Resumen
Corgea ofrece múltiples opciones de exportación para tus hallazgos de seguridad, permitiéndote integrarte con diversas herramientas y flujos de trabajo. Puedes exportar los resultados de escaneo en formatos estándar del sector para un análisis adicional, informes o integración con otras herramientas de seguridad.Formatos de exportación
Exportación SARIF
SARIF (Formato de Intercambio de Resultados de Análisis Estático) es un estándar del sector para representar la salida de herramientas de análisis estático. Corgea permite exportar resultados de escaneo en formato SARIF 2.1.0, lo que facilita la integración con distintas herramientas de seguridad y pipelines de CI/CD.Cómo exportar a SARIF
1
Abrir un escaneo completado
Ve a la página de resultados de escaneo de tu proyecto, donde puedes ver todos los problemas de seguridad detectados.
2
Abrir el menú de exportación
Abre el menú de exportación desde el icono de descarga al final de la fila del filtro encima de la lista de problemas. El menú aparece en las pestañas SAST, Lógica y Autenticación, Secreto y Calidad del Código.
3
Seleccionar exportar a SARIF
Elige Exportar a SARIF para descargar tus hallazgos de seguridad en formato SARIF. La exportación honra los filtros actualmente aplicados a la lista de problemas.


Estructura del Informe SARIF
El informe SARIF exportado sigue la especificación SARIF 2.1.0 e incluye:- Información de la herramienta: Detalles sobre Corgea como herramienta de escaneo
- Reglas: Definiciones de vulnerabilidades de seguridad, incluyendo clasificaciones CWE, un número
security-severitypuntuación y texto de ayuda - Resultados: Hallazgos individuales de seguridad con ubicaciones, descripciones y metadatos
- Flujos de código: Trazas de origen a sumidero, incluyendo pasos de propagación, cuando el contexto del flujo está disponible para un hallazgo
- Taxonomías: Etiquetas de proyecto y reglas de bloqueo de código aplicables para la evaluación de políticas CI/CD
source, propagation, o sink. Los hallazgos sin contexto de flujo disponible siguen incluyéndose con su ubicación y descripción principales.
Cada resultado se asigna a las etiquetas del proyecto escaneado mediante la taxonomía corgea_project_tags. Los resultados que infringen una regla activa de bloqueo de código también se asignan a esa regla mediante la taxonomía corgea_pr_policies. Así, las plataformas de CI/CD compatibles con taxonomías SARIF pueden identificar infracciones de políticas y crear controles. Las taxonomías de reglas de bloqueo solo se incluyen si la persona que exporta el informe tiene permiso para ver dichas reglas.
Cada norma de seguridad en el informe SARIF incluye:
level y security-severity se derivan de la urgencia del hallazgo: crítico y alto se asignan a error, medio a warning, y bajo e informativo a note.
Ejemplo de Informe SARIF
Puedes consultar un informe completo de SARIF aquí: Ejemplo de Informe SARIF La muestra contiene 27 hallazgos distribuidos en 14 reglas, entre ellas:- Inyección SQL (CWE-89)
- Inyección de comandos del sistema operativo (CWE-78)
- Guiones entre sitios (CWE-79)
- Recorrido de Trayectoria (CWE-22)
- Deserialización de Datos No Confiables (CWE-502)
- Falsificación de solicitudes en el servidor (CWE-918)
- Y otras vulnerabilidades de seguridad comunes
codeFlows Entrada, así que la muestra también muestra cómo son las trazas de origen a hueco en la práctica junto con hallazgos que no tienen contexto de flujo.
Exportación de CSV
El formato CSV (Valores Separados por Coma) ofrece una opción de exportación sencilla y compatible con hojas de cálculo para tus hallazgos de seguridad. Este formato es ideal para:- Creación de informes y paneles personalizados
- Importación en herramientas de inteligencia empresarial
- Compartiendo resultados con los grupos de interés que prefieren datos tabulares
- Realización de análisis masivo en aplicaciones de hojas de cálculo
- ID de incidencia e ID de escaneo para seguimiento
- Nombre del proyecto y detalles de clasificación
- Tipo de vulnerabilidad (clasificación CWE) y nivel de urgencia
- Ubicación del archivo, número de línea y lenguaje de programación
- Descripción del problema y calificaciones de gravedad
- Correo electrónico y nombre del asignado, cuando se asigna un problema
Ejemplo de Informe CSV
Puedes ver aquí un informe CSV completo: Ejemplo de Informe CSV El formato CSV incluye estas columnas:- ID del hallazgo: Identificador único de cada hallazgo de seguridad
- ID de escaneo: Identificador que vincula los hallazgos a ejecuciones específicas de escaneo
- Nombre del proyecto: Nombre del proyecto escaneado
- ID de clasificación: identificador CWE (por ejemplo, CWE-89 para inyección SQL)
- Clasificación de problema: Nombre de vulnerabilidad legible por humanos
- Urgencia: Nivel de prioridad (CR=Crítico, HI=Alto, ME=Medio)
- Archivo: Ruta al archivo del código fuente afectado
- Número de línea: Línea específica donde se detectó el problema
- Lenguaje: Lenguaje de programación del archivo afectado
- Correo electrónico asignado: Dirección de correo electrónico del usuario asignado, cuando esté disponible
- Nombre del asignado: Nombre del usuario asignado, cuando esté disponible
Las columnas Correo electrónico del asignado y Nombre del asignado también se incluyen cuando exportas los hallazgos desde la página de la página de la Búsqueda Avanzada de Vulnerabilidades.
Exportación en PDF
La exportación en PDF produce un informe personalizado y formateado de los resultados de un escaneo que puedes compartir con los interesados que no usan Corgea. A diferencia de SARIF y CSV, que son formatos de datos en bruto diseñados para herramientas, el PDF es un documento listo para presentación con portada, desglose de gravedad y tabla de resultados.Cómo exportar a PDF
1
Abrir el menú de exportación
En la página de detalles del escaneo, abre el menú de exportación y selecciona Exportar como PDF. La opción aparece en las pestañas SAST, Lógica & Autenticación y Secreto.

2
Elige qué incluir
Filtra los hallazgos por Tipos de problemas y Urgencia. Todos los tipos de problemas y urgencias se seleccionan por defecto. Los hallazgos para exportar se actualizan a medida que cambias los filtros para poder ver cuántos hallazgos contendrá el informe.

3
Generar el informe
Haz clic en Generar PDF. Corgea construye el informe en segundo plano y muestra su progreso, luego la descarga comienza automáticamente una vez que el archivo está listo. El archivo se llama
corgea_scan_<scan_id>_findings.pdf.El menú de exportación solo se activa después de completar un escaneo. Mientras el escaneo sigue en marcha, el botón está desactivado con la descripción emergente Las descargas están disponibles tras finalizar el escaneo.
Lo que incluye
El informe siempre abarca todo el escaneo, por lo que incluye hallazgos de SAST, lógica y autenticación, y secretos, con independencia de la pestaña desde la que abras el menú de exportación. Solo se aplican los filtros Tipos de incidencia y Urgencia del cuadro de diálogo; son independientes de los filtros de la página de detalles del escaneo. Corgea siempre excluye lo siguiente del informe:- Falsos positivos, tanto si el hallazgo está marcado como falso positivo como si está en pausa por ese motivo
- Hallazgos de calidad de código, por eso la exportación en PDF no se ofrece en la pestaña de Calidad de Código
Índice del informe
La portada está marcada Confidencial y resume el escaneo:- Organización: Nombre de tu organización en Corgea
- Repositorio: La URL del repositorio, o el nombre del proyecto cuando no hay URL disponible
- Rama y Commit: La rama y el SHA del commit escaneado
- Fecha del escaneo: Cuándo se completó el escaneo
- Hallazgos totales: El número de hallazgos en el informe
- Exportado: Fecha de generación del informe
- Gravedad: La urgencia del hallazgo
- Tipo de problema: La clasificación CWE
- Archivo y línea: La ruta de archivo y número de línea afectados
- Descripción: Una descripción abreviada del hallazgo
- Enlace: Un enlace Abrir que lleva al hallazgo completo en Corgea
Límites
Los informes en PDF tienen un límite de 5.000 hallazgos. Si los filtros devuelven más resultados, Corgea incluye primero los de mayor gravedad y el cuadro de diálogo indica el total de coincidencias. Para conjuntos de datos mayores, utiliza las exportaciones CSV o SARIF, cuyo límite es de 25.000 hallazgos. El botón Generar PDF se desactiva cuando ningún hallazgo coincide con tus filtros. Los informes generados están disponibles durante una hora, tras lo cual el enlace de descarga expira y tendrás que generar el informe de nuevo.La exportación en PDF solo está disponible en la aplicación web de Corgea. La API de los informes de escaneo y la CLI no producen salida PDF, así que usa SARIF para flujos de trabajo automatizados de informes.
Exportaciones de dependencia
Las pestañas Contenedor y Dependencias tienen sus propios controles de exportación, en lugar del menú SARIF, CSV y PDF anterior, porque muestran paquetes en vez de hallazgos de código.Para consultar dependencias, descargar archivos SBOM y exportar CSV de dependencias se necesita el permiso Ver problema SCA. Consulta Análisis de composición de software para conocer el flujo de trabajo completo.
Hallazgos CSV
El icono de descarga al final de la fila de filtro exporta los hallazgos de dependencia que coinciden con tu búsqueda y filtros actuales, incluyendo el ecosistema, accesibilidad, tipo de dependencia y selecciones de criticidad.
SBOM
Dependencias del proyecto abre un modal que lista todas las dependencias que Corgea ha resuelto para el escaneo, tenga o no una vulnerabilidad.

Cobertura de dependencias
Cuando la cobertura de dependencias está habilitada para tu organización, la pestaña Dependencias también muestra un panel de Cobertura de dependencias con el botón Exportar cobertura. El CSV indica qué manifiestos procesó Corgea y qué dependencias no pudo resolver, lo que permite confirmar el alcance del escaneo. El panel de cobertura y su exportación son específicos de la pestaña Dependencias. La pestaña Contenedor solo ofrece el CSV de los hallazgos.Beneficios de la integración
Ventajas de la integración de SARIF
- Compatibilidad de herramientas: Los archivos SARIF pueden ser consumidos por diversas herramientas de seguridad, IDEs y sistemas CI/CD
- Integración con GitHub: GitHub admite SARIF de forma nativa para alertas de seguridad y escaneo de código
- Formato estandarizado: El formato estándar de la industria garantiza compatibilidad entre diferentes plataformas
- Metadatos detallados: Incluye ubicaciones, niveles de gravedad y recomendaciones de remediación
Casos de uso
- Integración en el pipeline de CI/CD: Procesa automáticamente los informes SARIF durante la compilación
- Integración con paneles de seguridad: Importa los hallazgos en plataformas centralizadas de gestión
- Informes de cumplimiento: Genera informes normalizados para auditorías y requisitos normativos
- Flujo de trabajo de desarrollo: Integra los hallazgos en IDE compatibles con SARIF
Mejores prácticas
- Exportaciones periódicas: Programa exportaciones para seguir la evolución de la seguridad
- Control de versiones: Almacena los informes exportados junto a tu código para el seguimiento histórico
- Procesamiento automatizado: Utiliza exportaciones SARIF en flujos automatizados para supervisar la seguridad de forma continua
- Integración de herramientas: Aprovecha la compatibilidad con SARIF para integrarte con tu cadena de herramientas de seguridad existente
