Descripción general
- Qué hace: permite que Corgea inicie sesión en tu registro de paquetes privado para analizar los paquetes internos de los que dependen tus proyectos, junto con todos los paquetes que esos paquetes internos arrastran.
- Para quién es: equipos cuyas aplicaciones dependen de paquetes publicados internamente —bibliotecas compartidas, SDK de plataforma, frameworks propios— alojados en un registro privado en lugar de uno público como Maven Central, PyPI o nuget.org.
Por qué lo necesitas
Corgea analiza cada dependencia buscándola en el registro del que procede. Los paquetes públicos están disponibles para cualquiera, así que funcionan desde el principio. Los internos no: sin credenciales, Corgea no puede abrirlos, y todo lo que hay detrás permanece invisible. Sin un registro conectado normalmente verás:- Una advertencia Dependency Analysis en el archivo afectado, en la pestaña «Errors» del escaneo.
- Paquetes internos que aparecen sin subdependencias, porque Corgea no pudo mirar dentro.
- Vulnerabilidades ausentes, porque todo lo accesible únicamente a través de un paquete interno nunca se analiza.
Disponibilidad
Tipos de paquete compatibles
Registros compatibles
Corgea se conecta mediante el protocolo estándar de cada tipo de paquete, por lo que no está ligado a un proveedor concreto. Funcionará cualquier registro que sirva paquetes como espera el cliente estándar y acepte usuario y token, incluidos:- Sonatype Nexus Repository
- Azure Artifacts
- GitHub Packages
- Google Artifact Registry
- MyGet
- ProGet
- Servidores de registro autoalojados
Antes de empezar
Necesitas:- Un registro al que Corgea pueda llegar. Corgea se conecta a tu registro por internet. Un registro accesible solo desde tu VPN o red privada, o detrás de una lista de IP permitidas, no funcionará hasta que permitas el acceso.
- Un token con acceso de lectura. Corgea solo descarga paquetes y lee su información de dependencias. Nunca publica.
- Un token que no caduque pronto. Corgea guarda el token que proporciones y lo reutiliza en cada escaneo.
Configurar un registro
Paso 1: obtener los datos de tu registro
En tu registro, crea un token (o cuenta de servicio) con acceso de lectura a los repositorios que Corgea deba usar. Anota el usuario al que pertenece y la URL del repositorio.- Maven
- PyPI
- NuGet
Paso 2: añadir el registro en Corgea
Ve a Integrations → Package Registries y haz clic en Manage.


Paso 3: elegir qué proyectos lo usan
Deja Apply to all projects activado para que todos los proyectos de tu organización puedan usar este registro, o desactívalo y selecciona proyectos concretos. Consulta Elegir qué proyectos usan un registro.Paso 4: volver a escanear y revisar los resultados
Ejecuta un escaneo nuevo en un proyecto que dependa de un paquete interno y comprueba que:- La advertencia Dependency Analysis de ese archivo ha desaparecido de la pestaña «Errors».
- Tu paquete interno ya muestra subdependencias y se puede expandir en el árbol de dependencias.
- Aparecen las vulnerabilidades que solo existen dentro de paquetes internos.
Métodos de configuración
Structured form (recomendado)
Introduce tu URL, usuario y token, y Corgea se encarga del resto. Usa esta opción salvo que tengas un motivo concreto para no hacerlo.Paste config file (avanzado)
Si ya mantienes un archivo de configuración de gestor de paquetes para tu registro, puedes pegarlo en su lugar. Elige esta opción cuando tu registro necesite ajustes que el formulario no cubre, como mirrors, proxies o reglas sobre qué paquetes provienen de qué origen.
settings.xml de Maven, un archivo de configuración de pip o un NuGet.Config.
Elegir qué proyectos usan un registro
Los registros se configuran una vez para tu organización y luego se aplican a los proyectos de dos formas:- Apply to all projects (predeterminado): todos los proyectos de tu organización pueden usar el registro. Ideal para un único registro corporativo.
- Proyectos concretos: solo los proyectos que selecciones. Útil cuando un registro pertenece a un equipo o cuando quieres desplegar la función de forma gradual.
Revisar un proyecto concreto
Abre un proyecto y ve a Settings → Package Registries para ver qué registros se aplican:- Los registros aplicados en todas partes muestran la etiqueta All projects. Cámbialos desde Integrations → Package Registries.
- Los demás registros muestran un interruptor que puedes activar o desactivar para este proyecto.
- Un registro desactivado por completo muestra la etiqueta Disabled.
Usar más de un registro
Puedes añadir tantos registros como necesites, y un proyecto puede usar varios a la vez:- Varios registros para el mismo tipo de paquete: los paquetes se buscan en todos ellos.
- Tipos de paquete distintos: cada uno se gestiona de forma independiente.
- Varios repositorios en un mismo registro: indícalos en Additional repositories en lugar de crear entradas separadas.
Permisos
Seguridad
Tus credenciales de registro se tratan como secretos:- Almacenamiento cifrado. Las credenciales se cifran y no se vuelven a mostrar después de guardarlas. Al editar un registro, el campo del token aparece vacío; dejarlo vacío conserva tu token actual.
- Se usan solo durante los escaneos. Las credenciales sirven para autenticarse en tu registro mientras se ejecuta un escaneo, y para nada más.
- Aisladas. Las credenciales y los paquetes descargados con ellas nunca se comparten con otro escaneo ni con otra organización.
- Fuera de tu repositorio. Corgea no escribe tus credenciales en ningún archivo que genere.
- Ocultas en registros y mensajes. Las credenciales se eliminan de los mensajes de error y diagnósticos mostrados en Corgea.
- Acceso de solo lectura. Corgea solo descarga paquetes y lee su información de dependencias.
Registros en redes restringidas
Si tu red bloquea los registros públicos y exige que todos los paquetes pasen por tu propio registro, apunta Corgea a un repositorio que sirva tanto tus paquetes internos como los públicos mediante proxy. Así Corgea obtiene todo lo que necesita de un único origen. Si tu registro solo sirve paquetes internos y los registros públicos no son accesibles, el análisis de dependencias no puede completarse.Resolución de problemas
Dependency Analysis could not fully process this file
Dependency Analysis could not fully process this file
Private package registry auth was enabled but no registry credentials could be loaded
Private package registry auth was enabled but no registry credentials could be loaded
Private registry dependency resolution failed
Private registry dependency resolution failed
401 o 403 indica credenciales incorrectas. Un 404 indica una URL incorrecta.Private registry dependency resolution timed out
Private registry dependency resolution timed out
Some modules in a large repository were not covered
Some modules in a large repository were not covered
Private registry CVE scan failed or timed out
Private registry CVE scan failed or timed out
Dependency analysis fails when public registries are blocked
Dependency analysis fails when public registries are blocked
Will this interfere with my own package manager configuration?
Will this interfere with my own package manager configuration?
My registry uses http instead of https
My registry uses http instead of https
https fuera de pruebas locales.I cannot find the feature in Corgea
I cannot find the feature in Corgea
Mejores prácticas
- Usa una cuenta de servicio dedicada de solo lectura en lugar de un token personal.
- Usa tokens de larga duración y controla sus fechas de caducidad para que los escaneos no pierdan cobertura sin avisar.
- Añade una entrada por tipo de paquete, cada una con su URL correspondiente.
- Prefiere un repositorio que además sirva paquetes públicos: funciona con o sin restricciones de red.
- Prefiere el formulario estructurado y usa un archivo de configuración pegado solo cuando necesites ajustes que no cubre.
- Confirma archivos de bloqueo cuando sea práctico. Los escaneos son más rápidos y los resultados más consistentes.
- Rota los tokens según tu calendario habitual y actualiza el registro en Corgea. Deja el campo del token vacío al editar si no lo estás cambiando.
Relacionado
- Escaneo de dependencias (SCA): cómo funcionan el escaneo de dependencias, el árbol de dependencias y la alcanzabilidad
- Grupos de permisos: conceder View y Manage Integrations
- Gestión de acceso al contenido: controlar quién puede modificar un proyecto
