationabonniert ist). Siehe Webhooks.
6
Speichern
Klicken Sie auf Save SLA.
Wie Benachrichtigungen funktionieren
Corgea prüft offene Issues einmal täglich. Benachrichtigungen werden erst nach einer Fristüberschreitung gesendet, nicht innerhalb des SLA-Zeitraums.E-Mail-Benachrichtigungen
Aktivieren Sie beim Erstellen oder Bearbeiten eines SLA die Option Email. Jeder Empfänger erhält eine tägliche Zusammenfassung überfälliger Issues nach Projekt und Schweregrad, nicht eine E-Mail pro Issue. Es gibt zwei Arten von Fristen:- Remediation — erste Benachrichtigung, dass ein Issue überfällig ist und bearbeitet werden muss.
- Escalation — spätere Benachrichtigung, typischerweise an Projektverantwortliche, wenn das Issue weiterhin offen ist.
Schwachstellen in Abhängigkeiten (SCA)
Weisen Sie Dependency-Issues auf deren Detailseite über Assignee zu, genau wie Code-Issues.
Webhook-Benachrichtigungen
Ist ein Webhook für ein SLA konfiguriert, sendet Corgea einsla.violation-Event mit strukturiertem JSON-Payload an diesen Webhook (siehe Webhooks). Sie können:
- Einen bestehenden Webhook auswählen (Corgea abonniert ihn bei Bedarf automatisch für
sla.violation), oder - Eine neue URL eingeben, um einen dedizierten Webhook für SLA-Benachrichtigungen zu erstellen (HTTPS erforderlich).
sla.violation stimmen Projektfilter überein, wenn irgendein Projekt in der Nutzlast mit Ihrem Filter überlappt (nützlich, wenn eine Benachrichtigung mehrere Projekte abdeckt).
SLAs, die vor dieser Veröffentlichung erstellt wurden, können weiterhin Slack als Benachrichtigungsmethode auflisten. Neue und bearbeitete SLAs verwenden stattdessen Webhook; abonnieren Sie einen Slack-Eingangswebhook unter Integrationen → Webhooks und wählen Sie ihn im SLA-Formular aus.
Bearbeiten und Verwalten von SLAs
- Verwenden Sie Bearbeiten bei einem bestehenden SLA. Das Formular füllt den Vorgangstyp, die Dringlichkeit, Zeitrahmen, E-Mail-Checkbox und den ausgewählten Webhook (falls vorhanden) automatisch aus.
- Die SLA-Tabelle zeigt Typ (SAST oder SCA), Zeitrahmen und konfigurierte Benachrichtigungsmethoden.
Reporting und Issue-Status
- Reporting → Aging enthält überfällige Code- und Dependency-Issues mit Kennzahlen, Dringlichkeitsverteilung, Projekten, Ökosystemen und Trends.
- Zugewiesene Code- und Dependency-Issues zeigen den SLA-Status und erscheinen in der Aufschlüsselung nach Assignee.
- SLA-Status von Abhängigkeiten in Abhängigkeits-Scan-Ansichten filtern, wenn eine SCA-SLA gilt.

Beispiele
SLA für kritische Code-Findings
1
SLA erstellen
Erstellen Sie ein SLA mit dem Typ Code Vulnerability (SAST) und der Dringlichkeit Kritisch.
2
Zeiträume festlegen
Setzen Sie die Behebung auf 2 Tage und die Eskalation auf 3 Tage.
3
Benachrichtigen
Aktivieren Sie E-Mail und wählen Sie einen Slack- oder Teams-Webhook, der auf
sla.violation abonniert ist.SLA für Abhängigkeiten mit hoher Schwere
1
SLA erstellen
Erstellen Sie ein SLA vom Typ Dependency Vulnerability (SCA) und High (und Critical, falls gewünscht) Dringlichkeit.
2
Zeiträume festlegen
Legen Sie Behebungs- und Eskalationszeiträume fest, die zu Ihrem Patch-Rhythmus passen.
3
Benachrichtigen
Verwenden Sie E-Mail für Projektverantwortliche und/oder einen Webhook für Ihren Sicherheitskanal.
