Resumen
La gestión de proyectos de Corgea se encuentra en el panel de cada proyecto. Desde esta página puedes adaptar los escaneos a la base de código, los requisitos normativos y los flujos de trabajo del equipo. Permite excluir archivos que generen ruido, omitir CWE irrelevantes, documentar políticas y consultar la información operativa necesaria para proteger la aplicación. Cada cambio que hagas aquí se aplica a futuros escaneos de la rama seleccionada. Si eres nuevo en estos controles, empieza por la configuración predeterminada y ve refinando los filtros poco a poco tras revisar algunos informes de escaneo.Cambiar la configuración de escaneo requiere el permiso Puede editar proyecto. El diálogo Configuración solo está disponible para usuarios con acceso a editar proyectos.
Reglas para omitir archivos
Estas reglas permiten centrar los hallazgos en el código relevante. Los archivos que coincidan con ellas se omiten en los escaneos posteriores y al incorporar hallazgos nuevos al proyecto. Corgea ya excluye artefactos de compilación habituales, directorios de dependencias y archivos generados, por lo que normalmente solo tendrás que añadir reglas específicas para la estructura del proyecto.Exclusiones por defecto
- Archivos de prueba:
*_test.*,test_*.*,*.test.*,*.spec.*,*__tests__/*,*test/*,*tests/* - Dependencias:
*node_modules/*,*python*/site-packages/* - Código generado:
*generated.*,*.gen.go,*.pb.*,*.designer.cs,*.d.ts - Artefactos de compilación:
*build/*,*dist/*,*coverage/* - Configuración:
tsconfig.json,webpack.config.js,pnpm-lock.yaml,*compose*.yml - Otras carpetas comunes:
*migrations/*,*mock/*,*mocks/*,*fixtures*,*tmp/*,*log/*,*logs/*
Cómo añadir reglas personalizadas
1
Abrir el cuadro de Configuración
Desde el panel de control del proyecto, haz clic en Configuración para abrir el cuadro de configuración y luego amplía la sección de Ignorar reglas de archivo.

2
Añadir un patrón
En Patrón glob de archivos que se omitirán, introduce un único patrón para las rutas (
src/tools/), directorios (**/legacy/**) o archivos anidados (src/assets/languages/**) que quieras excluir. Los patrones que empiezan por **/ pueden coincidir con el directorio a cualquier profundidad, incluida la raíz del repositorio. Si lo deseas, añade un Comentario (opcional) de hasta 200 caracteres que explique el motivo y haz clic en Añadir regla para omitir. La regla aparecerá en la tabla con su Patrón, Tipo, Estado y Comentario.
3
Actualizar el comentario de una regla
Para editar el comentario, vuelve a introducir el patrón exacto de la regla. El botón cambiará a Actualizar regla para omitir y actualizará la regla existente en lugar de crear un duplicado. Si dejas el comentario en blanco, se conservará el actual.

4
Activar, desactivar o eliminar reglas
Usa la columna Acciones para Desactivar una regla (permanece en la lista pero se omite durante los escaneos), Activarla de nuevo o Eliminarla por completo. La columna Estado muestra si cada regla está activa en ese momento.

5
Comprobar el resultado
Haz una prueba para asegurarte de que el comportamiento coincide con tus expectativas. Revisa esta lista cada vez que añadas nuevas salidas generadas o directorios temporales.
Cuándo añadir reglas
- Herramientas internas: scripts o utilidades que nunca deben ser escaneadas (por ejemplo, scripts de despliegue internos o ayudantes de CLI).
- Código heredado o obsoleto: Módulos que ya no envías pero que aún conservas como referencia.
- Artefactos de proveedores o terceros: Archivos proporcionados por proveedores de hardware o socios que no cambian y que no controlas.
- Documentación o contenido: Descarta carpetas de documentos grandes cuando solo importa el código.
- Salida personalizada: Directorios de compilación no estándar creados durante experimentación de CI o local.
Filtros CWE
Los CWEs te permiten alinear los hallazgos de Corgea con el modelo de amenazas de tu proyecto. Piensa en esta sección como tu política de seguridad en el código: puedes desactivar familias específicas de vulnerabilidades que ya estás protegiendo mediante otros controles o que no se aplican a tu pila.Cómo configurar los filtros
1
Filtros CWE abiertos
En el cuadro de diálogo Configuración, despliega la sección Filtros CWE. De forma predeterminada se comprueban todos los CWE.
2
Elige los CWEs que quieras ignorar
Introduce un ID de CWE, por ejemplo 
CWE-79, y, si lo deseas, un Patrón glob para limitar la regla a determinados archivos o directorios, como **/tests/**. Deja el patrón vacío para aplicar la regla a todo el proyecto. Puedes añadir un Comentario que explique el motivo del filtro. Después, haz clic en Añadir filtro CWE.
3
Actualizar, desactivar o eliminar filtros
Vuelve a introducir una combinación existente de CWE y patrón glob para editar su comentario: el botón cambia a Actualizar CWE Filter y la entrada existente se actualiza en lugar de duplicarse. Enviar un comentario en blanco deja el comentario existente sin cambios. Utiliza la columna Acciones para desactivar, activar o eliminar un filtro en cualquier momento.
Escenarios comunes
- Céntrate en rutas críticas: Silencia temporalmente las CWEs de bajo impacto hasta que termines de triar los hallazgos de alta gravedad.
- Protección proporcionada por el framework: Omite los CWE cubiertos por las medidas de seguridad integradas del framework, como los proveedores de autenticación gestionada.
- Adaptación normativa: Mantén activos los CWE que infrinjan las políticas de la organización y limita los demás para que los escaneos resulten manejables.
- Desarrollo inicial: Oculta temporalmente el ruido para avanzar con rapidez, pero vuelve a habilitar los filtros antes de publicar.
Consejo: Vuelve a hacer escaneos periódicamente con la lista completa de CWE activada para no perder regresiones cuando cambian los filtros.
Vistas y controles de proyectos
Activar un escaneo para una rama específica
Selecciona la rama que te interese desde el selector de ramas que está en la parte superior del panel antes de empezar un escaneo. Corgea bloquea el escaneo al último commit de esa rama y almacena metadatos de rama para que puedas comparar resultados entre líneas de desarrollo.

- Full Scan ejecuta todos los escáneres habilitados para el proyecto contra la rama seleccionada.
- Escaneo Personalizado abre un diálogo donde eliges qué escáneres ejecutar y, en el caso de los escáneres controlados por políticas, qué políticas incluir. Confirma con Iniciar escaneo personalizado. Los escáneres que tu plan no incluye aparecen pero están marcados como Plan Restringido.

Cuando no hay escaneo disponible para un proyecto, el botón aparece en gris con un icono de candado. Pasa el cursor para ver la razón.
Registro de escaneo
El registro de escaneos conserva cada ejecución que inicias, junto con su estado, duración, rama y usuario que la activó. Utiliza esta página para volver a ejecutar escaneos, comparar resultados en paralelo y abrir los hallazgos que causaron fallos.
Filtros de Hallazgos de Endpoint
Cuando cambies la tabla de hallazgos de un escaneo a la vista Endpoint, utiliza el interruptor Reachable para mostrar solo aquellos alcanzables desde la ruta de llamadas al endpoint. El estado del interruptor se conserva en la URL para que puedas guardar o compartir la vista filtrada.Búsqueda avanzada de vulnerabilidades
Haz clic en Avanzado en la página del proyecto para abrir la búsqueda avanzada de vulnerabilidades y examinar los hallazgos de cada escaneo. La vista muestra en la parte superior los totales y el recuento por gravedad. Puedes desplegar cualquier proyecto para consultar sus archivos, insignias de CWE, niveles de urgencia, fechas de detección y demás contexto sin salir de la lista.- Filtros: Resultados restringidos por categoría de vulnerabilidad, urgencia, confianza, estado, estado de corrección, tipo de escaneo, proyecto, rama, políticas u otros metadatos. Se requiere un Rango de Fechas (preestablecido o personalizado) para que el sistema sepa qué periodo de tiempo examinar.
- Recordatorio de fecha: La interfaz resalta lo que falta si intentas hacer una búsqueda sin seleccionar un rango de fechas, y mantiene los controles desactivados hasta que elijas una ventana preestablecida o personalizada.
- Exploración de resultados: Haz clic en cualquier fila para cargar más contexto en el panel lateral manteniendo los filtros activos en su sitio. Esto te permite revisar pruebas, orientación sobre remediación y detalles relacionados con el escaneo sin alterar la lista.


