Skip to main content

Aperçu

Corgea propose plusieurs options d’export des résultats de sécurité afin de les intégrer à différents outils et workflows. Les formats standards pris en charge facilitent l’analyse, le reporting et l’intégration à d’autres outils de sécurité.

Formats d’exportation

Export SARIF

SARIF (Static Analysis Results Interchange Format) est un format standard de représentation des résultats des outils d’analyse statique. Corgea exporte les résultats au format SARIF 2.1.0, ce qui facilite leur intégration aux outils de sécurité et aux pipelines CI/CD.

Comment exporter vers SARIF

1

Ouvrir un scan terminé

Allez sur la page des résultats de votre projet, où vous pouvez voir tous les problèmes de sécurité détectés.
2

Ouvrir le menu d’exportation

Cliquez sur l’icône de téléchargement, à droite de la ligne des filtres au-dessus de la liste. Le menu est disponible dans les onglets SAST, Logique et authentification, Secrets et Qualité du code.
3

Sélectionner Exporter vers SARIF

Sélectionnez Exporter au format SARIF pour télécharger les résultats de sécurité. L’export respecte les filtres appliqués à la liste.
Option d’export SARIF dans le menu d’exportation du scan
Le menu d’exportation n’est activé qu’après la fin d’un scan. Pendant qu’un scan est toujours en cours, le bouton de téléchargement est désactivé avec l’infobulle Les téléchargements sont disponibles après la fin du scan.
Bouton de téléchargement désactivé pendant qu’un scan est encore en cours

Structure du rapport SARIF

Le rapport exporté respecte la spécification SARIF 2.1.0 et contient :
  • Informations sur l’outil : détails sur Corgea en tant qu’outil de scan
  • Règles : définition des vulnérabilités avec leur classification CWE, leur score numérique security-severity et un texte d’aide
  • Résultats : problèmes de sécurité avec leur emplacement, leur description et leurs métadonnées
  • Flux de code : traces de la source au sink, y compris les étapes de propagation, lorsque ce contexte est disponible
  • Taxonomies : tags du projet et règles de blocage du code applicables à l’évaluation des politiques CI/CD
Les flux de code aident les outils compatibles à afficher le chemin que suit une entrée non fiable à travers l’application. Chaque étape est étiquetée source, propagation, ou sink. Les résultats sans contexte de flux disponible sont toujours inclus avec leur emplacement principal et leur description. Chaque résultat est associé aux tags du projet scanné au moyen de la taxonomie corgea_project_tags. Les résultats qui enfreignent une règle active de blocage du code sont aussi associés à cette règle par la taxonomie corgea_pr_policies. Les plateformes CI/CD compatibles peuvent ainsi identifier les violations de politiques et bloquer les builds. Ces taxonomies sont incluses uniquement si la personne qui exporte le rapport est autorisée à consulter les règles de blocage. Chaque règle de sécurité du rapport SARIF comprend :
Les valeurs level et security-severity dérivent de l’urgence du résultat : les niveaux critique et élevé correspondent à error, moyen à warning, faible et informatif à note.

Exemple de rapport SARIF

Consultez un rapport complet : exemple de rapport SARIF. L’échantillon contient 27 résultats répartis sur 14 règles, notamment :
  • SQL Injection (CWE-89)
  • Injection de commandes OS (CWE-78)
  • Cross-site scripting (CWE-79)
  • Path traversal (CWE-22)
  • Désérialisation des données non fiables (CWE-502)
  • Server-Side Request Forgery (CWE-918)
  • Et d’autres vulnérabilités de sécurité courantes
Douze résultats contiennent une entrée codeFlows. L’exemple illustre donc les traces de la source au sink, ainsi que les résultats dépourvus de contexte de flux.

Export CSV

Le format CSV (Comma-Separated Values) fournit un export simple et compatible avec les tableurs. Il convient notamment aux usages suivants :
  • Création de rapports et de tableaux de bord personnalisés
  • Importation dans des outils d’intelligence économique
  • Partage des résultats avec les parties prenantes qui préfèrent les données tabulaires
  • Analyse en masse dans un tableur
Lors d’un export depuis la vue Qualité du code, Corgea applique automatiquement les filtres correspondants afin que le CSV contienne uniquement les résultats sélectionnés. Lors de l’export des dépendances SCA, le CSV contient une colonne Type de dépendance qui distingue les dépendances directes, transitives, de développement et facultatives. Le CSV contient notamment :
  • ID de problème et ID de scan pour le suivi
  • Nom du projet et détails de classification
  • Type de vulnérabilité (CWE classification) et niveau d’urgence
  • Emplacement du fichier, numéro de ligne et langage de programmation
  • Description du problème et notes de gravité
  • Adresse e-mail et nom du destinataire, lorsqu’un problème est attribué

Exemple de rapport CSV

Consultez un rapport complet : exemple de rapport CSV. Le format CSV comprend les colonnes suivantes :
  • ID du problème : identifiant unique de chaque résultat
  • ID du scan : identifiant qui associe les résultats à une exécution précise
  • Nom du projet : nom du projet scanné
  • ID de classification : identifiant CWE, par exemple CWE-89 pour une injection SQL
  • Classification du problème : nom lisible de la vulnérabilité
  • Urgence : niveau de priorité (CR = Critique, HI = Élevé, ME = Moyen)
  • Fichier : chemin du fichier source concerné
  • Numéro de ligne : ligne à laquelle le problème a été détecté
  • Langage : langage de programmation du fichier
  • E-mail du responsable : adresse de l’utilisateur affecté, si elle est disponible
  • Nom du responsable : nom de l’utilisateur affecté, s’il est disponible
Les colonnes E-mail du responsable et Nom du responsable figurent également dans les exports de la page Recherche avancée de vulnérabilités.

Export PDF

L’export PDF produit un rapport mis en forme aux couleurs de Corgea, destiné aux parties prenantes qui n’utilisent pas la plateforme. Contrairement aux données brutes SARIF et CSV, le PDF est prêt à être présenté : il contient une page de couverture, une répartition par sévérité et un tableau des résultats.

Comment exporter vers PDF

1

Ouvrir le menu d’exportation

Sur la page de détail du scan, ouvrez le menu d’export et sélectionnez Exporter au format PDF. Cette option est disponible dans les onglets SAST, Logique et authentification et Secrets.
Option d’export PDF dans le menu d’exportation du scan
2

Choisir les éléments à inclure

Filtrez les résultats par Types de problèmes et Urgence. Tous sont sélectionnés par défaut. Le nombre de Résultats à exporter s’actualise avec les filtres.
Exportation sous PDF modal avec filtres de type de problème et d’urgence
3

Générer le rapport

Cliquez sur Générer le PDF. Corgea crée le rapport en arrière-plan et affiche sa progression. Le téléchargement démarre automatiquement lorsque le fichier corgea_scan_<scan_id>_findings.pdf est prêt.
Le menu d’exportation n’est activé qu’après la fin d’un scan. Pendant qu’un scan est toujours en cours, le bouton est désactivé avec l’infobulle Les téléchargements sont disponibles après la fin du scan.

Ce qui est inclus

Le rapport couvre toujours l’intégralité du scan : il contient les résultats SAST, Logique et authentification et Secrets, quel que soit l’onglet depuis lequel vous ouvrez le menu. Seuls les filtres Types de problèmes et Urgence de la fenêtre s’appliquent ; ils sont indépendants de ceux de la page de détail. Corgea exclut toujours les éléments suivants du rapport :
  • Faux positifs, que le problème ait été marqué comme faux positif ou mis en attente comme tel
  • Résultats de qualité du code, raison pour laquelle l’export PDF n’est pas proposé dans l’onglet Qualité du code
Les résultats sont inclus quel que soit leur état de triage : les problèmes ouverts, corrigés ou dont le risque est accepté figurent tous dans le rapport.

Contenu du rapport

La page de couverture est marquée Confidentiel et résume le scan :
  • Organisation : nom de votre organisation Corgea
  • Dépôt : URL du dépôt, ou nom du projet si aucune URL n’est disponible
  • Branche et Commit : branche et SHA du commit scanné
  • Date du scan : date de fin du scan
  • Nombre total de résultats : nombre de résultats inclus
  • Date d’export : date de génération du rapport
La section suivante présente le nombre de résultats Critiques, Élevés, Moyens et Faibles, puis un tableau de tous les résultats inclus :
  • Sévérité : urgence du résultat
  • Type de problème : classification CWE
  • Fichier et ligne : chemin et numéro de ligne concernés
  • Description : description abrégée du résultat
  • Lien : lien Ouvrir vers le problème complet dans Corgea
Les résultats sont triés par gravité, de Critique à Faible.

Limites

Les rapports PDF sont limités à 5 000 résultats. Si davantage de résultats correspondent aux filtres, Corgea inclut d’abord ceux de plus haute sévérité et indique le nombre total dans la fenêtre. Pour les volumes supérieurs, utilisez les exports CSV ou SARIF, limités à 25 000 résultats. Le bouton Générer le PDF est désactivé si aucun résultat ne correspond aux filtres. Le rapport reste disponible pendant une heure ; passé ce délai, son lien expire et vous devez le générer de nouveau.
L’export PDF est disponible uniquement dans l’application web Corgea. L’API de rapports de scan et la CLI ne produisent pas de PDF ; utilisez SARIF pour automatiser le reporting.

Exportations de dépendance

Les onglets Conteneur et Dépendances disposent de leurs propres commandes d’export, car ils répertorient des paquets et non des résultats de code.
La consultation des dépendances, le téléchargement des SBOM et l’export CSV nécessitent l’autorisation View SCA Issue. Consultez Analyse de composition logicielle pour le workflow complet.

CSV des résultats

L’icône de téléchargement, à droite des filtres, exporte les résultats de dépendances correspondant à la recherche et aux filtres actuels, notamment l’écosystème, l’accessibilité, le type de dépendance et la criticité.
Résultats à l’exportation vers CSV dans l’onglet Dépendances

SBOM

Dépendances du projet ouvre une fenêtre qui répertorie toutes les dépendances résolues par Corgea pour le scan, vulnérables ou non.
Bouton Dépendances de projet dans l’onglet Dépendances
Dans cette fenêtre, cliquez sur Exporter le SBOM pour télécharger la nomenclature logicielle du scan.
Exportation SBOM dans le modal des Dépendances du projet

Couverture des dépendances

Lorsque la couverture des dépendances est activée, l’onglet Dépendances affiche un panneau Couverture des dépendances avec un bouton Exporter la couverture. Ce CSV indique les manifestes analysés par Corgea et les dépendances non résolues, ce qui permet de vérifier que le scan couvre tous les éléments attendus. Ce panneau et son export sont propres à l’onglet Dépendances. L’onglet Conteneur propose uniquement le CSV des résultats.

Avantages de l’intégration

Avantages de l’intégration SARIF

  • Compatibilité des outils : les fichiers SARIF sont pris en charge par de nombreux outils de sécurité, IDE et systèmes CI/CD
  • Intégration GitHub: GitHub prend en charge nativement SARIF pour les alertes de sécurité et le scan de code
  • Format standardisé: Le format standard de l’industrie garantit la compatibilité entre différentes plateformes
  • Métadonnées riches: Comprend des informations détaillées sur la localisation, les niveaux de gravité et des conseils pour la remédiation
Depuis la vue Qualité du code, l’export SARIF respecte les mêmes filtres et inclut uniquement les résultats sélectionnés.

Cas d’utilisation

  • Intégration aux pipelines CI/CD : traitement automatique des rapports SARIF dans votre pipeline de build
  • Intégration du tableau de bord de sécurité: Importer les résultats dans des plateformes centralisées de gestion de la sécurité
  • Rapports de conformité: Générer des rapports standardisés pour les audits de sécurité et les exigences de conformité
  • Workflow des développeurs : intégration aux IDE compatibles SARIF pour afficher le feedback de sécurité dans le code

Bonnes pratiques

  • Exportations régulières: Mettre en place des exportations régulières pour suivre les améliorations de sécurité au fil du temps
  • Contrôle de version: Stockez les rapports exportés en même temps que votre code pour le suivi historique
  • Traitement automatisé : utilisez les exports SARIF dans des workflows automatisés de surveillance continue
  • Intégration des outils : exploitez la compatibilité SARIF avec votre chaîne d’outils de sécurité

Spécifications techniques

Version de SARIF

Les exports Corgea utilisent SARIF 2.1.0 afin d’assurer la compatibilité avec les outils et plateformes récents.

Considérations sur la taille du fichier

Les projets volumineux peuvent produire des fichiers SARIF importants. Pour les très grands volumes de code, filtrez les résultats ou exportez uniquement certains types de vulnérabilités.

Validation du schéma

Tous les fichiers SARIF exportés respectent le schéma JSON officiel SARIF 2.1.0, ce qui garantit leur analyse fiable par les outils compatibles.