Vue d’ensemble
- Fonction : Corgea se connecte à votre registre de paquets privé afin d’analyser les paquets internes dont dépendent vos projets, ainsi que tous les paquets que ces paquets internes entraînent.
- Public visé : les équipes dont les applications dépendent de paquets publiés en interne — bibliothèques partagées, SDK de plateforme, frameworks maison — hébergés sur un registre privé plutôt que sur un registre public comme Maven Central, PyPI ou nuget.org.
Pourquoi c’est nécessaire
Corgea analyse chaque dépendance en la recherchant dans le registre dont elle provient. Les paquets publics sont accessibles à tous et fonctionnent donc immédiatement. Ce n’est pas le cas des paquets internes : sans identifiants, Corgea ne peut pas les ouvrir, et tout ce qui se trouve derrière reste invisible. Sans registre connecté, vous constaterez généralement :- Un avertissement Dependency Analysis sur le fichier concerné, dans l’onglet « Errors » de l’analyse.
- Des paquets internes affichés sans sous-dépendances, car Corgea n’a pas pu regarder à l’intérieur.
- Des vulnérabilités manquantes, car tout ce qui n’est accessible que via un paquet interne n’est jamais analysé.
Disponibilité
Types de paquets pris en charge
Registres compatibles
Corgea se connecte via le protocole standard de chaque type de paquet : il n’est donc lié à aucun éditeur. Tout registre qui distribue les paquets comme le client standard l’attend et accepte un nom d’utilisateur et un jeton fonctionnera, notamment :- Sonatype Nexus Repository
- Azure Artifacts
- GitHub Packages
- Google Artifact Registry
- MyGet
- ProGet
- Serveurs de registre auto-hébergés
Avant de commencer
Il vous faut :- Un registre accessible depuis Corgea. Corgea se connecte à votre registre via Internet. Un registre accessible uniquement depuis votre VPN ou votre réseau privé, ou situé derrière une liste d’adresses IP autorisées, ne fonctionnera pas tant que vous n’autorisez pas l’accès.
- Un jeton avec accès en lecture. Corgea télécharge seulement les paquets et lit leurs informations de dépendances. Il ne publie jamais.
- Un jeton qui n’expire pas rapidement. Corgea conserve le jeton fourni et le réutilise à chaque analyse.
Configurer un registre
Étape 1 — Récupérer les informations de votre registre
Dans votre registre, créez un jeton (ou un compte de service) avec un accès en lecture aux dépôts que Corgea doit utiliser. Notez le nom d’utilisateur associé et l’URL du dépôt.- Maven
- PyPI
- NuGet
Étape 2 — Ajouter le registre dans Corgea
Allez dans Integrations → Package Registries et cliquez sur Manage.


Étape 3 — Choisir les projets concernés
Laissez Apply to all projects activé pour que tous les projets de votre organisation puissent utiliser ce registre, ou désactivez-le et sélectionnez des projets précis. Voir Choisir les projets qui utilisent un registre.Étape 4 — Relancer une analyse et vérifier les résultats
Lancez une nouvelle analyse sur un projet qui dépend d’un paquet interne, puis vérifiez que :- L’avertissement Dependency Analysis pour ce fichier a disparu de l’onglet « Errors ».
- Votre paquet interne affiche désormais des sous-dépendances et peut être déplié dans l’arbre de dépendances.
- Les vulnérabilités présentes uniquement dans des paquets internes apparaissent.
Méthodes de configuration
Structured form (recommandé)
Saisissez votre URL, votre nom d’utilisateur et votre jeton : Corgea s’occupe du reste. Utilisez cette option sauf raison particulière.Paste config file (avancé)
Si vous maintenez déjà un fichier de configuration de gestionnaire de paquets pour votre registre, vous pouvez le coller à la place. Choisissez cette option lorsque votre registre nécessite des réglages que le formulaire ne couvre pas — mirrors, proxies, ou règles définissant quels paquets proviennent de quelle source.
settings.xml Maven, un fichier de configuration pip, ou un NuGet.Config.
Choisir les projets qui utilisent un registre
Les registres sont configurés une fois pour votre organisation, puis appliqués aux projets de deux manières :- Apply to all projects (par défaut) : tous les projets de votre organisation peuvent utiliser le registre. Idéal pour un registre unique à l’échelle de l’entreprise.
- Projets spécifiques : uniquement les projets sélectionnés. Utile lorsqu’un registre appartient à une équipe, ou pour un déploiement progressif.
Vérifier un projet en particulier
Ouvrez un projet et allez dans Settings → Package Registries pour voir quels registres s’appliquent :- Les registres appliqués partout affichent un badge All projects. Modifiez-les depuis Integrations → Package Registries.
- Les autres registres affichent un interrupteur que vous pouvez activer ou désactiver pour ce projet.
- Un registre entièrement désactivé affiche un badge Disabled.
Utiliser plusieurs registres
Vous pouvez ajouter autant de registres que nécessaire, et un projet peut en utiliser plusieurs simultanément :- Plusieurs registres pour le même type de paquet : les paquets sont recherchés dans tous.
- Types de paquets différents : chacun est traité indépendamment.
- Plusieurs dépôts sur un même registre : listez-les sous Additional repositories au lieu de créer des entrées séparées.
Autorisations
Sécurité
Vos identifiants de registre sont traités comme des secrets :- Stockage chiffré. Les identifiants sont chiffrés et ne sont jamais réaffichés après enregistrement. Lorsque vous modifiez un registre, le champ du jeton est vide ; le laisser vide conserve votre jeton existant.
- Utilisés uniquement pendant les analyses. Les identifiants servent à s’authentifier auprès de votre registre pendant une analyse, et à rien d’autre.
- Isolés. Les identifiants et les paquets téléchargés avec eux ne sont jamais partagés avec une autre analyse ni une autre organisation.
- Jamais dans votre dépôt. Corgea n’écrit vos identifiants dans aucun fichier qu’il produit.
- Masqués dans les journaux et les messages. Les identifiants sont retirés des messages d’erreur et des diagnostics affichés dans Corgea.
- Accès en lecture seule. Corgea télécharge uniquement les paquets et lit leurs informations de dépendances.
Registres sur réseaux restreints
Si votre réseau bloque les registres publics et impose que tous les paquets passent par votre propre registre, pointez Corgea vers un dépôt qui distribue à la fois vos paquets internes et relaie les paquets publics. Corgea obtient alors tout ce qu’il lui faut depuis une source unique. Si votre registre ne distribue que des paquets internes et que les registres publics sont inaccessibles, l’analyse des dépendances ne peut pas aboutir.Dépannage
Dependency Analysis could not fully process this file
Dependency Analysis could not fully process this file
Private package registry auth was enabled but no registry credentials could be loaded
Private package registry auth was enabled but no registry credentials could be loaded
Private registry dependency resolution failed
Private registry dependency resolution failed
401 ou 403 signale des identifiants incorrects. Un 404 signale une URL incorrecte.Private registry dependency resolution timed out
Private registry dependency resolution timed out
Some modules in a large repository were not covered
Some modules in a large repository were not covered
Private registry CVE scan failed or timed out
Private registry CVE scan failed or timed out
Dependency analysis fails when public registries are blocked
Dependency analysis fails when public registries are blocked
Will this interfere with my own package manager configuration?
Will this interfere with my own package manager configuration?
My registry uses http instead of https
My registry uses http instead of https
https en dehors des tests locaux.I cannot find the feature in Corgea
I cannot find the feature in Corgea
Bonnes pratiques
- Utilisez un compte de service dédié en lecture seule plutôt qu’un jeton personnel.
- Utilisez des jetons de longue durée et suivez leurs dates d’expiration pour que les analyses ne perdent pas discrètement en couverture.
- Ajoutez une entrée par type de paquet, chacune avec son URL correspondante.
- Privilégiez un dépôt qui relaie aussi les paquets publics — cela fonctionne que votre réseau soit restreint ou non.
- Privilégiez le formulaire structuré, et n’utilisez un fichier de configuration collé que pour des réglages qu’il ne couvre pas.
- Committez les fichiers de verrouillage quand c’est possible. Les analyses sont plus rapides et les résultats plus stables.
- Faites tourner les jetons selon votre calendrier habituel et mettez le registre à jour dans Corgea. Laissez le champ du jeton vide lors d’une modification si vous ne le changez pas.
Voir aussi
- Analyse des dépendances (SCA) — fonctionnement de l’analyse des dépendances, de l’arbre de dépendances et de l’atteignabilité
- Groupes d’autorisations — attribuer View et Manage Integrations
- Gestion de l’accès au contenu — contrôler qui peut modifier un projet
