Skip to main content

Aperçu

Les fonctions de gestion de projet de Corgea se trouvent dans le tableau de bord de chaque projet. Cette page permet d’adapter le comportement des scans à votre code, à vos exigences de conformité et aux workflows de votre équipe. Vous pouvez exclure les fichiers qui génèrent du bruit, ignorer les CWE non pertinentes, documenter vos politiques et accéder aux vues opérationnelles nécessaires pour sécuriser votre application. Chaque modification que vous faites ici s’applique aux futurs scans de la branche sélectionnée. Si vous débutez avec ces contrôles, commencez par les paramètres par défaut et affinez progressivement les filtres après avoir consulté quelques rapports de scan.
La modification des paramètres de scan nécessite l’autorisation Peut modifier le projet. La boîte de dialogue Paramètres est réservée aux utilisateurs autorisés à modifier le projet.

Règles d’exclusion de fichiers

Les règles d’exclusion de fichiers permettent de concentrer les résultats sur le code pertinent. Les fichiers correspondants sont exclus des prochains scans et ignorés lors de l’ajout de nouveaux problèmes au projet. Les artefacts de build courants, les dossiers de dépendances et les fichiers générés sont déjà exclus ; il suffit donc généralement d’ajouter les règles propres à la structure de votre projet.

Exclusions par défaut

  • Fichiers de test: *_test.*, test_*.*, *.test.*, *.spec.*, *__tests__/*, *test/*, *tests/*
  • Dépendances: *node_modules/*, *python*/site-packages/*
  • Code généré: *generated.*, *.gen.go, *.pb.*, *.designer.cs, *.d.ts
  • Artefacts de build: *build/*, *dist/*, *coverage/*
  • Configuration: tsconfig.json, webpack.config.js, pnpm-lock.yaml, *compose*.yml
  • Autres dossiers courants: *migrations/*, *mock/*, *mocks/*, *fixtures*, *tmp/*, *log/*, *logs/*

Ajouter des règles d’exclusion personnalisées

1

Ouvrir la boîte de dialogue Paramètres

Dans le tableau de bord du projet, cliquez sur Paramètres pour ouvrir la boîte de dialogue correspondante, puis développez la section Règles d’exclusion de fichiers.Paramètres d'analyse
2

Ajouter un motif

Dans Motif glob des fichiers à ignorer, saisissez un seul motif glob correspondant aux chemins (src/tools/), répertoires (**/legacy/**) ou fichiers imbriqués (src/assets/languages/**) à exclure. Un motif commençant par **/ peut correspondre au dossier à n’importe quel niveau, y compris à la racine du dépôt. Vous pouvez ajouter un Commentaire (facultatif) expliquant la raison de la règle (200 caractères maximum), puis cliquer sur Ajouter une règle d’exclusion. Chaque nouvelle règle apparaît dans le tableau avec son Motif, son Type, son Statut et son Commentaire.
Configuration des règles d’exclusion de fichiers
3

Mettre à jour le commentaire d’une règle

Pour modifier le commentaire d’une règle, saisissez de nouveau son motif exact. Le bouton devient Mettre à jour la règle d’exclusion ; la validation met alors à jour le commentaire de la règle existante au lieu de créer un doublon. Si le commentaire soumis est vide, le commentaire existant reste inchangé.
Mise à jour d’une règle d’exclusion de fichiers existante
4

Activer, désactiver ou supprimer les règles

Dans la colonne Actions, vous pouvez Désactiver une règle (elle reste dans la liste, mais n’est pas appliquée aux scans), la Réactiver ou la Supprimer définitivement. La colonne Statut indique si chaque règle est active.
Règle d’exclusion de fichiers désactivée
5

Contrôler le résultat

Lancez un scan de test pour vérifier que le comportement correspond à vos attentes. Revenez à cette liste chaque fois que vous ajoutez de nouveaux fichiers générés ou répertoires temporaires.

Quand ajouter des règles

  • Outils internes: scripts ou utilitaires qui ne doivent jamais être scannés (par exemple, scripts de déploiement internes ou outils CLI).
  • Code ancien ou obsolète: modules qui ne sont plus livrés, mais que vous conservez à titre de référence.
  • Artefacts de fournisseurs ou de tiers: fichiers fournis par des constructeurs ou partenaires, que vous ne contrôlez pas et qui ne changent pas.
  • Documentation ou contenu: dossiers de documentation volumineux à exclure lorsque seul le code est pertinent.
  • Sorties personnalisées: répertoires de build non standard créés par la CI ou lors d’expérimentations locales.
Expliquez toujours la raison d’une règle afin que vos collègues comprennent pourquoi un dossier sera exclu des prochaines revues.

Filtres CWE

Les CWE permettent d’aligner les résultats de Corgea sur le modèle de menace de votre projet. Cette section matérialise votre politique de sécurité dans le code : vous pouvez désactiver les familles de vulnérabilités déjà couvertes par d’autres contrôles ou qui ne concernent pas votre stack.

Comment configurer les filtres

1

Ouvrir les filtres CWE

Dans la boîte de dialogue Paramètres, développez la section Filtres CWE. Par défaut, toutes les CWE sont suivies.
2

Choisissez les CWE que vous souhaitez ignorer

Saisissez un identifiant CWE (par exemple, CWE-79) et, si nécessaire, un Motif glob afin de limiter la règle à certains fichiers ou dossiers (par exemple, **/tests/**). Laissez le motif glob vide pour appliquer la règle à tous les fichiers du projet. Vous pouvez ajouter un Commentaire expliquant la raison du filtre, puis cliquer sur Ajouter un filtre CWE.
CWE Configuration des filtres
3

Mettre à jour, désactiver ou supprimer les filtres

Saisissez de nouveau une combinaison existante de CWE et de motif glob pour modifier son commentaire. Le bouton devient Mettre à jour le filtre CWE et l’entrée existante est mise à jour au lieu d’être dupliquée. Si le commentaire soumis est vide, le commentaire existant reste inchangé. La colonne Actions permet à tout moment de désactiver, d’activer ou de supprimer un filtre.

Scénarios courants

  • Priorité aux chemins critiques: masquez temporairement les CWE à faible impact jusqu’à la fin du tri des résultats de sévérité élevée.
  • Protection au niveau du framework: ignorez les CWE couvertes par les mécanismes de durcissement intégrés au framework (par exemple, les fournisseurs d’authentification gérés).
  • Adaptation aux exigences de conformité: excluez les CWE sans rapport avec les politiques de l’organisation afin de conserver des scans exploitables.
  • Début du développement: avancez rapidement en masquant le bruit, mais réactivez les filtres avant la mise en production.
Conseil : relancez régulièrement des scans avec la liste complète des CWE afin de ne pas manquer les régressions lorsque les filtres évoluent.

Vues de projet et contrôles

Lancer un scan sur une branche donnée

Avant de lancer un scan, sélectionnez la branche concernée dans le sélecteur situé en haut du tableau de bord. Corgea associe le scan au dernier commit de cette branche et conserve les métadonnées de branche afin de permettre la comparaison des résultats entre les différentes branches de développement.
Sélecteur de branches dans le tableau de bord du projet
Lancez le scan à l’aide du bouton situé dans l’en-tête de la page. Il porte le libellé Nouveau scan si le projet a déjà fait l’objet d’un scan et Démarrer le scan dans le cas contraire.
Nouveau bouton Scan dans l’en-tête de la page
Le bouton ouvre un menu avec deux options :
  • Scan complet exécute sur la branche sélectionnée tous les scanners activés pour le projet.
  • Scan personnalisé ouvre une boîte de dialogue dans laquelle vous choisissez les scanners à exécuter et, pour ceux qui reposent sur des politiques, les politiques à inclure. Confirmez avec Lancer le scan personnalisé. Les scanners non inclus dans votre forfait restent affichés, avec la mention Non inclus dans le forfait.
Options de Scan Complet et Scan Personnalisé dans le menu Nouveau Scan
Lorsque le scan n’est pas disponible pour un projet, le bouton est grisé avec une icône de cadenas. Passez la souris pour en comprendre la raison.

Journal des scans

Le journal des scans répertorie chaque exécution que vous lancez. Il enregistre le statut, la durée, la branche et l’auteur du déclenchement de chaque scan. Cette page permet de relancer des scans, de comparer les résultats côte à côte et d’examiner les résultats à l’origine des échecs.
Vue de journal d'analyse liste des exécutions d'analyse

Filtres de résultats par endpoint

Lorsque vous passez le tableau des résultats d’un scan en vue Endpoint, activez l’option Accessible pour limiter les résultats aux problèmes accessibles depuis le chemin d’appel de l’endpoint. L’état de cette option est conservé dans l’URL, ce qui permet de partager la vue filtrée ou de l’ajouter aux favoris.

Recherche avancée de vulnérabilités

Cliquez sur Avancé dans la page du projet pour ouvrir la recherche avancée de vulnérabilités et cibler les résultats de tous les scans. La partie supérieure affiche le total et le nombre de résultats par sévérité. Vous pouvez développer chaque projet pour afficher ses fichiers, ses badges CWE, ses niveaux d’urgence, les dates de détection et d’autres éléments de contexte sans quitter la liste.
  • Filtres: affinez les résultats par catégorie de vulnérabilité, urgence, confiance, statut, statut du correctif, type de scan, projet, branche, politique ou autre métadonnée. Une plage de dates, prédéfinie ou personnalisée, est obligatoire pour indiquer au système la période à examiner.
  • Rappel de la plage de dates: si vous tentez d’effectuer une recherche sans sélectionner de plage de dates, l’interface signale l’information manquante et désactive les contrôles jusqu’à ce que vous choisissiez une période prédéfinie ou personnalisée.
  • Exploration des résultats: cliquez sur une ligne pour charger davantage de contexte dans le panneau latéral tout en conservant les filtres actifs. Vous pouvez ainsi consulter les éléments probants, les recommandations de remédiation et les informations associées au scan sans perdre la liste affichée.
Localisation avancée de recherche
Écran avancé de recherche de vulnérabilités