Prérequis Vous disposez d’un compte CorgeaScanner SAST Vous disposez d’un scanner SAST tel que Checkmarx, CodeQL, Semgrep, Fortify, Coverity ou Snyk. Corgea prend actuellement en charge ces scanners ; Veracode et SonarQube sont prévus dans la roadmap.
Corgea Dropsite
Corgea Dropsite est une interface web qui permet d’ajouter facilement un projet à Corgea afin de l’analyser. Elle offre plusieurs moyens de charger votre code et les rapports de différents scanners de sécurité. Dropsite accepte des fichiers jusqu’à 200 Mo. Pour les projets plus volumineux, utilisez la CLI Corgea.Ajouter un projet
Pour ajouter un projet à Corgea, suivez ces étapes : Accédez à la page Dropsite en cliquant sur le bouton « Ajouter un projet » dans la page Corgea Projects ou la page Scans.

Connectez votre dépôt (recommandé)
Cette option vous permet de connecter directement votre dépôt de code à Corgea via une intégration de contrôle de version configurée, incluant GitHub, GitLab, Azure DevOps, Bitbucket ou Harness. Cliquez sur l’intégration de contrôle de version appropriée pour autoriser Corgea à accéder à vos dépôts. Sélectionnez le dépôt que vous souhaitez ajouter à Corgea.Ajouter un dépôt public
Si votre dépôt est public, indiquez son URL pour l’ajouter à Corgea. Cliquez sur l’accordéon « Ajouter un dépôt public ». 2. Saisissez l’URL de votre dépôt public dans le champ. Cliquez sur le bouton « Ajouter ».Chargement web
Cette option permet de charger un fichier ZIP contenant le code du projet. Ouvrez la section « Chargement web ». Cliquez sur « Charger », puis sélectionnez le fichier ZIP contenant le code. Après avoir ajouté le projet, chargez un rapport provenant d’un scanner de sécurité pris en charge.Chargement d’un rapport

1
Charger le rapport
Sélectionnez le fichier du rapport, généralement au format JSON, sur votre machine, puis déposez-le dans la zone de chargement.
Corgea prend en charge les rapports Checkmarx (JSON), CodeQL (JSON), Snyk (SARIF), Semgrep (JSON), Fortify (FPR) et Coverity (XML).
2
Traitement
Une fois le rapport chargé, Corgea traite le projet et le rapport.
3
Voir les résultats
Vous serez redirigé vers le tableau de bord Corgea, où vous pourrez consulter les résultats d’analyse de votre projet.
Corgea CLI
La CLI Corgea offre des fonctionnalités avancées pour intégrer Corgea à votre pipeline CI/CD, exécuter des scans personnalisés et charger des projets volumineux (> 200 Mo). Ouvrez l’accordéon « Corgea CLI » pour en savoir plus sur l’installation et l’utilisation de la CLI. Vous pouvez installer la CLI Corgea avec pip :Charger avec la CLI
1
Aller au dépôt
Allez dans le dépôt que vous souhaitez scanner :
2
Exécuter le scan
3
Voir les résultats
Une fois le scan terminé, un rapport de scan sera généré dans le dossier du dépôt et une copie sera envoyée à Corgea pour traitement.

4
Consulter les correctifs
Selon le nombre de résultats, leur affichage peut prendre un certain temps. Comptez environ 10 minutes pour quelques centaines de résultats.Consultez les correctifs pour en savoir plus.
Dépannage
Commande non trouvée
Commande non trouvée
Cette erreur se produit lorsque la CLI Corgea n’est pas installée ou que son exécutable ne figure pas dans votre Suivez les instructions de la section d’installation de la CLI.
PATH.Token non valide
Token non valide
Vérifiez que vous avez connecté la CLI avec le bon token depuis https://www.corgea.app/integrations/
Non connecté
Non connecté
Une erreur peut indiquer que vous n’êtes pas connecté à votre outil SAST/SCA.Certains outils exigent de vous connecter pour utiliser l’outil. Par exemple, vous pouvez vous connecter à Semgrep avec la commande suivante :
Échec de git show
Échec de git show
Une erreur peut indiquer que la commande
git show n’a pas pu s’exécuter.Le message fournit les causes possibles et les étapes de diagnostic :