Skip to main content

Configuración

Corgea se integra con los repositorios de GitHub mediante la aplicación de GitHub de Corgea. Esta página explica cómo configurar la aplicación para que Corgea pueda escanear el código y crear pull requests con correcciones de vulnerabilidades. Puedes instalar la aplicación de GitHub desde la página Integraciones o desde un hallazgo, como se explica a continuación:
1

Instala la aplicación de GitHub de Corgea

Haz clic en el botón Instalar junto al logo de GitHub en la página de Integraciones.
2

Continúa la configuración en GitHub

Selecciona una sola organización para la instalación y asegúrate de que coincida con la que indicaste antes. GitHub te pedirá que aceptes la instalación y selecciones los repositorios a los que se podrá acceder. Solo los repositorios accesibles para Corgea podrán recibir sus pull requests.

Usando Corgea con GitHub

Ya has conectado Corgea con GitHub. La aplicación escaneará cada PR para detectar vulnerabilidades y sugerir correcciones. También podrás crear desde Corgea pull requests que corrijan vulnerabilidades.

Escaneo de PR

Corgea analiza cada pull request en busca de posibles vulnerabilidades y sugiere soluciones accionables. Los comentarios de las pull requests solo se añaden a líneas incluidas en el diff. En los hallazgos que abarcan varias líneas, Corgea fija el comentario a la primera línea modificada del intervalo de código afectado.

Crear una PR desde Corgea

Puedes crear una PR que corrija un hallazgo desde cualquier página de detalles de hallazgos de Corgea.
Haz clic en el botón Crear pull request (icono de rama). Se abrirá una nueva pestaña con la pull request creada. Puede que necesites desactivar el bloqueador de ventanas emergentes.

Permisos en GitHub

Cuando instales la aplicación Corgea GitHub, se te pedirá que concedas los siguientes permisos:

Acceso de lectura a metadatos y webhooks del repositorio

  • Metadatos: Accede a información básica del repositorio para identificar y rastrear los repositorios
  • Webhooks del repositorio: Recibir eventos de pull requests y push para activar automáticamente los escaneos de seguridad

Acceso de lectura y escritura a comprobaciones, código, issues y pull requests

  • Comprobaciones: Crear y actualizar las comprobaciones en pull requests para informar de hallazgos de seguridad y aplicar políticas de bloqueo de fusiones
  • Código: Lee el código fuente del repositorio para análisis de seguridad y escribe commits al crear pull requests de corrección
  • Problemas: Lee los metadatos de los temas para proporcionar contexto a los hallazgos de seguridad
  • Pull requests: Lee metadatos de pull requests y crea o actualiza pull requests que contengan correcciones de seguridad generadas por Corgea

Permisos de usuario

Acceso a las direcciones de correo electrónico

Se usa para asociar tu cuenta de GitHub con tu cuenta de Corgea para autenticación y notificaciones

Resolución de problemas

Puede que no tengas permisos completos en GitHub para instalar una app de GitHub por tu cuenta. En este caso, el administrador o propietario de la organización de GitHub recibirá una solicitud en sus notificaciones. Durante este periodo de espera se mostrará que la instalación está pendiente. Cuando el propietario/administrador de la organización acepta el la solicitud, Corgea recibirá un webhook y actualizará tu cuenta.
Puede que hayas elegido una rama base incorrecta para la fusión. Para cambiarla, cierra la pull request existente y elimina la rama creada en GitHub. Actualmente, Tendrás que contactar con el soporte de Corgea para que restablezca el problema/solución por ti. En el futuro, podrás borrar y restablecer desde la interfaz de Corgea.
Esto está en la hoja de ruta para el desarrollo.