Aperçu
Corgea propose plusieurs options d’export des résultats de sécurité afin de les intégrer à différents outils et workflows. Les formats standards pris en charge facilitent l’analyse, le reporting et l’intégration à d’autres outils de sécurité.Formats d’exportation
Export SARIF
SARIF (Static Analysis Results Interchange Format) est un format standard de représentation des résultats des outils d’analyse statique. Corgea exporte les résultats au format SARIF 2.1.0, ce qui facilite leur intégration aux outils de sécurité et aux pipelines CI/CD.Comment exporter vers SARIF
1
Ouvrir un scan terminé
Allez sur la page des résultats de votre projet, où vous pouvez voir tous les problèmes de sécurité détectés.
2
Ouvrir le menu d’exportation
Cliquez sur l’icône de téléchargement, à droite de la ligne des filtres au-dessus de la liste. Le menu est disponible dans les onglets SAST, Logique et authentification, Secrets et Qualité du code.
3
Sélectionner Exporter vers SARIF
Sélectionnez Exporter au format SARIF pour télécharger les résultats de sécurité. L’export respecte les filtres appliqués à la liste.


Structure du rapport SARIF
Le rapport exporté respecte la spécification SARIF 2.1.0 et contient :- Informations sur l’outil : détails sur Corgea en tant qu’outil de scan
- Règles : définition des vulnérabilités avec leur classification CWE, leur score numérique
security-severityet un texte d’aide - Résultats : problèmes de sécurité avec leur emplacement, leur description et leurs métadonnées
- Flux de code : traces de la source au sink, y compris les étapes de propagation, lorsque ce contexte est disponible
- Taxonomies : tags du projet et règles de blocage du code applicables à l’évaluation des politiques CI/CD
source, propagation, ou sink. Les résultats sans contexte de flux disponible sont toujours inclus avec leur emplacement principal et leur description.
Chaque résultat est associé aux tags du projet scanné au moyen de la taxonomie corgea_project_tags. Les résultats qui enfreignent une règle active de blocage du code sont aussi associés à cette règle par la taxonomie corgea_pr_policies. Les plateformes CI/CD compatibles peuvent ainsi identifier les violations de politiques et bloquer les builds. Ces taxonomies sont incluses uniquement si la personne qui exporte le rapport est autorisée à consulter les règles de blocage.
Chaque règle de sécurité du rapport SARIF comprend :
level et security-severity dérivent de l’urgence du résultat : les niveaux critique et élevé correspondent à error, moyen à warning, faible et informatif à note.
Exemple de rapport SARIF
Consultez un rapport complet : exemple de rapport SARIF. L’échantillon contient 27 résultats répartis sur 14 règles, notamment :- SQL Injection (CWE-89)
- Injection de commandes OS (CWE-78)
- Cross-site scripting (CWE-79)
- Path traversal (CWE-22)
- Désérialisation des données non fiables (CWE-502)
- Server-Side Request Forgery (CWE-918)
- Et d’autres vulnérabilités de sécurité courantes
codeFlows. L’exemple illustre donc les traces de la source au sink, ainsi que les résultats dépourvus de contexte de flux.
Export CSV
Le format CSV (Comma-Separated Values) fournit un export simple et compatible avec les tableurs. Il convient notamment aux usages suivants :- Création de rapports et de tableaux de bord personnalisés
- Importation dans des outils d’intelligence économique
- Partage des résultats avec les parties prenantes qui préfèrent les données tabulaires
- Analyse en masse dans un tableur
- ID de problème et ID de scan pour le suivi
- Nom du projet et détails de classification
- Type de vulnérabilité (CWE classification) et niveau d’urgence
- Emplacement du fichier, numéro de ligne et langage de programmation
- Description du problème et notes de gravité
- Adresse e-mail et nom du destinataire, lorsqu’un problème est attribué
Exemple de rapport CSV
Consultez un rapport complet : exemple de rapport CSV. Le format CSV comprend les colonnes suivantes :- ID du problème : identifiant unique de chaque résultat
- ID du scan : identifiant qui associe les résultats à une exécution précise
- Nom du projet : nom du projet scanné
- ID de classification : identifiant CWE, par exemple CWE-89 pour une injection SQL
- Classification du problème : nom lisible de la vulnérabilité
- Urgence : niveau de priorité (CR = Critique, HI = Élevé, ME = Moyen)
- Fichier : chemin du fichier source concerné
- Numéro de ligne : ligne à laquelle le problème a été détecté
- Langage : langage de programmation du fichier
- E-mail du responsable : adresse de l’utilisateur affecté, si elle est disponible
- Nom du responsable : nom de l’utilisateur affecté, s’il est disponible
Les colonnes E-mail du responsable et Nom du responsable figurent également dans les exports de la page Recherche avancée de vulnérabilités.
Export PDF
L’export PDF produit un rapport mis en forme aux couleurs de Corgea, destiné aux parties prenantes qui n’utilisent pas la plateforme. Contrairement aux données brutes SARIF et CSV, le PDF est prêt à être présenté : il contient une page de couverture, une répartition par sévérité et un tableau des résultats.Comment exporter vers PDF
1
Ouvrir le menu d’exportation
Sur la page de détail du scan, ouvrez le menu d’export et sélectionnez Exporter au format PDF. Cette option est disponible dans les onglets SAST, Logique et authentification et Secrets.

2
Choisir les éléments à inclure
Filtrez les résultats par Types de problèmes et Urgence. Tous sont sélectionnés par défaut. Le nombre de Résultats à exporter s’actualise avec les filtres.

3
Générer le rapport
Cliquez sur Générer le PDF. Corgea crée le rapport en arrière-plan et affiche sa progression. Le téléchargement démarre automatiquement lorsque le fichier
corgea_scan_<scan_id>_findings.pdf est prêt.Le menu d’exportation n’est activé qu’après la fin d’un scan. Pendant qu’un scan est toujours en cours, le bouton est désactivé avec l’infobulle Les téléchargements sont disponibles après la fin du scan.
Ce qui est inclus
Le rapport couvre toujours l’intégralité du scan : il contient les résultats SAST, Logique et authentification et Secrets, quel que soit l’onglet depuis lequel vous ouvrez le menu. Seuls les filtres Types de problèmes et Urgence de la fenêtre s’appliquent ; ils sont indépendants de ceux de la page de détail. Corgea exclut toujours les éléments suivants du rapport :- Faux positifs, que le problème ait été marqué comme faux positif ou mis en attente comme tel
- Résultats de qualité du code, raison pour laquelle l’export PDF n’est pas proposé dans l’onglet Qualité du code
Contenu du rapport
La page de couverture est marquée Confidentiel et résume le scan :- Organisation : nom de votre organisation Corgea
- Dépôt : URL du dépôt, ou nom du projet si aucune URL n’est disponible
- Branche et Commit : branche et SHA du commit scanné
- Date du scan : date de fin du scan
- Nombre total de résultats : nombre de résultats inclus
- Date d’export : date de génération du rapport
- Sévérité : urgence du résultat
- Type de problème : classification CWE
- Fichier et ligne : chemin et numéro de ligne concernés
- Description : description abrégée du résultat
- Lien : lien Ouvrir vers le problème complet dans Corgea
Limites
Les rapports PDF sont limités à 5 000 résultats. Si davantage de résultats correspondent aux filtres, Corgea inclut d’abord ceux de plus haute sévérité et indique le nombre total dans la fenêtre. Pour les volumes supérieurs, utilisez les exports CSV ou SARIF, limités à 25 000 résultats. Le bouton Générer le PDF est désactivé si aucun résultat ne correspond aux filtres. Le rapport reste disponible pendant une heure ; passé ce délai, son lien expire et vous devez le générer de nouveau.L’export PDF est disponible uniquement dans l’application web Corgea. L’API de rapports de scan et la CLI ne produisent pas de PDF ; utilisez SARIF pour automatiser le reporting.
Exportations de dépendance
Les onglets Conteneur et Dépendances disposent de leurs propres commandes d’export, car ils répertorient des paquets et non des résultats de code.La consultation des dépendances, le téléchargement des SBOM et l’export CSV nécessitent l’autorisation View SCA Issue. Consultez Analyse de composition logicielle pour le workflow complet.
CSV des résultats
L’icône de téléchargement, à droite des filtres, exporte les résultats de dépendances correspondant à la recherche et aux filtres actuels, notamment l’écosystème, l’accessibilité, le type de dépendance et la criticité.
SBOM
Dépendances du projet ouvre une fenêtre qui répertorie toutes les dépendances résolues par Corgea pour le scan, vulnérables ou non.

Couverture des dépendances
Lorsque la couverture des dépendances est activée, l’onglet Dépendances affiche un panneau Couverture des dépendances avec un bouton Exporter la couverture. Ce CSV indique les manifestes analysés par Corgea et les dépendances non résolues, ce qui permet de vérifier que le scan couvre tous les éléments attendus. Ce panneau et son export sont propres à l’onglet Dépendances. L’onglet Conteneur propose uniquement le CSV des résultats.Avantages de l’intégration
Avantages de l’intégration SARIF
- Compatibilité des outils : les fichiers SARIF sont pris en charge par de nombreux outils de sécurité, IDE et systèmes CI/CD
- Intégration GitHub: GitHub prend en charge nativement SARIF pour les alertes de sécurité et le scan de code
- Format standardisé: Le format standard de l’industrie garantit la compatibilité entre différentes plateformes
- Métadonnées riches: Comprend des informations détaillées sur la localisation, les niveaux de gravité et des conseils pour la remédiation
Cas d’utilisation
- Intégration aux pipelines CI/CD : traitement automatique des rapports SARIF dans votre pipeline de build
- Intégration du tableau de bord de sécurité: Importer les résultats dans des plateformes centralisées de gestion de la sécurité
- Rapports de conformité: Générer des rapports standardisés pour les audits de sécurité et les exigences de conformité
- Workflow des développeurs : intégration aux IDE compatibles SARIF pour afficher le feedback de sécurité dans le code
Bonnes pratiques
- Exportations régulières: Mettre en place des exportations régulières pour suivre les améliorations de sécurité au fil du temps
- Contrôle de version: Stockez les rapports exportés en même temps que votre code pour le suivi historique
- Traitement automatisé : utilisez les exports SARIF dans des workflows automatisés de surveillance continue
- Intégration des outils : exploitez la compatibilité SARIF avec votre chaîne d’outils de sécurité
