Qu’est-ce que MCP ?
Le Model Context Protocol est un standard ouvert qui permet aux modèles d’IA de se connecter de manière sécurisée à des sources de données et à des outils externes. Avec l’intégration MCP de Corgea, les assistants IA peuvent :- Interroger les résultats de vos scans de sécurité
- Récupérer les détails des vulnérabilités
- Répertorier et filtrer les problèmes de sécurité
- Répertorier et filtrer les problèmes de qualité du code
- Accéder aux données SCA, IaC et d’inventaire des dépendances
- Consulter les règles de blocage et les politiques
Bien démarrer
Prérequis
- Un token d’API Corgea, disponible dans les paramètres de votre compte
- Un client compatible avec MCP, par exemple Claude Desktop ou Continue
Détails de la connexion
URL du serveur MCP :CORGEA-TOKEN.
Corgea prend en charge les requêtes MCP stateless envoyées par POST avec des réponses JSON. Les flux SSE (Server-Sent Events) autonomes ne sont pas pris en charge.
Outils disponibles
Le serveur MCP de Corgea fournit les outils suivants aux assistants IA :get_scan_info
Renvoie des informations détaillées sur un scan SAST donné. Paramètres :scan_id(chaîne, requise) : L’identifiant unique du scan
get_issue_info
Renvoie des informations détaillées sur un problème de sécurité donné. Paramètres :issue_id(chaîne, requise) : L’identifiant unique du problèmeinclude_reachability(booléen, facultatif) : inclut les détails d’accessibilité des endpoints pour le problème
get_sca_issue_info
Renvoie des informations détaillées sur un problème SCA (Software Composition Analysis) donné. Paramètres :issue_id(chaîne, requise) : identifiant unique du problème SCA
list_security_issues
Répertorie les problèmes de sécurité avec des filtres facultatifs. Paramètres :scan_id(chaîne, facultatif) : filtre les problèmes par identifiant de scanproject(chaîne, facultatif) : filtre les problèmes par nom de projetrepo(chaîne, facultatif) : filtre les problèmes par URL de dépôtinclude_reachability(booléen, facultatif) : inclut un résumé de l’accessibilité des endpoints pour chaque problème
list_code_quality_issues
Répertorie les problèmes de qualité du code séparément des problèmes de sécurité, avec des filtres facultatifs. Paramètres :scan_id(chaîne, facultatif) : filtre les problèmes par identifiant de scanproject(chaîne, facultatif) : filtre les problèmes par nom de projetrepo(chaîne, facultatif) : filtre les problèmes par URL de dépôtfilters(objet, facultatif) : filtre parurgency,status,confidence,language,file_path,classification,sla_status,branch,show_false_positivesousort_bypage(entier, facultatif) : numéro de pagepage_size(entier, facultatif) : nombre de résultats par page, jusqu’à 50
classification contient le libellé de qualité du code, tel que Maintainability, et non une CWE. Les faux positifs sont exclus par défaut.
Valeur renvoyée :
Problèmes de qualité du code correspondant au périmètre et aux filtres spécifiés.
list_sca_security_issues
Répertorie les problèmes de sécurité SCA avec des filtres facultatifs. Paramètres :scan_id(chaîne, facultatif) : filtre les problèmes par identifiant de scanproject(chaîne, facultatif) : filtre les problèmes par nom de projetrepo(chaîne, facultatif) : filtre les problèmes par URL de dépôtfilters(objet, facultatif) : filtre par des champs tels queseverity,package,ecosystem,cve,path,has_fix,branch,reachabilityousort_byinclude_reachability(booléen, facultatif) : inclut le statut et la description de l’accessibilité de chaque dépendance concernée
reachability sont not_direct_dependency, pending, vulnerable_usage_reachable, vulnerable_usage_unreachable et dead_dependency.
Valeur renvoyée :
Liste des problèmes SCA avec les dépendances vulnérables, les CVE et les informations de version.
Exemple :
list_iac_security_issues
Répertorie les problèmes de sécurité Infrastructure as Code (IaC) avec des filtres facultatifs. Paramètres :scan_id(chaîne, facultatif) : filtre les problèmes par identifiant de scanproject(chaîne, facultatif) : filtre les problèmes par nom de projetrepo(chaîne, facultatif) : filtre les problèmes par URL de dépôtfilters(objet, facultatif) : filtre parseverity,provider,service,iac_type,rule_id,avd_id,path,search,sort_byoubranchpage(entier, facultatif) : numéro de pagepage_size(entier, facultatif) : nombre de résultats par page, jusqu’à 50
list_dependencies
Répertorie les dépendances logicielles détectées lors d’un scan avec des filtres facultatifs. Paramètres :scan_id(chaîne, facultatif) : filtre les dépendances par identifiant de scanproject(chaîne, facultatif) : filtre les dépendances par nom de projetrepo(chaîne, facultatif) : filtre les dépendances par URL de dépôtfilters(objet, facultatif) : filtre parname,version,type,path,purl,license,dep_type,search,sort_byoubranchpage(entier, facultatif) : numéro de pagepage_size(entier, facultatif) : nombre de résultats par page, jusqu’à 50
list_scans
Répertorie tous les scans SAST avec des filtres facultatifs. Paramètres :project(chaîne, facultatif) : filtre les scans par nom de projetrepo(chaîne, facultatif) : filtre les scans par sous-chaîne de l’URL du dépôtbranch(chaîne, facultatif) : filtre les scans par nom exact de branchepull_request_id(chaîne, facultatif) : filtre les scans par identifiant exact de pull request ou de merge request
get_blocking_rules
Obtient toutes les règles de blocage configurées pour votre organisation. Paramètres : Aucun Valeur renvoyée : Liste des règles qui bloquent les déploiements selon les politiques de sécurité. Exemple :Configurer les clients MCP
Claude Desktop
Ajoutez Corgea à votre configuration de Claude Desktop :- Ouvrez les paramètres de Claude Desktop
- Accédez à la section « Developer »
- Modifiez votre fichier de configuration MCP
- Ajoutez le serveur MCP Corgea :
- Redémarrez Claude Desktop pour que les changements prennent effet
IDE Cursor
Ajoutez Corgea à votre configuration MCP de Cursor :- Ouvrez les paramètres de Cursor (Cmd/Ctrl + Shift + J)
- Accédez à « Cursor Settings » → « Models » → « MCP »
-
Vous pouvez également modifier directement le fichier de paramètres MCP :
- macOS/Linux :
~/.cursor/mcp.json - Windows :
%APPDATA%\Cursor\User\mcp.json
- macOS/Linux :
- Ajoutez le serveur MCP Corgea :
Extension IDE Continue
Ajoutez Corgea à votre configuration Continue :Cas d’utilisation
Revue de code tenant compte de la sécurité
Connectez votre assistant IA à Corgea et posez des questions telles que :- « Quels sont les problèmes de sécurité critiques dans mon dernier scan ? »
- « Montre-moi toutes les vulnérabilités d’injection SQL dans le module d’authentification »
- « Mes dépendances contiennent-elles des problèmes SCA de sévérité élevée ? »
Analyse des vulnérabilités
Laissez l’IA vous aider à comprendre et à prioriser les vulnérabilités :- « Explique le problème de sécurité issue-456 et propose un correctif »
- « Quelles vulnérabilités dois-je corriger en premier selon leur gravité et leur exploitabilité ? »
- « Quelles sont les règles de blocage qui empêcheraient ce déploiement ? »
Planification automatisée de la remédiation
Utilisez l’IA pour planifier les correctifs de sécurité :- « Crée un plan de remédiation pour tous les problèmes de sévérité élevée du scan-123 »
- « Quelles dépendances faut-il mettre à jour pour corriger les problèmes SCA ? »
- « Génère un rapport de tous les problèmes de sécurité ouverts, regroupés par fichier »
Bonnes pratiques
Sécuriser votre token d’API
Sécuriser votre token d’API
- Ne commitez jamais votre token d’API dans le système de gestion de versions
- Renouvelez régulièrement les tokens
- Utilisez des variables d’environnement ou un gestionnaire de secrets sécurisé
- Révoquez immédiatement tout token compromis
Filtrer efficacement
Filtrer efficacement
- Utilisez les filtres de projet, de dépôt, de branche et de pull request pour affiner les résultats
- Commencez par des scans précis lors du débogage
- Filtrez par sévérité pour hiérarchiser le travail
Optimiser les performances
Optimiser les performances
- Demandez uniquement les données dont vous avez besoin
- Utilisez des identifiants de problème ou de scan précis lorsque c’est possible
- Mettez les résultats en cache lorsque cela est pertinent
- Respectez les limites de débit
Authentification
Tous les appels d’outils MCP nécessitent un token d’API Corgea valide transmis dans l’en-têteCORGEA-TOKEN.
Obtenir votre token :
- Connectez-vous à votre compte Corgea
- Accédez à Paramètres → Clés d’API
- Générez un token d’API
- Copiez le token et ajoutez-le à la configuration de votre client MCP
Format de réponse
Toutes les réponses des outils MCP suivent le format de réponse standard de l’API Corgea : Réponse en cas de succès :Limites de débit
Les requêtes MCP sont soumises aux mêmes limites de débit que les requêtes API standard :- 100 requêtes par minute et par token
- 1 000 requêtes par heure et par token
429 Too Many Requests.
Dépannage
Problèmes de connexion
Problème : impossible de se connecter au serveur MCP Solutions :- Vérifiez la validité de votre token d’API avec l’endpoint
/verify - Vérifiez que l’en-tête
CORGEA-TOKENest correctement configuré - Assurez-vous que votre réseau autorise les connexions HTTPS à corgea.app
Erreurs d’authentification
Problème : réception de réponses 401 Unauthorized Solutions :- Vérifiez que votre token d’API n’a pas expiré
- Vérifiez que le token est transmis dans l’en-tête
CORGEA-TOKENet non dansAuthorization - Assurez-vous que votre token dispose des autorisations nécessaires
Résultats vides
Problème : les requêtes ne renvoient aucune donnée Solutions :- Vérifiez que les données existent dans votre compte Corgea
- Vérifiez les paramètres de filtre (
scan_id,project,repo,branch,pull_request_id) - Assurez-vous d’interroger le bon environnement (multilocataire ou monolocataire)
Assistance
Documentation de l’API
En savoir plus sur l’API Corgea
Rejoignez notre communauté
Obtenez de l’aide auprès de la communauté Corgea
Guide d’authentification
Découvrez l’authentification de l’API
Spécification MCP
Consultez la documentation officielle de MCP
Prochaines étapes
- Récupérez votre token d’API depuis les paramètres de votre compte Corgea
- Configurez votre client MCP avec l’URL du serveur Corgea et le token
- Testez la connexion en demandant à votre assistant IA vos scans
- Explorez les cas d’usage comme l’analyse de sécurité et la correction des vulnérabilités
