Skip to main content

El camino hacia la seguridad autónoma

La visión de Corgea es conseguir que la seguridad de las aplicaciones sea totalmente autónoma y se ocupe de las tareas más laboriosas para que puedas centrarte en el desarrollo. La plataforma ya detecta vulnerabilidades, reduce los falsos positivos y genera correcciones con IA de forma automática. Sin embargo, algunas tareas aún requieren que un desarrollador o ingeniero de seguridad revise los hallazgos, aplique correcciones y verifique los resultados. Ahí intervienen las integraciones de Corgea con agentes. Al conectar Corgea directamente con agentes de programación con IA como Cursor, Claude Code, GitHub Copilot u OpenAI Codex, les proporcionas el contexto y las capacidades que necesitan para gestionar tareas de seguridad. El resultado es un flujo de desarrollo en el que los hallazgos de seguridad no solo se detectan, sino que también se resuelven con una intervención manual mínima. Corgea ofrece dos potentes integraciones con agentes: Corgea Agent Skill y Corgea MCP.

Corgea Agent Skill

Las Agent Skills son un formato abierto para dotar a los agentes de IA de capacidades nuevas. Una skill es un conjunto estructurado de instrucciones, comandos y contexto que un agente puede descubrir y utilizar bajo demanda; funciona como un manual para interactuar con una herramienta concreta. Corgea Agent Skill enseña al agente de programación a utilizar la CLI de Corgea para escanear código, enumerar hallazgos, inspeccionar vulnerabilidades, consultar correcciones generadas con IA y aplicarlas desde el entorno de desarrollo. A diferencia de MCP, que ofrece acceso de lectura a los datos de Corgea, Agent Skill permite al agente actuar: ejecutar escaneos, obtener diffs y aplicar correcciones directamente a la base de código. Las Agent Skills son compatibles con herramientas de desarrollo con IA como Cursor, Claude Code, OpenAI Codex, GitHub Copilot, VS Code, Roo Code, Windsurf y muchas más.
Interacción de Corgea Agent Skill en Cursor

Skill de Corgea Agent en acción — escaneando y corrigiendo vulnerabilidades directamente desde Cursor

Requisitos previos

Antes de instalar la skill, debes instalar y autenticar la CLI de Corgea en tu equipo. La skill utiliza comandos como corgea scan, corgea ls y corgea inspect para interactuar con Corgea.

Instala la CLI Corgea

Sigue la guía de instalación y autenticación para configurar la CLI.

Registro de skills

Utiliza el registro de skills de Corgea para crear y gestionar Agent Skills de la empresa. Añade un archivo SKILL.md, indica una versión si lo deseas y envíala a revisión. Cada versión se revisa por separado antes de que pueda instalarse. Solo se pueden instalar mediante la CLI las versiones aprobadas de las skills. Las versiones pendientes, rechazadas o fallidas permanecen visibles en el registro para que tu equipo pueda revisar su estado, sus notas y las versiones anteriores antes de enviar una actualización.

Instalar con npx skills

La skill pública mantenida es corgea-scan, disponible en el repositorio oficial Corgea/skills. La CLI de Skills se ejecuta mediante npx, por lo que no es necesario instalarla globalmente. Requiere Node.js 18 o posterior y npm.
La CLI de Skills instala las instrucciones que enseñan al agente a utilizar Corgea. No instala ni autentica la propia CLI de Corgea. Completa primero los requisitos previos de la CLI de Corgea.
Ejecuta el comando desde la raíz del repositorio que quieres escanear. Elige el ámbito que se adapte a tu forma de trabajar:
Instala la skill para los agentes que trabajan en el repositorio actual:
El ámbito de proyecto es el valor predeterminado. Utilízalo cuando la skill deba ser específica del repositorio. Haz commit de los archivos de la skill generados si quieres que otros colaboradores los reciban al hacer checkout del proyecto.
De forma predeterminada, el instalador detecta los agentes compatibles y pregunta dónde debe instalar la skill. Utiliza una o varias opciones --agent para especificar destinos explícitos y reproducibles:
Los identificadores de agente incluyen claude-code, cursor, codex, opencode, github-copilot, windsurf y muchos más. Para realizar una instalación sin supervisión, añade --yes:
Normalmente, el instalador ofrece vincular los agentes a una copia compartida de la skill. Si el entorno no admite enlaces simbólicos, añade --copy para crear copias independientes.
Verificar, actualizar o eliminar la skill
Utiliza la CLI de Skills para inspeccionar y mantener la instalación:
Si tu agente de codificación ya estaba funcionando durante la instalación, reinícialo o abre una nueva sesión. Luego pregunta:
Escanea este repositorio con Corgea.
El agente debe cargar corgea-scan, confirmar que la CLI de Corgea está disponible y autenticada, y iniciar el escaneo desde el repositorio actual.
Ejecuta npx skills list para confirmar la instalación en el proyecto o npx skills list --global para confirmar la instalación global. Si seleccionaste un agente concreto, compruébalo con npx skills list --agent <agent>. Vuelve a instalar la skill con el valor de --agent y el ámbito correctos y reinicia el agente.
La skill depende de la CLI de Corgea. Ejecuta corgea --version y corgea login y repite la solicitud. Consulta la guía de instalación de la CLI para obtener instrucciones específicas de cada plataforma.
Repite la instalación con --copy. De este modo se crean archivos de la skill independientes para cada agente seleccionado, en lugar de enlazarlos con una copia compartida.
Elimínala del ámbito actual y vuelve a instalarla en el ámbito previsto:

Instalación

Para el Corgea Agent Skill público, el archivo skill está alojado en GitHub:
La forma más rápida de instalarla es mediante la CLI de Corgea, que obtiene la skill aprobada del registro de Corgea y la coloca en el directorio correspondiente del agente:
Este comando instala la skill en el proyecto actual para el agente predeterminado. Especifica otro agente con --agent (por ejemplo, cursor, claude-code o codex; consulta la referencia de la CLI), elige --scope project o --scope user, o utiliza --dir para instalarla en una ruta personalizada. Define el agente predeterminado para futuras instalaciones con corgea skill set-default-agent <agent>:
Para colocar el archivo tú mismo, elige a tu agente a continuación para los pasos manuales.
Cursor detecta skills a partir de archivos SKILL.md ubicados en directorios designados. Para instalar la skill de Corgea:
  1. Crea el directorio de skills en el proyecto o en tu directorio personal:
  1. Descarga el archivo de la skill:
Una vez colocado el archivo, Cursor carga automáticamente la skill en modo Agente cuando la solicitud coincide con una tarea de seguridad. También puedes invocarla explícitamente con @corgea en el chat.Para compartir una skill de proyecto con el equipo, coloca el archivo en .cursor/skills/corgea/SKILL.md dentro del repositorio.

Marketplace de skills

Corgea también publica un marketplace abierto de Agent Skills en github.com/Corgea/skills. Incluye más que la skill de la CLI descrita anteriormente, como skills para herramientas que funcionan por completo en el equipo local, y se puede utilizar con 70+ agentes compatibles con Agent Skills. Instala una sola skill con la CLI de Skills:
Los usuarios de Claude Code pueden añadir todo el marketplace como plugin para disponer de todas las skills a la vez:
El marketplace es la opción adecuada cuando quieres explorar varias skills o gestionarlas como un conjunto. Para instalar solo la skill de la CLI de Corgea, el comando corgea skill install corgea anterior requiere menos pasos y obtiene la versión aprobada del registro de Corgea.

Casos de uso

Cuando Corgea escanea una pull request y notifica vulnerabilidades, ya no tienes que inspeccionar y corregir manualmente cada hallazgo. Abre el agente de programación —Cursor, Claude Code, etc.— y pídele que los corrija:
“Corrige todos los hallazgos de seguridad que Corgea detectó en mi último escaneo de pull request.”
El agente se conecta automáticamente a Corgea, lista los hallazgos del escaneo, recupera los diffs generados con IA y aplica las correcciones a la base de código en un solo paso.
Cuando iteras rápidamente sobre código con ayuda de IA (vibe coding), la seguridad puede pasar desapercibida. Utiliza el agente para realizar una comprobación de seguridad antes de cada commit:
“Escanea mis cambios sin confirmar para detectar hallazgos de seguridad y corrige todo lo que encuentres.”
El agente ejecuta corgea scan --only-uncommitted, revisa los resultados y aplica las correcciones para mantener la seguridad del código sin ralentizar el desarrollo.
Centra el escaneo en los archivos o directorios en los que has estado trabajando:
“Escanear el directorio src/auth/ en busca de vulnerabilidades de seguridad.”
El agente ejecuta un escaneo BLAST dirigido mediante --target src/auth/, revisa los hallazgos y puede aplicar las correcciones de inmediato.
Cuando quieres entender un hallazgo antes de decidir si lo solucionas:
“Muéstrame los detalles y corrige el hallazgo ISSUE_ID.”
El agente recupera todos los detalles del hallazgo, explica la vulnerabilidad y presenta la corrección generada con IA junto con su diff para que puedas tomar una decisión informada.

Corgea MCP

El Protocolo de Contexto de Modelo (MCP) es un estándar abierto que permite a los agentes de IA conectarse de forma segura con herramientas y fuentes de datos externas. El servidor MCP de Corgea expone tus resultados de escaneo, detalles de vulnerabilidades, hallazgos SCA y reglas de bloqueo directamente a cualquier agente compatible con MCP. Con Corgea MCP, el agente de IA puede consultar resultados de escaneos, recuperar detalles de hallazgos, listar vulnerabilidades por gravedad o proyecto y comprobar configuraciones de políticas, sin copiar datos ni cambiar de herramienta.

Guía de configuración de Corgea MCP

Instrucciones completas de configuración, herramientas disponibles y configuración del cliente para Claude Desktop, Cursor y más.

Casos de uso

  • Revisión contextual del código: Pregunta al agente “¿Qué vulnerabilidades críticas se encontraron en el último escaneo?” y obtén respuestas aplicables basadas en datos reales.
  • Triaje de vulnerabilidades: Deja que el agente priorice los hallazgos según la gravedad, la explotabilidad y las reglas de bloqueo de la organización.
  • Planificación de la remediación: Pide al agente que genere un plan de corrección para todos los hallazgos abiertos de gravedad alta de un proyecto o escaneo concreto.
  • Evaluación del riesgo de dependencia: Consulta los hallazgos de la SCA para entender qué bibliotecas de terceros tienen vulnerabilidades conocidas y a qué versiones actualizar.

Agent Skill frente a MCP: cuándo utilizar cada uno

Utiliza ambos para obtener la experiencia más completa: Corgea Agent Skill permite actuar sobre los hallazgos y MCP permite consultar y comprender la postura de seguridad.

Primeros pasos

1

Instala la CLI de Corgea

Sigue la guía de instalación de la CLI para instalarla y autenticarte.
2

Instala Corgea Agent Skill

Añade la skill de Corgea al agente de programación mediante las instrucciones anteriores.
3

Configura Corgea MCP

Conecta el agente de IA al servidor MCP de Corgea para acceder a los datos de seguridad. Consulta la guía de configuración de MCP.
4

Empieza a usarlo

Pide a tu agente que escanee tu código, revise los hallazgos y aplique correcciones — todo a partir de lenguaje natural.