Voraussetzung: Sie haben sich bei Corgea registriert.SAST-Scanner: Sie verwenden Checkmarx, CodeQL, Semgrep, Fortify, Coverity oder Snyk. Veracode und SonarQube sind geplant.
Corgea Dropsite
Corgea Dropsite ist eine Weboberfläche zum Hinzufügen von Projekten und Hochladen von Code sowie Berichten verschiedener Security-Scanner. Die maximale Dateigröße beträgt 200 MB. Verwenden Sie für größere Projekte die Corgea CLI.Projekt hinzufügen
Um ein Projekt zu Corgea hinzuzufügen, befolgen Sie diese Schritte: Klicken Sie auf der Seite Projects oder Scans auf Add Project, um Dropsite zu öffnen.

Connect Your Repository (Recommended)
Mit dieser Option können Sie Ihr Code-Repository direkt mit Corgea verbinden, indem Sie eine konfigurierte Source Control-Integration verwenden, einschließlich GitHub, GitLab, Azure DevOps, Bitbucket oder Harness. Klicken Sie auf die entsprechende Source Control-Integration, um Corgea zu autorisieren, auf Ihre Repositories zuzugreifen. Wählen Sie das Repository aus, das Sie zu Corgea hinzufügen möchten.Add a Public Repository
Wenn Ihr Repository öffentlich zugänglich ist, können Sie die URL angeben, um es zu Corgea hinzuzufügen. Öffnen Sie Add a Public Repository. 2. Geben Sie die URL Ihres öffentlichen Repositorys in das Eingabefeld ein. Klicken Sie auf Add.Web Upload
Mit dieser Option können Sie eine ZIP-Datei hochladen, die den Code Ihres Projekts enthält. Öffnen Sie Web Upload. Klicken Sie auf Upload und wählen Sie die ZIP-Datei mit dem Projektcode aus. Nachdem Sie Ihr Projekt hinzugefügt haben, können Sie mit dem nächsten Schritt fortfahren, um einen Bericht von einem unterstützten Sicherheits-Scanner hochzuladen.Hochladen eines Berichts

1
Bericht hochladen
Wählen Sie die Berichtdatei (typischerweise eine JSON-Datei) von Ihrem lokalen Rechner aus und legen Sie sie in das Upload-Feld.
Corgea unterstützt Checkmarx (JSON), CodeQL (JSON), Snyk (SARIF), Semgrep (JSON), Fortify (FPR) und Coverity (XML)-Scans.
2
Verarbeitung
Sobald der Bericht erfolgreich hochgeladen wurde, wird Corgea Ihr Projekt und den Bericht verarbeiten.
3
Ergebnisse anzeigen
Sie werden zum Corgea-Dashboard weitergeleitet, wo Sie die Analyseergebnisse für Ihr Projekt einsehen können.
Corgea CLI
Die Corgea CLI (Command-Line Interface) bietet erweiterte Funktionen zur Integration von Corgea in Ihre CI/CD-Pipeline, zum Durchführen benutzerdefinierter Scans und zum Hochladen großer Projekte (>200 MB). Öffnen Sie Corgea CLI, um mehr über Installation und Verwendung der CLI zu erfahren. Sie können die Corgea CLI mit pip installieren:Hochladen mit der CLI
1
Zum Repository gehen
Gehen Sie zu dem Repository, das Sie scannen möchten:
2
Scan ausführen
3
Ergebnisse ansehen
Sobald ein Scan abgeschlossen ist, wird ein Scanbericht im Repository-Ordner erstellt und eine Kopie wird zur Verarbeitung an Corgea gesendet.

4
Fixes generieren
Abhängig von der Anzahl der Findings kann die Verarbeitung einige Zeit dauern. Bei einigen Hundert Findings sind etwa zehn Minuten zu erwarten.Gehen Sie zu fixes, um mehr zu erfahren.
Fehlerbehebung
Befehl nicht gefunden
Befehl nicht gefunden
Dieser Fehler tritt auf, wenn die Corgea CLI nicht installiert oder nicht über Befolgen Sie die Anweisungen unter CLI installieren.
PATH verfügbar ist.Ungültiges Token angegeben.
Ungültiges Token angegeben.
Überprüfen Sie nochmals, ob Sie sich mit dem richtigen Token von https://www.corgea.app/integrations/ in der CLI angemeldet haben.
Nicht eingeloggt
Nicht eingeloggt
Möglicherweise sind Sie nicht bei Ihrem SAST-/SCA-Tool angemeldet.Einige Tools erfordern eine Anmeldung. Bei Semgrep verwenden Sie:
Git Show konnte nicht ausgeführt werden
Git Show konnte nicht ausgeführt werden
Es könnte ein Fehler auftreten, dass Sie nicht in Ihr SAST/SCA-Tool eingeloggt sind.Einige Tools erfordern, dass Sie sich anmelden, um das Tool zu verwenden. Zum Beispiel können Sie sich mit dem folgenden Befehl bei Semgrep anmelden:
