Skip to main content
Sie können Corgea Dropsite oder die Corgea CLI verwenden.
Voraussetzung: Sie haben sich bei Corgea registriert.SAST-Scanner: Sie verwenden Checkmarx, CodeQL, Semgrep, Fortify, Coverity oder Snyk. Veracode und SonarQube sind geplant.

Corgea Dropsite

Corgea Dropsite ist eine Weboberfläche zum Hinzufügen von Projekten und Hochladen von Code sowie Berichten verschiedener Security-Scanner. Die maximale Dateigröße beträgt 200 MB. Verwenden Sie für größere Projekte die Corgea CLI.

Projekt hinzufügen

Um ein Projekt zu Corgea hinzuzufügen, befolgen Sie diese Schritte: Klicken Sie auf der Seite Projects oder Scans auf Add Project, um Dropsite zu öffnen.
Auf der Dropsite-Seite sehen Sie mehrere Optionen, um Ihr Projekt hinzuzufügen:
Mit dieser Option können Sie Ihr Code-Repository direkt mit Corgea verbinden, indem Sie eine konfigurierte Source Control-Integration verwenden, einschließlich GitHub, GitLab, Azure DevOps, Bitbucket oder Harness. Klicken Sie auf die entsprechende Source Control-Integration, um Corgea zu autorisieren, auf Ihre Repositories zuzugreifen. Wählen Sie das Repository aus, das Sie zu Corgea hinzufügen möchten.

Add a Public Repository

Wenn Ihr Repository öffentlich zugänglich ist, können Sie die URL angeben, um es zu Corgea hinzuzufügen. Öffnen Sie Add a Public Repository. 2. Geben Sie die URL Ihres öffentlichen Repositorys in das Eingabefeld ein. Klicken Sie auf Add.

Web Upload

Mit dieser Option können Sie eine ZIP-Datei hochladen, die den Code Ihres Projekts enthält. Öffnen Sie Web Upload. Klicken Sie auf Upload und wählen Sie die ZIP-Datei mit dem Projektcode aus.
Schließen Sie Drittanbieterbibliotheken und Build-Artefakte wie node_modules, vendor und dist aus, um Dateigröße und Verarbeitungszeit zu reduzieren. Sie können dazu direkt im Repository ein ZIP-Archiv herunterladen.
Denken Sie daran, dass der Web-Upload eine Größenbegrenzung von 200 MB hat. Für größere Projekte verwenden Sie die Corgea CLI.
Nachdem Sie Ihr Projekt hinzugefügt haben, können Sie mit dem nächsten Schritt fortfahren, um einen Bericht von einem unterstützten Sicherheits-Scanner hochzuladen.

Hochladen eines Berichts

1

Bericht hochladen

Wählen Sie die Berichtdatei (typischerweise eine JSON-Datei) von Ihrem lokalen Rechner aus und legen Sie sie in das Upload-Feld.
Corgea unterstützt Checkmarx (JSON), CodeQL (JSON), Snyk (SARIF), Semgrep (JSON), Fortify (FPR) und Coverity (XML)-Scans.
2

Verarbeitung

Sobald der Bericht erfolgreich hochgeladen wurde, wird Corgea Ihr Projekt und den Bericht verarbeiten.
3

Ergebnisse anzeigen

Sie werden zum Corgea-Dashboard weitergeleitet, wo Sie die Analyseergebnisse für Ihr Projekt einsehen können.
Mit diesen Schritten laden Sie ein Projekt und zugehörige Security-Berichte zur Analyse und Behebung in Corgea hoch.

Corgea CLI

Die Corgea CLI (Command-Line Interface) bietet erweiterte Funktionen zur Integration von Corgea in Ihre CI/CD-Pipeline, zum Durchführen benutzerdefinierter Scans und zum Hochladen großer Projekte (>200 MB). Öffnen Sie Corgea CLI, um mehr über Installation und Verwendung der CLI zu erfahren. Sie können die Corgea CLI mit pip installieren:
Weitere Informationen zur CLI

Hochladen mit der CLI

1

Zum Repository gehen

Gehen Sie zu dem Repository, das Sie scannen möchten:
2

Scan ausführen

3

Ergebnisse ansehen

Sobald ein Scan abgeschlossen ist, wird ein Scanbericht im Repository-Ordner erstellt und eine Kopie wird zur Verarbeitung an Corgea gesendet.
4

Fixes generieren

Abhängig von der Anzahl der Findings kann die Verarbeitung einige Zeit dauern. Bei einigen Hundert Findings sind etwa zehn Minuten zu erwarten.Gehen Sie zu fixes, um mehr zu erfahren.

Fehlerbehebung

Dieser Fehler tritt auf, wenn die Corgea CLI nicht installiert oder nicht über PATH verfügbar ist.
Befolgen Sie die Anweisungen unter CLI installieren.
Überprüfen Sie nochmals, ob Sie sich mit dem richtigen Token von https://www.corgea.app/integrations/ in der CLI angemeldet haben.
Möglicherweise sind Sie nicht bei Ihrem SAST-/SCA-Tool angemeldet.Einige Tools erfordern eine Anmeldung. Bei Semgrep verwenden Sie:
Es könnte ein Fehler auftreten, dass Sie nicht in Ihr SAST/SCA-Tool eingeloggt sind.Einige Tools erfordern, dass Sie sich anmelden, um das Tool zu verwenden. Zum Beispiel können Sie sich mit dem folgenden Befehl bei Semgrep anmelden: