Skip to main content

Configuration

Corgea prend actuellement en charge les dépôts GitHub au moyen de la Corgea GitHub App. Cette page explique comment configurer la Corgea GitHub App afin que Corgea puisse scanner les vulnérabilités et créer des pull requests de correction. Vous pouvez installer la Corgea GitHub App depuis la page Intégrations ou depuis un problème, comme indiqué ci-dessous :
1

Installer la Corgea GitHub App

Cliquez sur le bouton Install à côté du logo GitHub sur la page Intégrations.
2

Poursuivre la configuration dans GitHub

Sélectionnez une seule organisation pour l’installation et vérifiez qu’elle correspond à celle indiquée précédemment. GitHub vous demandera d’accepter les autorisations et de sélectionner les dépôts accessibles. Seuls les dépôts qui sont accessibles à Corgea pourront recevoir des pull requests de Corgea.

Utiliser Corgea avec GitHub

Corgea est maintenant connecté à GitHub. La GitHub App scanne chaque pull request afin de détecter les vulnérabilités et de proposer des correctifs. Vous pouvez également créer depuis Corgea des pull requests qui corrigent les vulnérabilités.

Scan des pull requests

Corgea analyse chaque pull request à la recherche de vulnérabilités potentielles et propose des correctifs exploitables. Les commentaires ne sont placés que sur les lignes du diff de la pull request. Pour un problème portant sur plusieurs lignes, Corgea rattache le commentaire à la première ligne modifiée de la plage de code concernée.

Créer des pull requests depuis Corgea

Vous pouvez créer une pull request de correction depuis n’importe quelle page de problème dans Corgea.
Cliquez sur le bouton Create Pull Request (icône de branche). La pull request créée s’ouvre dans un nouvel onglet. Vous devrez peut-être désactiver votre bloqueur de fenêtres contextuelles.

Permissions GitHub

Lorsque vous installez la Corgea GitHub App, vous devez accorder les autorisations suivantes :

Accès en lecture aux métadonnées et aux hooks de dépôt

  • Métadonnées : accéder aux informations de base des dépôts afin de les identifier et de les suivre
  • Hooks de dépôt : recevoir les événements de pull request et de push afin de déclencher automatiquement les scans de sécurité

Accès en lecture et écriture aux checks, au code, aux issues et aux pull requests

  • Checks : créer et mettre à jour les checks des pull requests afin de signaler les résultats de sécurité et d’appliquer les règles de blocage des fusions
  • Code : lire le code source du dépôt pour l’analyse de sécurité et écrire des commits lors de la création de pull requests de correction
  • Issues : lire leurs métadonnées pour contextualiser les résultats de sécurité
  • Pull requests : lire leurs métadonnées et créer ou mettre à jour celles qui contiennent des correctifs de sécurité générés par Corgea

Autorisations utilisateur

Accès aux adresses e-mail

Cet accès permet d’associer votre compte GitHub à votre compte Corgea pour l’authentification et les notifications.

Dépannage

Vous n’avez peut-être pas toutes les autorisations sur GitHub pour installer une application GitHub vous-même. Dans ce cas, l’administrateur ou le propriétaire de l’organisation GitHub recevra votre demande dans ses notifications. Pendant l’attente, l’installation sera indiquée comme en cours. Lorsque le propriétaire ou l’administrateur de l’organisation acceptera la demande, Corgea recevra un webhook et mettra votre compte à jour.
Vous avez peut-être choisi une branche de base incorrecte. Pour la modifier, fermez la pull request existante et supprimez la branche créée dans GitHub. Vous devez actuellement contacter le support Corgea pour faire réinitialiser le problème et son correctif. À l’avenir, vous pourrez effectuer cette opération depuis l’interface Corgea.
Cette fonctionnalité figure sur notre roadmap.