Skip to main content

Vers une sécurité autonome

La vision de Corgea consiste à rendre la sécurité des applications entièrement autonome : la plateforme se charge des tâches les plus lourdes pour que vous puissiez vous concentrer sur le développement. Elle détecte déjà les vulnérabilités, réduit les faux positifs et génère automatiquement des correctifs grâce à l’IA. Certaines tâches nécessitent toutefois encore l’intervention d’un développeur ou d’un ingénieur sécurité pour traiter les résultats, appliquer les correctifs et vérifier leur efficacité. C’est là qu’interviennent les intégrations de Corgea avec les agents IA. En connectant directement Corgea aux agents de développement que vous utilisez déjà, comme Cursor, Claude Code, GitHub Copilot et OpenAI Codex, vous leur fournissez le contexte et les capacités nécessaires pour effectuer ces tâches de sécurité à votre place. Les problèmes de sécurité peuvent ainsi être détectés et corrigés dans votre workflow de développement avec un minimum d’intervention manuelle. Corgea propose deux intégrations pour les agents IA : Corgea Agent Skill et Corgea MCP.

Corgea Agent Skill

Les Agent Skills sont un format ouvert qui permet d’ajouter des capacités aux agents IA. Un skill est un ensemble structuré d’instructions, de commandes et de contexte que l’agent peut découvrir et utiliser à la demande. Il s’agit en quelque sorte d’un guide qui lui apprend à interagir avec un outil précis. Le Corgea Agent Skill apprend à votre agent de développement à utiliser la CLI Corgea pour scanner le code, répertorier les problèmes, examiner les vulnérabilités, consulter les correctifs générés par l’IA et les appliquer depuis votre environnement de développement. Contrairement à MCP, qui fournit un accès en lecture aux données Corgea, ce skill permet à votre agent d’agir : lancer des scans, récupérer les diffs et appliquer les correctifs directement à votre code. Les Agent Skills sont pris en charge par de nombreux outils de développement IA, notamment Cursor, Claude Code, OpenAI Codex, GitHub Copilot, VS Code, Roo Code, Windsurf et bien d’autres.
Interaction entre compétence Corgea Agent dans Cursor

Corgea Agent Skill in action — scanning and fixing vulnerabilities directly from Cursor

Prérequis

Avant d’installer le skill, vous devez avoir installé et authentifié la CLI Corgea sur votre machine. Le skill utilise des commandes telles que corgea scan, corgea ls et corgea inspect pour interagir avec Corgea.

Installer la CLI Corgea

Suivez le guide d’installation et d’authentification de la CLI.

Registre des skills

Utilisez le registre des skills de Corgea pour créer et gérer les Agent Skills rédigés par votre entreprise à l’intention de vos équipes. Ajoutez un fichier SKILL.md, indiquez éventuellement une version, puis soumettez-le à validation. Chaque version est examinée séparément avant de pouvoir être installée. Seules les versions approuvées peuvent être installées avec la CLI. Les versions en attente, rejetées ou en échec restent visibles dans le registre afin que votre équipe puisse consulter leur statut, les remarques et les versions précédentes avant de soumettre une mise à jour.

Installer avec npx skills

Le skill public maintenu est corgea-scan, dans le dépôt officiel Corgea/skills. La CLI Skills s’exécute avec npx et ne nécessite donc aucune installation globale. Elle requiert Node.js 18 ou version ultérieure, ainsi que npm.
La CLI Skills installe les instructions qui apprennent à votre agent à utiliser Corgea. Elle n’installe ni n’authentifie la CLI Corgea elle-même. Commencez par remplir les prérequis de la CLI Corgea.
Exécutez la commande à la racine du dépôt à scanner. Choisissez le scope adapté à votre utilisation :
Installez le skill pour les agents travaillant dans le dépôt actuel :
Le scope projet est utilisé par défaut. Choisissez-le si le skill doit être propre au dépôt. Commitez les fichiers de skill générés si les autres contributeurs doivent les récupérer lorsqu’ils clonent le projet.
Par défaut, l’installateur détecte les agents pris en charge et vous demande où installer le skill. Utilisez une ou plusieurs options --agent pour cibler explicitement les agents et obtenir une installation reproductible :
Les identifiants d’agent comprennent claude-code, cursor, codex, opencode, github-copilot, windsurf et bien d’autres. Pour une installation sans interaction, ajoutez --yes :
L’installateur propose normalement de relier les agents à une copie partagée du skill. Si votre environnement ne prend pas en charge les liens symboliques, ajoutez --copy pour créer des copies indépendantes.
Vérifier, mettre à jour ou supprimer le skill
Utilisez la CLI Skills pour vérifier et maintenir l’installation :
Si votre agent de codage fonctionnait déjà lors de l’installation, redémarrez-le ou ouvrez une nouvelle session. Puis demandez :
Scannez ce dépôt avec Corgea.
L’agent doit charger corgea-scan, vérifier que la CLI Corgea est disponible et authentifiée, puis lancer le scan depuis le dépôt actuel.
Exécutez npx skills list pour vérifier l’installation dans le projet ou npx skills list --global pour une installation globale. Si vous avez ciblé un agent, vérifiez-le avec npx skills list --agent <agent>. Réinstallez le skill avec la bonne option --agent et le bon scope, puis redémarrez l’agent.
Le skill dépend de la CLI Corgea. Exécutez corgea --version et corgea login, puis renouvelez votre demande. Consultez le guide d’installation de la CLI pour la configuration propre à votre plateforme.
Répétez l’installation avec --copy. Cette option crée des fichiers de skill distincts pour chaque agent sélectionné au lieu de les relier à une copie partagée.
Supprimez-le du scope actuel, puis réinstallez-le dans le scope voulu :

Installation

Le fichier du Corgea Agent Skill public est hébergé sur GitHub :
La méthode la plus rapide consiste à utiliser la CLI Corgea. Elle récupère le skill approuvé dans le registre Corgea et le place dans le répertoire approprié pour votre agent :
Cette commande installe le skill dans le projet actuel pour l’agent configuré par défaut. Ciblez un agent avec --agent (par exemple cursor, claude-code ou codex ; consultez la référence de la CLI pour la liste complète), choisissez --scope project ou --scope user, ou indiquez un chemin personnalisé avec --dir. Définissez l’agent à utiliser par défaut lors des prochaines installations avec corgea skill set-default-agent <agent> :
Pour installer le fichier manuellement, sélectionnez votre agent ci-dessous.
Cursor détecte les skills à partir des fichiers SKILL.md placés dans les répertoires prévus à cet effet. Pour installer le skill Corgea :
  1. Créez le répertoire des skills dans votre projet ou votre dossier personnel :
  1. Téléchargez le fichier du skill :
Une fois le fichier en place, Cursor charge automatiquement le skill en mode Agent lorsque votre demande correspond à une tâche de sécurité. Vous pouvez également l’invoquer explicitement avec @corgea dans le chat.Pour partager un skill propre au projet avec votre équipe, placez le fichier dans .cursor/skills/corgea/SKILL.md au sein du dépôt.

Marketplace de skills

Corgea publie également une marketplace ouverte de skills sur github.com/Corgea/skills. Elle ne se limite pas au skill de CLI présenté ci-dessus : elle propose notamment des skills pour des outils entièrement locaux et peut être installée dans plus de 70 agents prenant en charge le format Agent Skills. Installez un seul skill avec la CLI Skills :
Les utilisateurs de Claude Code peuvent ajouter toute la marketplace sous forme de plugin afin de rendre tous les skills disponibles :
La marketplace est adaptée si vous souhaitez utiliser Sighthound ou gérer plusieurs skills ensemble. Pour installer uniquement le skill de la CLI Corgea, la commande corgea skill install corgea ci-dessus est plus simple et récupère la version approuvée dans votre registre Corgea.

Cas d’utilisation

Lorsque Corgea scanne votre pull request et signale des vulnérabilités, vous n’avez plus à examiner manuellement chaque résultat ni à écrire les correctifs. Ouvrez votre agent de développement (Cursor, Claude Code, etc.) et demandez-lui de corriger les problèmes :
« Corrige tous les problèmes de sécurité que Corgea a trouvés lors de mon dernier scan PR. »
L’agent se connecte automatiquement à Corgea, répertorie les problèmes du scan, récupère les diffs générés par l’IA et applique les correctifs à votre code, le tout en une seule étape.
Lorsque vous itérez rapidement sur le code avec l’aide de l’IA (vibe coding), la sécurité peut facilement passer inaperçue. Utilisez l’agent pour effectuer un contrôle de sécurité avant chaque commit :
« Scanne mes modifications non commitées pour détecter des problèmes de sécurité et corrige tout ce que tu trouves. »
L’agent exécute corgea scan --only-uncommitted, examine les résultats et applique les correctifs. Votre code reste ainsi sécurisé sans ralentir vos itérations.
Concentrez le scan sur les fichiers ou répertoires sur lesquels vous travaillez :
« Scanner le répertoire src/auth/ à la recherche de vulnérabilités de sécurité. »
L’agent lance un scan BLAST ciblé avec --target src/auth/, examine les résultats et peut appliquer immédiatement les correctifs.
Pour comprendre un résultat avant de décider de le corriger :
« Montre-moi les détails et le correctif du problème ISSUE_ID. »
L’agent récupère tous les détails du problème, explique la vulnérabilité et présente le correctif généré par l’IA sous forme de diff afin que vous puissiez prendre une décision éclairée.

Corgea MCP

Le Model Context Protocol (MCP) est un standard ouvert qui permet aux agents IA de se connecter de manière sécurisée à des outils et à des sources de données externes. Le serveur MCP de Corgea expose vos résultats de scan, les détails des vulnérabilités, les résultats SCA et les règles de blocage à tout agent compatible avec MCP. Avec Corgea MCP, votre agent IA peut interroger les résultats de scan, récupérer les détails des problèmes, répertorier les vulnérabilités filtrées par sévérité ou par projet et vérifier la configuration des politiques, sans copier-coller de données ni changer d’outil.

Guide de configuration de Corgea MCP

Instructions de configuration complètes, outils disponibles et configuration des clients Claude Desktop, Cursor et autres.

Cas d’utilisation

  • Revue de code contextualisée : demandez à votre agent quelles vulnérabilités critiques ont été détectées lors du dernier scan et obtenez des réponses exploitables fondées sur les données réelles du scan.
  • Triage des vulnérabilités : laissez l’agent classer les problèmes à corriger selon leur sévérité, leur exploitabilité et les règles de blocage de votre organisation.
  • Planification de la remédiation : demandez à l’agent de générer un plan de correction pour tous les problèmes ouverts de sévérité élevée dans un projet ou un scan donné.
  • Évaluation du risque lié aux dépendances : interrogez les résultats SCA pour identifier les bibliothèques tierces présentant des vulnérabilités connues et les versions vers lesquelles les mettre à niveau.

Agent Skill ou MCP : lequel utiliser ?

Utilisez les deux ensemble pour bénéficier de l’expérience la plus complète : l’Agent Skill pour agir sur les résultats et MCP pour interroger les données et comprendre votre posture de sécurité.

Bien démarrer

1

Installer la CLI Corgea

Suivez le guide d’installation de la CLI pour l’installer et vous authentifier.
2

Installer le Corgea Agent Skill

Ajoutez le skill Corgea à votre agent de développement en suivant les instructions ci-dessus.
3

Configurer Corgea MCP

Connectez votre agent IA au serveur MCP de Corgea pour lui donner accès aux données de sécurité. Consultez le guide de configuration de MCP.
4

Commencer à l’utiliser

Demandez en langage naturel à votre agent de scanner votre code, d’examiner les résultats et d’appliquer les correctifs.