Skip to main content

Resumen

Corgea ofrece múltiples opciones de exportación para tus hallazgos de seguridad, permitiéndote integrarte con diversas herramientas y flujos de trabajo. Puedes exportar los resultados de escaneo en formatos estándar del sector para un análisis adicional, informes o integración con otras herramientas de seguridad.

Formatos de exportación

Exportación SARIF

SARIF (Formato de Intercambio de Resultados de Análisis Estático) es un estándar del sector para representar la salida de herramientas de análisis estático. Corgea permite exportar resultados de escaneo en formato SARIF 2.1.0, lo que facilita la integración con distintas herramientas de seguridad y pipelines de CI/CD.

Cómo exportar a SARIF

1

Abrir un escaneo completado

Ve a la página de resultados de escaneo de tu proyecto, donde puedes ver todos los problemas de seguridad detectados.
2

Abrir el menú de exportación

Abre el menú de exportación desde el icono de descarga al final de la fila del filtro encima de la lista de problemas. El menú aparece en las pestañas SAST, Lógica y Autenticación, Secreto y Calidad del Código.
3

Seleccionar exportar a SARIF

Elige Exportar a SARIF para descargar tus hallazgos de seguridad en formato SARIF. La exportación honra los filtros actualmente aplicados a la lista de problemas.
Opción de exportar a SARIF en el menú de exportación de escaneo
El menú de exportación solo se activa después de completar un escaneo. Mientras el escaneo sigue en marcha, el botón de descarga está deshabilitado con la descripción emergente Las descargas están disponibles después de que termine el escaneo.
Desactivé el botón de descarga mientras el escaneo sigue en marcha

Estructura del Informe SARIF

El informe SARIF exportado sigue la especificación SARIF 2.1.0 e incluye:
  • Información de la herramienta: Detalles sobre Corgea como herramienta de escaneo
  • Reglas: Definiciones de vulnerabilidades de seguridad, incluyendo clasificaciones CWE, un número security-severity puntuación y texto de ayuda
  • Resultados: Hallazgos individuales de seguridad con ubicaciones, descripciones y metadatos
  • Flujos de código: Trazas de origen a sumidero, incluyendo pasos de propagación, cuando el contexto del flujo está disponible para un hallazgo
  • Taxonomías: Etiquetas de proyecto y reglas de bloqueo de código aplicables para la evaluación de políticas CI/CD
Los flujos de código ayudan a que las herramientas compatibles muestren el camino que sigue la entrada no confiable a través de la aplicación. Cada paso está etiquetado source, propagation, o sink. Los hallazgos sin contexto de flujo disponible siguen incluyéndose con su ubicación y descripción principales. Cada resultado se asigna a las etiquetas del proyecto escaneado mediante la taxonomía corgea_project_tags. Los resultados que infringen una regla activa de bloqueo de código también se asignan a esa regla mediante la taxonomía corgea_pr_policies. Así, las plataformas de CI/CD compatibles con taxonomías SARIF pueden identificar infracciones de políticas y crear controles. Las taxonomías de reglas de bloqueo solo se incluyen si la persona que exporta el informe tiene permiso para ver dichas reglas. Cada norma de seguridad en el informe SARIF incluye:
Los valores de level y security-severity se derivan de la urgencia del hallazgo: crítico y alto se asignan a error, medio a warning, y bajo e informativo a note.

Ejemplo de Informe SARIF

Puedes consultar un informe completo de SARIF aquí: Ejemplo de Informe SARIF La muestra contiene 27 hallazgos distribuidos en 14 reglas, entre ellas:
  • Inyección SQL (CWE-89)
  • Inyección de comandos del sistema operativo (CWE-78)
  • Guiones entre sitios (CWE-79)
  • Recorrido de Trayectoria (CWE-22)
  • Deserialización de Datos No Confiables (CWE-502)
  • Falsificación de solicitudes en el servidor (CWE-918)
  • Y otras vulnerabilidades de seguridad comunes
Doce de los hallazgos llevan un codeFlows Entrada, así que la muestra también muestra cómo son las trazas de origen a hueco en la práctica junto con hallazgos que no tienen contexto de flujo.

Exportación de CSV

El formato CSV (Valores Separados por Coma) ofrece una opción de exportación sencilla y compatible con hojas de cálculo para tus hallazgos de seguridad. Este formato es ideal para:
  • Creación de informes y paneles personalizados
  • Importación en herramientas de inteligencia empresarial
  • Compartiendo resultados con los grupos de interés que prefieren datos tabulares
  • Realización de análisis masivo en aplicaciones de hojas de cálculo
Cuando exportas desde la vista de Calidad de Código, Corgea aplica automáticamente filtros de calidad de código para que el CSV contenga los hallazgos de calidad de código para los filtros seleccionados. Cuando exportas dependencias SCA, el CSV incluye una columna Tipo de Dependencia, así que puedes distinguir dependencias directas, transitivas, de desarrollo y opcionales. La exportación CSV incluye información clave sobre cada hallazgo de valor, tales como:
  • ID de incidencia e ID de escaneo para seguimiento
  • Nombre del proyecto y detalles de clasificación
  • Tipo de vulnerabilidad (clasificación CWE) y nivel de urgencia
  • Ubicación del archivo, número de línea y lenguaje de programación
  • Descripción del problema y calificaciones de gravedad
  • Correo electrónico y nombre del asignado, cuando se asigna un problema

Ejemplo de Informe CSV

Puedes ver aquí un informe CSV completo: Ejemplo de Informe CSV El formato CSV incluye estas columnas:
  • ID del hallazgo: Identificador único de cada hallazgo de seguridad
  • ID de escaneo: Identificador que vincula los hallazgos a ejecuciones específicas de escaneo
  • Nombre del proyecto: Nombre del proyecto escaneado
  • ID de clasificación: identificador CWE (por ejemplo, CWE-89 para inyección SQL)
  • Clasificación de problema: Nombre de vulnerabilidad legible por humanos
  • Urgencia: Nivel de prioridad (CR=Crítico, HI=Alto, ME=Medio)
  • Archivo: Ruta al archivo del código fuente afectado
  • Número de línea: Línea específica donde se detectó el problema
  • Lenguaje: Lenguaje de programación del archivo afectado
  • Correo electrónico asignado: Dirección de correo electrónico del usuario asignado, cuando esté disponible
  • Nombre del asignado: Nombre del usuario asignado, cuando esté disponible
Las columnas Correo electrónico del asignado y Nombre del asignado también se incluyen cuando exportas los hallazgos desde la página de la página de la Búsqueda Avanzada de Vulnerabilidades.

Exportación en PDF

La exportación en PDF produce un informe personalizado y formateado de los resultados de un escaneo que puedes compartir con los interesados que no usan Corgea. A diferencia de SARIF y CSV, que son formatos de datos en bruto diseñados para herramientas, el PDF es un documento listo para presentación con portada, desglose de gravedad y tabla de resultados.

Cómo exportar a PDF

1

Abrir el menú de exportación

En la página de detalles del escaneo, abre el menú de exportación y selecciona Exportar como PDF. La opción aparece en las pestañas SAST, Lógica & Autenticación y Secreto.
Opción Exportar como PDF en el menú de exportación de escaneo
2

Elige qué incluir

Filtra los hallazgos por Tipos de problemas y Urgencia. Todos los tipos de problemas y urgencias se seleccionan por defecto. Los hallazgos para exportar se actualizan a medida que cambias los filtros para poder ver cuántos hallazgos contendrá el informe.
Exportar como PDF modal con filtros de tipo de incidencia y urgencia
3

Generar el informe

Haz clic en Generar PDF. Corgea construye el informe en segundo plano y muestra su progreso, luego la descarga comienza automáticamente una vez que el archivo está listo. El archivo se llama corgea_scan_<scan_id>_findings.pdf.
El menú de exportación solo se activa después de completar un escaneo. Mientras el escaneo sigue en marcha, el botón está desactivado con la descripción emergente Las descargas están disponibles tras finalizar el escaneo.

Lo que incluye

El informe siempre abarca todo el escaneo, por lo que incluye hallazgos de SAST, lógica y autenticación, y secretos, con independencia de la pestaña desde la que abras el menú de exportación. Solo se aplican los filtros Tipos de incidencia y Urgencia del cuadro de diálogo; son independientes de los filtros de la página de detalles del escaneo. Corgea siempre excluye lo siguiente del informe:
  • Falsos positivos, tanto si el hallazgo está marcado como falso positivo como si está en pausa por ese motivo
  • Hallazgos de calidad de código, por eso la exportación en PDF no se ofrece en la pestaña de Calidad de Código
Los resultados se incluyen con independencia de su estado de triaje, por lo que el informe contiene hallazgos abiertos, corregidos y de riesgo aceptado.

Índice del informe

La portada está marcada Confidencial y resume el escaneo:
  • Organización: Nombre de tu organización en Corgea
  • Repositorio: La URL del repositorio, o el nombre del proyecto cuando no hay URL disponible
  • Rama y Commit: La rama y el SHA del commit escaneado
  • Fecha del escaneo: Cuándo se completó el escaneo
  • Hallazgos totales: El número de hallazgos en el informe
  • Exportado: Fecha de generación del informe
La sección de resultados contiene un resumen con el recuento de las gravedades Crítico, Alto, Medio y Bajo, seguido de una tabla con todos los hallazgos:
  • Gravedad: La urgencia del hallazgo
  • Tipo de problema: La clasificación CWE
  • Archivo y línea: La ruta de archivo y número de línea afectados
  • Descripción: Una descripción abreviada del hallazgo
  • Enlace: Un enlace Abrir que lleva al hallazgo completo en Corgea
Los hallazgos se ordenan por gravedad, desde Crítico hasta Bajo.

Límites

Los informes en PDF tienen un límite de 5.000 hallazgos. Si los filtros devuelven más resultados, Corgea incluye primero los de mayor gravedad y el cuadro de diálogo indica el total de coincidencias. Para conjuntos de datos mayores, utiliza las exportaciones CSV o SARIF, cuyo límite es de 25.000 hallazgos. El botón Generar PDF se desactiva cuando ningún hallazgo coincide con tus filtros. Los informes generados están disponibles durante una hora, tras lo cual el enlace de descarga expira y tendrás que generar el informe de nuevo.
La exportación en PDF solo está disponible en la aplicación web de Corgea. La API de los informes de escaneo y la CLI no producen salida PDF, así que usa SARIF para flujos de trabajo automatizados de informes.

Exportaciones de dependencia

Las pestañas Contenedor y Dependencias tienen sus propios controles de exportación, en lugar del menú SARIF, CSV y PDF anterior, porque muestran paquetes en vez de hallazgos de código.
Para consultar dependencias, descargar archivos SBOM y exportar CSV de dependencias se necesita el permiso Ver problema SCA. Consulta Análisis de composición de software para conocer el flujo de trabajo completo.

Hallazgos CSV

El icono de descarga al final de la fila de filtro exporta los hallazgos de dependencia que coinciden con tu búsqueda y filtros actuales, incluyendo el ecosistema, accesibilidad, tipo de dependencia y selecciones de criticidad.
Exportar los hallazgos a CSV en la pestaña de Dependencias

SBOM

Dependencias del proyecto abre un modal que lista todas las dependencias que Corgea ha resuelto para el escaneo, tenga o no una vulnerabilidad.
Botón de Dependencias del Proyecto en la pestaña Dependencias
Haz clic en Exportar SBOM en ese modal para descargar una lista de materiales de software para el escaneo.
Botón de exportar SBOM en el modal de Dependencias del Proyecto

Cobertura de dependencias

Cuando la cobertura de dependencias está habilitada para tu organización, la pestaña Dependencias también muestra un panel de Cobertura de dependencias con el botón Exportar cobertura. El CSV indica qué manifiestos procesó Corgea y qué dependencias no pudo resolver, lo que permite confirmar el alcance del escaneo. El panel de cobertura y su exportación son específicos de la pestaña Dependencias. La pestaña Contenedor solo ofrece el CSV de los hallazgos.

Beneficios de la integración

Ventajas de la integración de SARIF

  • Compatibilidad de herramientas: Los archivos SARIF pueden ser consumidos por diversas herramientas de seguridad, IDEs y sistemas CI/CD
  • Integración con GitHub: GitHub admite SARIF de forma nativa para alertas de seguridad y escaneo de código
  • Formato estandarizado: El formato estándar de la industria garantiza compatibilidad entre diferentes plataformas
  • Metadatos detallados: Incluye ubicaciones, niveles de gravedad y recomendaciones de remediación
Al exportar desde la vista de Calidad de Código, la exportación SARIF sigue el mismo filtrado con alcance e incluye solo hallazgos de calidad de código que coinciden con tu selección actual.

Casos de uso

  • Integración en el pipeline de CI/CD: Procesa automáticamente los informes SARIF durante la compilación
  • Integración con paneles de seguridad: Importa los hallazgos en plataformas centralizadas de gestión
  • Informes de cumplimiento: Genera informes normalizados para auditorías y requisitos normativos
  • Flujo de trabajo de desarrollo: Integra los hallazgos en IDE compatibles con SARIF

Mejores prácticas

  • Exportaciones periódicas: Programa exportaciones para seguir la evolución de la seguridad
  • Control de versiones: Almacena los informes exportados junto a tu código para el seguimiento histórico
  • Procesamiento automatizado: Utiliza exportaciones SARIF en flujos automatizados para supervisar la seguridad de forma continua
  • Integración de herramientas: Aprovecha la compatibilidad con SARIF para integrarte con tu cadena de herramientas de seguridad existente

Especificaciones técnicas

Versión SARIF

Las exportaciones de Corgea utilizan SARIF versión 2.1.0, garantizando la compatibilidad con las últimas herramientas y plataformas.

Consideraciones sobre el tamaño del archivo

Los grandes proyectos pueden generar archivos SARIF sustanciales. Considera filtrar resultados o exportar tipos específicos de vulnerabilidades para bases de código muy grandes.

Validación de esquemas

Todos los archivos SARIF exportados cumplen con el esquema oficial JSON SARIF 2.1.0, garantizando un análisis fiable por herramientas compatibles.