Aperçu
Les fonctions de gestion de projet de Corgea se trouvent dans le tableau de bord de chaque projet. Cette page permet d’adapter le comportement des scans à votre code, à vos exigences de conformité et aux workflows de votre équipe. Vous pouvez exclure les fichiers qui génèrent du bruit, ignorer les CWE non pertinentes, documenter vos politiques et accéder aux vues opérationnelles nécessaires pour sécuriser votre application. Chaque modification que vous faites ici s’applique aux futurs scans de la branche sélectionnée. Si vous débutez avec ces contrôles, commencez par les paramètres par défaut et affinez progressivement les filtres après avoir consulté quelques rapports de scan.La modification des paramètres de scan nécessite l’autorisation Peut modifier le projet. La boîte de dialogue Paramètres est réservée aux utilisateurs autorisés à modifier le projet.
Règles d’exclusion de fichiers
Les règles d’exclusion de fichiers permettent de concentrer les résultats sur le code pertinent. Les fichiers correspondants sont exclus des prochains scans et ignorés lors de l’ajout de nouveaux problèmes au projet. Les artefacts de build courants, les dossiers de dépendances et les fichiers générés sont déjà exclus ; il suffit donc généralement d’ajouter les règles propres à la structure de votre projet.Exclusions par défaut
- Fichiers de test:
*_test.*,test_*.*,*.test.*,*.spec.*,*__tests__/*,*test/*,*tests/* - Dépendances:
*node_modules/*,*python*/site-packages/* - Code généré:
*generated.*,*.gen.go,*.pb.*,*.designer.cs,*.d.ts - Artefacts de build:
*build/*,*dist/*,*coverage/* - Configuration:
tsconfig.json,webpack.config.js,pnpm-lock.yaml,*compose*.yml - Autres dossiers courants:
*migrations/*,*mock/*,*mocks/*,*fixtures*,*tmp/*,*log/*,*logs/*
Ajouter des règles d’exclusion personnalisées
1
Ouvrir la boîte de dialogue Paramètres
Dans le tableau de bord du projet, cliquez sur Paramètres pour ouvrir la boîte de dialogue correspondante, puis développez la section Règles d’exclusion de fichiers.

2
Ajouter un motif
Dans Motif glob des fichiers à ignorer, saisissez un seul motif glob correspondant aux chemins (
src/tools/), répertoires (**/legacy/**) ou fichiers imbriqués (src/assets/languages/**) à exclure. Un motif commençant par **/ peut correspondre au dossier à n’importe quel niveau, y compris à la racine du dépôt. Vous pouvez ajouter un Commentaire (facultatif) expliquant la raison de la règle (200 caractères maximum), puis cliquer sur Ajouter une règle d’exclusion. Chaque nouvelle règle apparaît dans le tableau avec son Motif, son Type, son Statut et son Commentaire.
3
Mettre à jour le commentaire d’une règle
Pour modifier le commentaire d’une règle, saisissez de nouveau son motif exact. Le bouton devient Mettre à jour la règle d’exclusion ; la validation met alors à jour le commentaire de la règle existante au lieu de créer un doublon. Si le commentaire soumis est vide, le commentaire existant reste inchangé.

4
Activer, désactiver ou supprimer les règles
Dans la colonne Actions, vous pouvez Désactiver une règle (elle reste dans la liste, mais n’est pas appliquée aux scans), la Réactiver ou la Supprimer définitivement. La colonne Statut indique si chaque règle est active.

5
Contrôler le résultat
Lancez un scan de test pour vérifier que le comportement correspond à vos attentes. Revenez à cette liste chaque fois que vous ajoutez de nouveaux fichiers générés ou répertoires temporaires.
Quand ajouter des règles
- Outils internes: scripts ou utilitaires qui ne doivent jamais être scannés (par exemple, scripts de déploiement internes ou outils CLI).
- Code ancien ou obsolète: modules qui ne sont plus livrés, mais que vous conservez à titre de référence.
- Artefacts de fournisseurs ou de tiers: fichiers fournis par des constructeurs ou partenaires, que vous ne contrôlez pas et qui ne changent pas.
- Documentation ou contenu: dossiers de documentation volumineux à exclure lorsque seul le code est pertinent.
- Sorties personnalisées: répertoires de build non standard créés par la CI ou lors d’expérimentations locales.
Filtres CWE
Les CWE permettent d’aligner les résultats de Corgea sur le modèle de menace de votre projet. Cette section matérialise votre politique de sécurité dans le code : vous pouvez désactiver les familles de vulnérabilités déjà couvertes par d’autres contrôles ou qui ne concernent pas votre stack.Comment configurer les filtres
1
Ouvrir les filtres CWE
Dans la boîte de dialogue Paramètres, développez la section Filtres CWE. Par défaut, toutes les CWE sont suivies.
2
Choisissez les CWE que vous souhaitez ignorer
Saisissez un identifiant CWE (par exemple, 
CWE-79) et, si nécessaire, un Motif glob afin de limiter la règle à certains fichiers ou dossiers (par exemple, **/tests/**). Laissez le motif glob vide pour appliquer la règle à tous les fichiers du projet. Vous pouvez ajouter un Commentaire expliquant la raison du filtre, puis cliquer sur Ajouter un filtre CWE.
3
Mettre à jour, désactiver ou supprimer les filtres
Saisissez de nouveau une combinaison existante de CWE et de motif glob pour modifier son commentaire. Le bouton devient Mettre à jour le filtre CWE et l’entrée existante est mise à jour au lieu d’être dupliquée. Si le commentaire soumis est vide, le commentaire existant reste inchangé. La colonne Actions permet à tout moment de désactiver, d’activer ou de supprimer un filtre.
Scénarios courants
- Priorité aux chemins critiques: masquez temporairement les CWE à faible impact jusqu’à la fin du tri des résultats de sévérité élevée.
- Protection au niveau du framework: ignorez les CWE couvertes par les mécanismes de durcissement intégrés au framework (par exemple, les fournisseurs d’authentification gérés).
- Adaptation aux exigences de conformité: excluez les CWE sans rapport avec les politiques de l’organisation afin de conserver des scans exploitables.
- Début du développement: avancez rapidement en masquant le bruit, mais réactivez les filtres avant la mise en production.
Conseil : relancez régulièrement des scans avec la liste complète des CWE afin de ne pas manquer les régressions lorsque les filtres évoluent.
Vues de projet et contrôles
Lancer un scan sur une branche donnée
Avant de lancer un scan, sélectionnez la branche concernée dans le sélecteur situé en haut du tableau de bord. Corgea associe le scan au dernier commit de cette branche et conserve les métadonnées de branche afin de permettre la comparaison des résultats entre les différentes branches de développement.

- Scan complet exécute sur la branche sélectionnée tous les scanners activés pour le projet.
- Scan personnalisé ouvre une boîte de dialogue dans laquelle vous choisissez les scanners à exécuter et, pour ceux qui reposent sur des politiques, les politiques à inclure. Confirmez avec Lancer le scan personnalisé. Les scanners non inclus dans votre forfait restent affichés, avec la mention Non inclus dans le forfait.

Lorsque le scan n’est pas disponible pour un projet, le bouton est grisé avec une icône de cadenas. Passez la souris pour en comprendre la raison.
Journal des scans
Le journal des scans répertorie chaque exécution que vous lancez. Il enregistre le statut, la durée, la branche et l’auteur du déclenchement de chaque scan. Cette page permet de relancer des scans, de comparer les résultats côte à côte et d’examiner les résultats à l’origine des échecs.
Filtres de résultats par endpoint
Lorsque vous passez le tableau des résultats d’un scan en vue Endpoint, activez l’option Accessible pour limiter les résultats aux problèmes accessibles depuis le chemin d’appel de l’endpoint. L’état de cette option est conservé dans l’URL, ce qui permet de partager la vue filtrée ou de l’ajouter aux favoris.Recherche avancée de vulnérabilités
Cliquez sur Avancé dans la page du projet pour ouvrir la recherche avancée de vulnérabilités et cibler les résultats de tous les scans. La partie supérieure affiche le total et le nombre de résultats par sévérité. Vous pouvez développer chaque projet pour afficher ses fichiers, ses badges CWE, ses niveaux d’urgence, les dates de détection et d’autres éléments de contexte sans quitter la liste.- Filtres: affinez les résultats par catégorie de vulnérabilité, urgence, confiance, statut, statut du correctif, type de scan, projet, branche, politique ou autre métadonnée. Une plage de dates, prédéfinie ou personnalisée, est obligatoire pour indiquer au système la période à examiner.
- Rappel de la plage de dates: si vous tentez d’effectuer une recherche sans sélectionner de plage de dates, l’interface signale l’information manquante et désactive les contrôles jusqu’à ce que vous choisissiez une période prédéfinie ou personnalisée.
- Exploration des résultats: cliquez sur une ligne pour charger davantage de contexte dans le panneau latéral tout en conservant les filtres actifs. Vous pouvez ainsi consulter les éléments probants, les recommandations de remédiation et les informations associées au scan sans perdre la liste affichée.


