Configuration
Corgea prend actuellement en charge les dépôts GitHub au moyen de la Corgea GitHub App. Cette page explique comment configurer la Corgea GitHub App afin que Corgea puisse scanner les vulnérabilités et créer des pull requests de correction. Vous pouvez installer la Corgea GitHub App depuis la page Intégrations ou depuis un problème, comme indiqué ci-dessous :1
Installer la Corgea GitHub App
Cliquez sur le bouton Install à côté du logo GitHub sur la page Intégrations.

2
Poursuivre la configuration dans GitHub
Sélectionnez le compte GitHub ou l’organisation auxquels Corgea doit accéder, et vérifiez
qu’il correspond à ce que vous avez indiqué précédemment. GitHub vous demandera d’accepter les autorisations
et de sélectionner les dépôts accessibles. Seuls les dépôts
qui sont accessibles à Corgea pourront recevoir des pull requests
de Corgea.
Utiliser Corgea avec GitHub
Corgea est maintenant connecté à GitHub. La GitHub App scanne chaque pull request afin de détecter les vulnérabilités et de proposer des correctifs. Vous pouvez également créer depuis Corgea des pull requests qui corrigent les vulnérabilités. Si GitHub Team Sync est activé, Corgea peut tenir à jour l’appartenance des équipes GitHub déjà liées. Utilisez Sync membership sur la page Content Access pour actualiser les membres sans réimporter les liens vers les projets. Voir GitHub Team Sync.Scan des pull requests
Corgea analyse chaque pull request à la recherche de vulnérabilités potentielles et propose des correctifs exploitables. Les pull requests en brouillon ne sont analysées qu’une fois marquées comme prêtes pour la révision. Corgea analyse les autres pull requests à leur ouverture et lors de chaque nouveau push. Les commentaires ne sont placés que sur les lignes du diff de la pull request. Pour un problème portant sur plusieurs lignes, Corgea rattache le commentaire à la première ligne modifiée de la plage de code concernée. Lorsqu’un nouveau push lance une autre analyse de la même pull request, Corgea arrête l’analyse précédente si elle est encore en cours. Si une erreur survient pendant son arrêt, l’analyse précédente reste annulée et n’est pas signalée comme ayant échoué.
Créer des pull requests depuis Corgea
Vous pouvez créer une pull request de correction depuis n’importe quelle page de problème dans Corgea.

Permissions GitHub
Lorsque vous installez la Corgea GitHub App, vous devez accorder les autorisations suivantes :
Accès en lecture aux métadonnées et aux hooks de dépôt
- Métadonnées : accéder aux informations de base des dépôts afin de les identifier et de les suivre
- Hooks de dépôt : recevoir les événements de pull request et de push afin de déclencher automatiquement les scans de sécurité
Accès en lecture et écriture aux checks, au code, aux issues et aux pull requests
- Checks : créer et mettre à jour les checks des pull requests afin de signaler les résultats de sécurité et d’appliquer les règles de blocage des fusions
- Code : lire le code source du dépôt pour l’analyse de sécurité et écrire des commits lors de la création de pull requests de correction
- Issues : lire leurs métadonnées pour contextualiser les résultats de sécurité
- Pull requests : lire leurs métadonnées et créer ou mettre à jour celles qui contiennent des correctifs de sécurité générés par Corgea
Autorisations utilisateur
Accès aux adresses e-mail
Cet accès permet d’associer votre compte GitHub à votre compte Corgea pour l’authentification et les notifications.Dépannage
Limites de requêtes GitHub
Limites de requêtes GitHub
Les limites de requêtes GitHub peuvent retarder les mises à jour des vérifications et les commentaires de PR, même après la fin d’un scan. Corgea attend la réinitialisation de la limite avant de réessayer les mises à jour concernées et les commentaires rejetés par GitHub avant leur publication.
Application GitHub non installée
Application GitHub non installée
Vous n’avez peut-être pas toutes les autorisations sur GitHub pour installer une application GitHub vous-même.
Dans ce cas, l’administrateur ou le propriétaire de l’organisation GitHub recevra votre
demande dans ses notifications. Pendant l’attente, l’installation sera indiquée comme en cours.
Lorsque le propriétaire ou l’administrateur de l’organisation acceptera la demande,
Corgea recevra un webhook et mettra votre compte à jour.
Créer de nouveau la pull request
Créer de nouveau la pull request
Vous avez peut-être choisi une branche de base incorrecte. Pour la modifier,
fermez la pull request existante et supprimez la branche créée dans GitHub. Vous devez actuellement
contacter le support Corgea pour faire réinitialiser le problème et son correctif. À l’avenir,
vous pourrez effectuer cette opération depuis l’interface Corgea.
Suivre le statut des pull requests dans Corgea
Suivre le statut des pull requests dans Corgea
Cette fonctionnalité figure sur notre roadmap.
