> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Exportación de hallazgos

> Resultados de seguridad de exportación en varios formatos, incluyendo SARIF, CSV y PDF

## Resumen

Corgea ofrece múltiples opciones de exportación para tus hallazgos de seguridad, permitiéndote integrarte con diversas herramientas y flujos de trabajo. Puedes exportar los resultados de escaneo en formatos estándar del sector para un análisis adicional, informes o integración con otras herramientas de seguridad.

## Formatos de exportación

### Exportación SARIF

SARIF (Formato de Intercambio de Resultados de Análisis Estático) es un estándar del sector para representar la salida de herramientas de análisis estático. Corgea permite exportar resultados de escaneo en formato SARIF 2.1.0, lo que facilita la integración con distintas herramientas de seguridad y pipelines de CI/CD.

#### Cómo exportar a SARIF

<Steps>
  <Step title="Abrir un escaneo completado">
    Ve a la página de resultados de escaneo de tu proyecto, donde puedes ver todos los problemas de seguridad detectados.
  </Step>

  <Step title="Abrir el menú de exportación">
    Abre el menú de exportación desde el icono de descarga al final de la fila del filtro encima de la lista de problemas. El menú aparece en las pestañas **SAST**, **Lógica y Autenticación**, **Secreto** y **Calidad del Código**.
  </Step>

  <Step title="Seleccionar exportar a SARIF">
    Elige **Exportar a SARIF** para descargar tus hallazgos de seguridad en formato SARIF. La exportación honra los filtros actualmente aplicados a la lista de problemas.

    <Card>
      <img src="https://mintcdn.com/corgea/6_FZ3tSsReGJqh7D/images/export_to_sarif.png?fit=max&auto=format&n=6_FZ3tSsReGJqh7D&q=85&s=9046c35ad0cd04d4e0e2702dc0c29e8d" style={{ borderRadius: '0.5rem' }} alt="Opción de exportar a SARIF en el menú de exportación de escaneo" width="1006" height="422" data-path="images/export_to_sarif.png" />
    </Card>
  </Step>
</Steps>

El menú de exportación solo se activa después de completar un escaneo. Mientras el escaneo sigue en marcha, el botón de descarga está deshabilitado con la descripción emergente *Las descargas están disponibles después de que termine el escaneo*.

<Card>
  <img src="https://mintcdn.com/corgea/6_FZ3tSsReGJqh7D/images/download_button_disabled_scan_in_progress.png?fit=max&auto=format&n=6_FZ3tSsReGJqh7D&q=85&s=9c799903485aca8719dd9a8a42b5671c" style={{ borderRadius: '0.5rem' }} alt="Desactivé el botón de descarga mientras el escaneo sigue en marcha" width="2624" height="1042" data-path="images/download_button_disabled_scan_in_progress.png" />
</Card>

#### Estructura del Informe SARIF

El informe SARIF exportado sigue la especificación SARIF 2.1.0 e incluye:

* **Información de la herramienta**: Detalles sobre Corgea como herramienta de escaneo
* **Reglas**: Definiciones de vulnerabilidades de seguridad, incluyendo clasificaciones CWE, un número `security-severity` puntuación y texto de ayuda
* **Resultados**: Hallazgos individuales de seguridad con ubicaciones, descripciones y metadatos
* **Flujos de código**: Trazas de origen a sumidero, incluyendo pasos de propagación, cuando el contexto del flujo está disponible para un hallazgo
* **Taxonomías**: Etiquetas de proyecto y reglas de bloqueo de código aplicables para la evaluación de políticas CI/CD

Los flujos de código ayudan a que las herramientas compatibles muestren el camino que sigue la entrada no confiable a través de la aplicación. Cada paso está etiquetado `source`, `propagation`, o `sink`. Los hallazgos sin contexto de flujo disponible siguen incluyéndose con su ubicación y descripción principales.

Cada resultado se asigna a las etiquetas del proyecto escaneado mediante la taxonomía `corgea_project_tags`. Los resultados que infringen una regla activa de bloqueo de código también se asignan a esa regla mediante la taxonomía `corgea_pr_policies`. Así, las plataformas de CI/CD compatibles con taxonomías SARIF pueden identificar infracciones de políticas y crear controles. Las taxonomías de reglas de bloqueo solo se incluyen si la persona que exporta el informe tiene permiso para ver dichas reglas.

Cada norma de seguridad en el informe SARIF incluye:

```json theme={null}
{
  "id": "CWE-89",
  "name": "SQL Injection",
  "shortDescription": {
    "text": "SQL Injection"
  },
  "fullDescription": {
    "text": "CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')"
  },
  "helpUri": "https://cwe.mitre.org/data/definitions/89.html",
  "help": {
    "text": "CWE-89: Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')\n\nUser-controlled input is concatenated into a SQL query without parameterization.",
    "markdown": "## SQL Injection\n\nUser-controlled input is concatenated into a SQL query without parameterization."
  },
  "defaultConfiguration": {
    "level": "warning"
  },
  "properties": {
    "security-severity": "5.0",
    "tags": ["security", "corgea", "sast", "CWE-89", "python"]
  }
}
```

Los valores de `level` y `security-severity` se derivan de la urgencia del hallazgo: crítico y alto se asignan a `error`, medio a `warning`, y bajo e informativo a `note`.

#### Ejemplo de Informe SARIF

Puedes consultar un informe completo de SARIF aquí: [Ejemplo de Informe SARIF](/samples/corgea_a45fca2d-3684-4586-951e-d8181e78df19.sarif)

La muestra contiene 27 hallazgos distribuidos en 14 reglas, entre ellas:

* Inyección SQL (CWE-89)
* Inyección de comandos del sistema operativo (CWE-78)
* Guiones entre sitios (CWE-79)
* Recorrido de Trayectoria (CWE-22)
* Deserialización de Datos No Confiables (CWE-502)
* Falsificación de solicitudes en el servidor (CWE-918)
* Y otras vulnerabilidades de seguridad comunes

Doce de los hallazgos llevan un `codeFlows` Entrada, así que la muestra también muestra cómo son las trazas de origen a hueco en la práctica junto con hallazgos que no tienen contexto de flujo.

### Exportación de CSV

El formato CSV (Valores Separados por Coma) ofrece una opción de exportación sencilla y compatible con hojas de cálculo para tus hallazgos de seguridad. Este formato es ideal para:

* Creación de informes y paneles personalizados
* Importación en herramientas de inteligencia empresarial
* Compartiendo resultados con los grupos de interés que prefieren datos tabulares
* Realización de análisis masivo en aplicaciones de hojas de cálculo

Cuando exportas desde la vista de **Calidad de Código**, Corgea aplica automáticamente filtros de calidad de código para que el CSV contenga los hallazgos de calidad de código para los filtros seleccionados.

Cuando exportas dependencias SCA, el CSV incluye una columna **Tipo de Dependencia**, así que puedes distinguir dependencias directas, transitivas, de desarrollo y opcionales.

La exportación CSV incluye información clave sobre cada hallazgo de valor, tales como:

* ID de incidencia e ID de escaneo para seguimiento
* Nombre del proyecto y detalles de clasificación
* Tipo de vulnerabilidad (clasificación CWE) y nivel de urgencia
* Ubicación del archivo, número de línea y lenguaje de programación
* Descripción del problema y calificaciones de gravedad
* Correo electrónico y nombre del asignado, cuando se asigna un problema

#### Ejemplo de Informe CSV

Puedes ver aquí un informe CSV completo: [Ejemplo de Informe CSV](/samples/corgea_a45fca2d-3684-4586-951e-d8181e78df19.csv)

El formato CSV incluye estas columnas:

* **ID del hallazgo**: Identificador único de cada hallazgo de seguridad
* **ID de escaneo**: Identificador que vincula los hallazgos a ejecuciones específicas de escaneo
* **Nombre del proyecto**: Nombre del proyecto escaneado
* **ID de clasificación**: identificador CWE (por ejemplo, CWE-89 para inyección SQL)
* **Clasificación de problema**: Nombre de vulnerabilidad legible por humanos
* **Urgencia**: Nivel de prioridad (CR=Crítico, HI=Alto, ME=Medio)
* **Archivo**: Ruta al archivo del código fuente afectado
* **Número de línea**: Línea específica donde se detectó el problema
* **Lenguaje**: Lenguaje de programación del archivo afectado
* **Correo electrónico asignado**: Dirección de correo electrónico del usuario asignado, cuando esté disponible
* **Nombre del asignado**: Nombre del usuario asignado, cuando esté disponible

<Note>Las columnas **Correo electrónico del asignado** y **Nombre del asignado** también se incluyen cuando exportas los hallazgos desde la página de la página de la **Búsqueda Avanzada de Vulnerabilidades**.</Note>

### Exportación en PDF

La exportación en PDF produce un informe personalizado y formateado de los resultados de un escaneo que puedes compartir con los interesados que no usan Corgea. A diferencia de SARIF y CSV, que son formatos de datos en bruto diseñados para herramientas, el PDF es un documento listo para presentación con portada, desglose de gravedad y tabla de resultados.

#### Cómo exportar a PDF

<Steps>
  <Step title="Abrir el menú de exportación">
    En la página de detalles del escaneo, abre el menú de exportación y selecciona **Exportar como PDF**. La opción aparece en las pestañas **SAST**, **Lógica & Autenticación** y **Secreto**.

    <Card>
      <img src="https://mintcdn.com/corgea/iDCBd1bh74xnQC9g/images/pdf-export/export_as_pdf_button.png?fit=max&auto=format&n=iDCBd1bh74xnQC9g&q=85&s=a9c9d0c71fce7d8e8fec8b4a38c992e8" style={{ borderRadius: '0.5rem' }} alt="Opción Exportar como PDF en el menú de exportación de escaneo" width="962" height="434" data-path="images/pdf-export/export_as_pdf_button.png" />
    </Card>
  </Step>

  <Step title="Elige qué incluir">
    Filtra los hallazgos por **Tipos de problemas** y **Urgencia**. Todos los tipos de problemas y urgencias se seleccionan por defecto. **Los hallazgos para exportar** se actualizan a medida que cambias los filtros para poder ver cuántos hallazgos contendrá el informe.

    <Card>
      <img src="https://mintcdn.com/corgea/iDCBd1bh74xnQC9g/images/pdf-export/export_as_pdf_modal.png?fit=max&auto=format&n=iDCBd1bh74xnQC9g&q=85&s=e01c4817607cd63f5af67d6788198571" style={{ borderRadius: '0.5rem' }} alt="Exportar como PDF modal con filtros de tipo de incidencia y urgencia" width="1006" height="662" data-path="images/pdf-export/export_as_pdf_modal.png" />
    </Card>
  </Step>

  <Step title="Generar el informe">
    Haz clic en **Generar PDF**. Corgea construye el informe en segundo plano y muestra su progreso, luego la descarga comienza automáticamente una vez que el archivo está listo. El archivo se llama `corgea_scan_<scan_id>_findings.pdf`.
  </Step>
</Steps>

<Note>El menú de exportación solo se activa después de completar un escaneo. Mientras el escaneo sigue en marcha, el botón está desactivado con la descripción emergente *Las descargas están disponibles tras finalizar el escaneo*.</Note>

#### Lo que incluye

El informe siempre abarca todo el escaneo, por lo que incluye hallazgos de SAST, lógica y autenticación, y secretos, con independencia de la pestaña desde la que abras el menú de exportación. Solo se aplican los filtros **Tipos de incidencia** y **Urgencia** del cuadro de diálogo; son independientes de los filtros de la página de detalles del escaneo.

Corgea siempre excluye lo siguiente del informe:

* **Falsos positivos**, tanto si el hallazgo está marcado como falso positivo como si está en pausa por ese motivo
* **Hallazgos de calidad de código**, por eso la exportación en PDF no se ofrece en la pestaña de **Calidad de Código**

Los resultados se incluyen con independencia de su estado de triaje, por lo que el informe contiene hallazgos abiertos, corregidos y de riesgo aceptado.

#### Índice del informe

La portada está marcada **Confidencial** y resume el escaneo:

* **Organización**: Nombre de tu organización en Corgea
* **Repositorio**: La URL del repositorio, o el nombre del proyecto cuando no hay URL disponible
* **Rama** y **Commit**: La rama y el SHA del commit escaneado
* **Fecha del escaneo**: Cuándo se completó el escaneo
* **Hallazgos totales**: El número de hallazgos en el informe
* **Exportado**: Fecha de generación del informe

La sección de resultados contiene un resumen con el recuento de las gravedades **Crítico**, **Alto**, **Medio** y **Bajo**, seguido de una tabla con todos los hallazgos:

* **Gravedad**: La urgencia del hallazgo
* **Tipo de problema**: La clasificación CWE
* **Archivo y línea**: La ruta de archivo y número de línea afectados
* **Descripción**: Una descripción abreviada del hallazgo
* **Enlace**: Un enlace **Abrir** que lleva al hallazgo completo en Corgea

Los hallazgos se ordenan por gravedad, desde Crítico hasta Bajo.

#### Límites

Los informes en PDF tienen un límite de 5.000 hallazgos. Si los filtros devuelven más resultados, Corgea incluye primero los de mayor gravedad y el cuadro de diálogo indica el total de coincidencias. Para conjuntos de datos mayores, utiliza las exportaciones CSV o SARIF, cuyo límite es de 25.000 hallazgos.

El botón **Generar PDF** se desactiva cuando ningún hallazgo coincide con tus filtros. Los informes generados están disponibles durante una hora, tras lo cual el enlace de descarga expira y tendrás que generar el informe de nuevo.

<Note>La exportación en PDF solo está disponible en la aplicación web de Corgea. La API de los informes de escaneo y la CLI no producen salida PDF, así que usa SARIF para flujos de trabajo automatizados de informes.</Note>

### Exportaciones de dependencia

Las pestañas **Contenedor** y **Dependencias** tienen sus propios controles de exportación, en lugar del menú SARIF, CSV y PDF anterior, porque muestran paquetes en vez de hallazgos de código.

<Note>Para consultar dependencias, descargar archivos SBOM y exportar CSV de dependencias se necesita el permiso **Ver problema SCA**. Consulta [Análisis de composición de software](/es/sca) para conocer el flujo de trabajo completo.</Note>

#### Hallazgos CSV

El icono de descarga al final de la fila de filtro exporta los hallazgos de dependencia que coinciden con tu búsqueda y filtros actuales, incluyendo el ecosistema, accesibilidad, tipo de dependencia y selecciones de criticidad.

<Card>
  <img src="https://mintcdn.com/corgea/6_FZ3tSsReGJqh7D/images/dependencies_export_to_csv.png?fit=max&auto=format&n=6_FZ3tSsReGJqh7D&q=85&s=d97d430fbc91e7c007bdcde502e72525" style={{ borderRadius: '0.5rem' }} alt="Exportar los hallazgos a CSV en la pestaña de Dependencias" width="2522" height="964" data-path="images/dependencies_export_to_csv.png" />
</Card>

#### SBOM

**Dependencias del proyecto** abre un modal que lista todas las dependencias que Corgea ha resuelto para el escaneo, tenga o no una vulnerabilidad.

<Card>
  <img src="https://mintcdn.com/corgea/6_FZ3tSsReGJqh7D/images/project_dependencies_button.png?fit=max&auto=format&n=6_FZ3tSsReGJqh7D&q=85&s=fccc3c385b6e59ea8a8dd05863bf4d99" style={{ borderRadius: '0.5rem' }} alt="Botón de Dependencias del Proyecto en la pestaña Dependencias" width="2522" height="964" data-path="images/project_dependencies_button.png" />
</Card>

Haz clic en **Exportar SBOM** en ese modal para descargar una lista de materiales de software para el escaneo.

<Card>
  <img src="https://mintcdn.com/corgea/6_FZ3tSsReGJqh7D/images/dependencies_modal_export_sbom.png?fit=max&auto=format&n=6_FZ3tSsReGJqh7D&q=85&s=15ab6ca5ba7738fd5cfad2ffcf7f21dc" style={{ borderRadius: '0.5rem' }} alt="Botón de exportar SBOM en el modal de Dependencias del Proyecto" width="2286" height="770" data-path="images/dependencies_modal_export_sbom.png" />
</Card>

#### Cobertura de dependencias

Cuando la cobertura de dependencias está habilitada para tu organización, la pestaña **Dependencias** también muestra un panel de **Cobertura de dependencias** con el botón **Exportar cobertura**. El CSV indica qué manifiestos procesó Corgea y qué dependencias no pudo resolver, lo que permite confirmar el alcance del escaneo.

El panel de cobertura y su exportación son específicos de la pestaña **Dependencias**. La pestaña **Contenedor** solo ofrece el CSV de los hallazgos.

## Beneficios de la integración

### Ventajas de la integración de SARIF

* **Compatibilidad de herramientas**: Los archivos SARIF pueden ser consumidos por diversas herramientas de seguridad, IDEs y sistemas CI/CD
* **Integración con GitHub**: GitHub admite SARIF de forma nativa para alertas de seguridad y escaneo de código
* **Formato estandarizado**: El formato estándar de la industria garantiza compatibilidad entre diferentes plataformas
* **Metadatos detallados**: Incluye ubicaciones, niveles de gravedad y recomendaciones de remediación

Al exportar desde la vista de **Calidad de Código**, la exportación SARIF sigue el mismo filtrado con alcance e incluye solo hallazgos de calidad de código que coinciden con tu selección actual.

### Casos de uso

* **Integración en el pipeline de CI/CD**: Procesa automáticamente los informes SARIF durante la compilación
* **Integración con paneles de seguridad**: Importa los hallazgos en plataformas centralizadas de gestión
* **Informes de cumplimiento**: Genera informes normalizados para auditorías y requisitos normativos
* **Flujo de trabajo de desarrollo**: Integra los hallazgos en IDE compatibles con SARIF

## Mejores prácticas

* **Exportaciones periódicas**: Programa exportaciones para seguir la evolución de la seguridad
* **Control de versiones**: Almacena los informes exportados junto a tu código para el seguimiento histórico
* **Procesamiento automatizado**: Utiliza exportaciones SARIF en flujos automatizados para supervisar la seguridad de forma continua
* **Integración de herramientas**: Aprovecha la compatibilidad con SARIF para integrarte con tu cadena de herramientas de seguridad existente

## Especificaciones técnicas

### Versión SARIF

Las exportaciones de Corgea utilizan SARIF versión 2.1.0, garantizando la compatibilidad con las últimas herramientas y plataformas.

### Consideraciones sobre el tamaño del archivo

Los grandes proyectos pueden generar archivos SARIF sustanciales. Considera filtrar resultados o exportar tipos específicos de vulnerabilidades para bases de código muy grandes.

### Validación de esquemas

Todos los archivos SARIF exportados cumplen con el esquema oficial JSON SARIF 2.1.0, garantizando un análisis fiable por herramientas compatibles.
