Skip to main content
Deux options sont disponibles : Corgea Dropsite et la CLI Corgea.
Prérequis Vous disposez d’un compte CorgeaScanner SAST Vous disposez d’un scanner SAST tel que Checkmarx, CodeQL, Semgrep, Fortify, Coverity ou Snyk. Corgea prend actuellement en charge ces scanners ; Veracode et SonarQube sont prévus dans la roadmap.

Corgea Dropsite

Corgea Dropsite est une interface web qui permet d’ajouter facilement un projet à Corgea afin de l’analyser. Elle offre plusieurs moyens de charger votre code et les rapports de différents scanners de sécurité. Dropsite accepte des fichiers jusqu’à 200 Mo. Pour les projets plus volumineux, utilisez la CLI Corgea.

Ajouter un projet

Pour ajouter un projet à Corgea, suivez ces étapes : Accédez à la page Dropsite en cliquant sur le bouton « Ajouter un projet » dans la page Corgea Projects ou la page Scans.
Sur la page Dropsite, vous verrez plusieurs options pour ajouter votre projet :

Connectez votre dépôt (recommandé)

Cette option vous permet de connecter directement votre dépôt de code à Corgea via une intégration de contrôle de version configurée, incluant GitHub, GitLab, Azure DevOps, Bitbucket ou Harness. Cliquez sur l’intégration de contrôle de version appropriée pour autoriser Corgea à accéder à vos dépôts. Sélectionnez le dépôt que vous souhaitez ajouter à Corgea.

Ajouter un dépôt public

Si votre dépôt est public, indiquez son URL pour l’ajouter à Corgea. Cliquez sur l’accordéon « Ajouter un dépôt public ». 2. Saisissez l’URL de votre dépôt public dans le champ. Cliquez sur le bouton « Ajouter ».

Chargement web

Cette option permet de charger un fichier ZIP contenant le code du projet. Ouvrez la section « Chargement web ». Cliquez sur « Charger », puis sélectionnez le fichier ZIP contenant le code.
Pour réduire la taille du fichier et accélérer le traitement, excluez les bibliothèques tierces et les artefacts de build, par exemple node_modules, vendor et dist. Vous pouvez pour cela télécharger directement une archive ZIP depuis votre dépôt.
Le chargement web est limité à 200 Mo par fichier. Pour les projets plus volumineux, utilisez la CLI Corgea.
Après avoir ajouté le projet, chargez un rapport provenant d’un scanner de sécurité pris en charge.

Chargement d’un rapport

1

Charger le rapport

Sélectionnez le fichier du rapport, généralement au format JSON, sur votre machine, puis déposez-le dans la zone de chargement.
Corgea prend en charge les rapports Checkmarx (JSON), CodeQL (JSON), Snyk (SARIF), Semgrep (JSON), Fortify (FPR) et Coverity (XML).
2

Traitement

Une fois le rapport chargé, Corgea traite le projet et le rapport.
3

Voir les résultats

Vous serez redirigé vers le tableau de bord Corgea, où vous pourrez consulter les résultats d’analyse de votre projet.
Ces étapes permettent d’ajouter votre projet et de charger des rapports de sécurité dans Corgea pour analyse et remédiation.

Corgea CLI

La CLI Corgea offre des fonctionnalités avancées pour intégrer Corgea à votre pipeline CI/CD, exécuter des scans personnalisés et charger des projets volumineux (> 200 Mo). Ouvrez l’accordéon « Corgea CLI » pour en savoir plus sur l’installation et l’utilisation de la CLI. Vous pouvez installer la CLI Corgea avec pip :
En savoir plus sur la CLI

Charger avec la CLI

1

Aller au dépôt

Allez dans le dépôt que vous souhaitez scanner :
2

Exécuter le scan

3

Voir les résultats

Une fois le scan terminé, un rapport de scan sera généré dans le dossier du dépôt et une copie sera envoyée à Corgea pour traitement.
4

Consulter les correctifs

Selon le nombre de résultats, leur affichage peut prendre un certain temps. Comptez environ 10 minutes pour quelques centaines de résultats.Consultez les correctifs pour en savoir plus.

Dépannage

Cette erreur se produit lorsque la CLI Corgea n’est pas installée ou que son exécutable ne figure pas dans votre PATH.
Suivez les instructions de la section d’installation de la CLI.
Vérifiez que vous avez connecté la CLI avec le bon token depuis https://www.corgea.app/integrations/
Une erreur peut indiquer que vous n’êtes pas connecté à votre outil SAST/SCA.Certains outils exigent de vous connecter pour utiliser l’outil. Par exemple, vous pouvez vous connecter à Semgrep avec la commande suivante :
Une erreur peut indiquer que la commande git show n’a pas pu s’exécuter.Le message fournit les causes possibles et les étapes de diagnostic :