SLA Management permite definir plazos de remediación y escalado según la urgencia de los hallazgos SAST (código) y SCA (dependencias). Cuando se incumplen, Corgea puede avisar al equipo por correo electrónico, webhook o ambos mediante eventos
sla.violation.Para quién es
Responsables de proyectos, equipos de seguridad y desarrolladores que necesiten tiempos de respuesta previsibles para los hallazgos abiertos.Características principales
- SLAs separados para Vulnerabilidad de Código (SAST) y Vulnerabilidad de Dependencia (SCA)
- Plazos configurables de remediación y escalada por urgencia (Crítico, Alto, Medio, Bajo)
- Resumen por correo electrónico cuando se incumplen los plazos; los destinatarios dependen del tipo de hallazgo y de la fase
- Notificaciones por webhook mediante eventos
sla.violation; puedes utilizar una integración existente o crear un webhook desde el formulario del SLA - Comprobaciones automáticas diarias de plazos incumplidos (
overdue/escalated) - Estado de incumplimiento del SLA en los hallazgos y en los informes de Issue Aging de código y dependencias
Cómo acceder
Ve a Políticas → Gestión de SLA. Necesitas un plan compatible y permisos
Issue SLA.Instrucciones de configuración
1
Abrir Gestión de SLA
Ve a Políticas y abre Gestión de SLA.

2
Crear un SLA de hallazgos
Haz clic en Crear SLA de Incidencia.

3
Elegir el tipo de hallazgo
Selecciona Vulnerabilidad de Código (SAST) o Vulnerabilidad de Dependencia (SCA). Cada SLA se aplica únicamente al tipo seleccionado.
4
Establecer urgencia y plazos
Elige niveles de urgencia y establece plazos (días) de Remediación y Escalada.
5
Configurar notificaciones
- Email — opcional; envía un resumen diario a los destinatarios correspondientes cuando se incumple un plazo.
- Webhook — opcional; elige un webhook existente en el menú o introduce una URL HTTPS nueva. Se creará un webhook suscrito a
sla.violation. Consulta Webhooks.
6
Guardar
Haz clic en Guardar SLA.
Cómo funcionan las notificaciones
Corgea revisa los hallazgos abiertos una vez al día. Las alertas solo se envían después de incumplirse un plazo, no mientras el hallazgo se encuentre dentro del periodo definido por el SLA.Notificaciones por correo electrónico
Activa Email al crear o editar un SLA. Cada destinatario recibirá un resumen diario con los hallazgos vencidos agrupados por proyecto y gravedad, en lugar de un correo por hallazgo. Hay dos tipos de plazos:- Remediación — primera alerta de que un hallazgo está vencido y requiere atención.
- Escalado — alerta posterior, normalmente dirigida a los responsables del proyecto si el hallazgo sigue abierto.
Vulnerabilidades de dependencia (SCA)
Asigna los hallazgos de dependencias desde su página de detalles, mediante el menú Asignado, igual que los hallazgos de código.
Notificaciones por webhook
Cuando un SLA tiene configurado un webhook, Corgea le envía un eventosla.violation con un payload JSON estructurado. Consulta Webhooks. Puedes:
- Seleccionar un webhook existente; Corgea lo suscribe automáticamente a
sla.violationsi es necesario. - Introducir una URL nueva para crear un webhook específico para las alertas de SLA; debe utilizar HTTPS.
sla.violation, los filtros de proyecto coinciden si algún proyecto del payload se incluye en el filtro; esto resulta útil cuando una notificación abarca varios proyectos.
Los SLA creados antes de esta versión pueden seguir mostrando Slack como método de notificación. Los SLA nuevos o editados utilizan webhook. Crea un webhook entrante de Slack en Integraciones → Webhooks y selecciónalo en el formulario del SLA.
Edición y gestión de SLA
- Utiliza Edit en un SLA existente. El formulario rellena el tipo de hallazgo, la urgencia, los plazos, la casilla de correo electrónico y el webhook seleccionado, si lo hay.
- La tabla SLA muestra Tipo (SAST o SCA), plazos y métodos de notificación configurados.
Estado en los informes y hallazgos
- Reporting → Aging incluye hallazgos vencidos de código y dependencias, con recuentos, desglose por urgencia, proyectos, ecosistemas y tendencias.
- Los hallazgos de código y dependencias muestran el estado del SLA y, cuando están asignados, aparecen en el desglose por responsable del informe de antigüedad.
- Filtra el estado del SLA de dependencias en vistas de dependencias de escaneo cuando se aplica un SLA SCA.

Ejemplos
SLA para hallazgos críticos de código
1
Crear SLA
Crea un SLA con tipo Vulnerabilidad de Código (SAST) y Urgencia Crítica.
2
Establecer los plazos
Pon la remediación en 2 días y la escalada en 3 días.
3
Notificar
Activa Email y selecciona un webhook de Slack o Teams al que te hayas suscrito
sla.violation.SLA para dependencias de gravedad alta
1
Crear SLA
Crea un SLA con tipo Vulnerabilidad de Dependencia (SCA) y Alta (y Crítica, si se desea).
2
Plazos establecidos
Establece ventanas de remediación y escalada adecuadas a tu ritmo de parche.
3
Notificar
Usa Email para los propietarios del proyecto y/o un webhook para tu canal de seguridad.
