概要
Corgea Agentは、コードベースのセキュリティ脆弱性管理を支援するAI搭載のアシスタントです。主に2つのインタラクションモードを提供します:- ウェブチャットインターフェース - セキュリティ問題、スキャン、脆弱性データを探るインタラクティブチャット
- プルリクエストコメント - GitHub、GitLab、Azure DevOps、Bitbucket のPRコメント内のコマンドへの自動応答
はじめに
前提条件
Corgea Agentを有効にする前に、次の要件を確認してください:- 適切なプランアクセスを持つアクティブなCorgeaアカウント
- 少なくとも1つの統合が設定されていること(GitHub、GitLab、Azure DevOps、またはBitbucket)
- リポジトリ向けに適切に設定されたWebhookイベント
初期セットアップ
1
Corgea Agentを有効化
CorgeaダッシュボードでSettings > Agent Settingsに移動し、「Enable Corgea Agent」スイッチをオンにします。有効にすると、エージェントがプルリクエストのコメントを監視し、チャットで利用できるようになります。

2
権限の確認
Corgea連携に必要な権限を以下に確保してください:
- プルリクエストコメントを読む
- プルリクエストへのコメント投稿
- リポジトリコンテンツへのアクセス
3
接続をテスト
- セキュリティ問題を含むテストPRを作成する
- プルリクエスト内の任意の脆弱性に
helloとコメントし、エージェントが応答することを確認する - Webチャット画面を開き、スキャンについて質問する
ウェブチャットインターフェース
チャットにアクセスする
Corgeaダッシュボードの「 チャット 」セクションに移動して、インタラクティブなAIアシスタントにアクセスしてください。
利用できる機能
Corgea Agentは組織のセキュリティ態勢を把握し、次の作業を支援します。セキュリティ問題の探求
特定の脆弱性に関する詳細な情報を取得し、重大度のレベルを理解し、修正案の確認を行います
スキャン解析
スキャン結果や要約を確認し、スキャンの時間経過を比較し、スキャンのカバレッジを理解できます
脆弱性データの検索
問題を重大度、プロジェクト、タイプごとに一覧表示し、ブロッキングルールやポリシー違反を確認できます
例クエリ
Example Chat Queries

プルリクエストのやり取り
仕組み
Corgeaがプルリクエストでセキュリティ問題を検出すると、エージェントは自動的に次の処理を行います。- 脆弱性を強調するコメントを投稿する
- PRで開発者の返信を監視する
- コメントから開発者の意図を解釈する
- コマンドに基づいて自動行動を取る

エージェントのトリガー
エージェントは以下のコメントに答えています:@Corgeaに明示的にメンションする- Corgeaの問題コメントに直接返信
- 認識可能なアクションコマンドを含める
- セキュリティ上の検出結果に対応することを目的としています
@Corgeaを使う必要はありません。エージェントはコメントに自動的に対応します。対応するアクション
誤検知としてのマーク
誤検知としてのマーク
報告された問題が実際には脆弱性ではないことを明示してください。例コメント:起こること:
- 問題が「誤検知」としてマークされています
- 問題がブロック状態から解除される
- フィードバックが分析のために記録される
承認リスクとしてのマーク
承認リスクとしてのマーク
実際の脆弱性を認めつつも、即時の対策なしにリスクを受け入れること。例コメント:起こること:
- 問題ステータスが「リスク受容」に変更される
- 問題がPRをブロックしなくなる
- リスク受容が記録される
修正済みとしてマークする
修正済みとしてマークする
脆弱性が解決されたことを確認します。例コメント:起こること:
- 問題ステータスが「修正済み」に変更
- 問題が現在は現役の検出結果に現れなくなった
- 修正確認が記録されます
重複としてマーク
重複としてマーク
既存の検出結果の重複として問題をマークします。例コメント:起こること:
- 問題が重複としてマークされる
- 元の問題番号にリンクされる(指定されている場合)
- アクティブカウントから除外
進行中のマーク
進行中のマーク
問題解決のための作業が進行中であることを示してください。例コメント:起こること:
- 問題ステータスが「修正進行中」に変更
- 積極的に対応されていると追跡される
- チームは進捗を監視できる
詳細情報を求める
詳細情報を求める
脆弱性の詳細はCorgeaに問い合わせてください。例コメント:起こること:
- エージェントが詳細な説明を提供する
- 脆弱性のコンテキストおよび修復ガイダンスを含む
- 関連リソースを提案する場合があります
コメントのやり取り例
- 誤検知
- 受け入れリスク
- リクエストコンテキスト
シナリオ: 開発者がエージェントの応答:
PR Comment
フィードバック履歴
すべてのPRコメントのやり取りは、 フィードバック履歴 セクションでご覧いただけます:- PRコメントを通じて行われたすべての行動を見る
- エントリを開くことで、元のコメント、AIの推論、エージェントの応答を一か所で閲覧できます
- アクションタイプ、ユーザー、または日付範囲でフィルタリング
- セキュリティ検出結果に対するチームの関与を監視する

- アクションタイプ(誤検知、承認済みリスク、修正済みなど)
- GitHub/GitLab/Azure DevOps ユーザー
- 日付範囲
サポートプラットフォーム
Corgea Agentは複数の開発プラットフォームでシームレスに動作します:- GitHub
- GitLab
- Azure DevOps
- Bitbucket
- プルリクエストコメント
- 問題コメント
- レビュースレッド
必要条件:適切な権限を持つGitHubアプリのインストール
トラブルシューティング
エージェントがPRコメントに返答しない
エージェントがPRコメントに返答しない
チェック:
- エージェントは設定>エージェント設定で有効化されていますか?
- Webhookはリポジトリで正しく設定されていますか?
@Corgeaにメンションするか、エージェントのコメントに返信しましたか?- 連携は有効で、正しく認証されていますか?
- プラットフォームのWebhook設定でWebhookの配信を確認する
- Corgeaダッシュボードでの統合状況確認
- 必要に応じて再認証
操作が問題に適用されない
操作が問題に適用されない
チェック:
- コメントに意図した操作が明記されていますか?
- 正しい問題についてコメントしていますか?
- 問題を修正する権限はありますか?
- 「@Corgea false positive」のような明示的なコマンドを使う
- フィードバック履歴でコメントがどのように解釈されたかを確認してください
チャットが読み込まれない、または応答しない
チャットが読み込まれない、または応答しない
チェック:
- JavaScriptエラー用のブラウザコンソール
- ネットワーク接続性
- アカウント権限
- ページを更新する
- ブラウザキャッシュのクリア
- 問題が解決しない場合はサポートに連絡してください
ベストプラクティス
- PRコメント
- ウェブチャット
コメントごとに1つの行動:コメントは単一の行動に集中させる
コンテキストを提供:チームが判断を理解できるよう理由を追加する
フィードバック履歴のレビュー:定期的に自分のコマンドがどのように解釈されているか確認
プライバシーとセキュリティ
- PRコメントのアクションはフィードバック履歴で記録され、監査可能です
- エージェントのレスポンスで機密性の高い認証情報や内部実装の詳細が公開されることはありません
- データはCorgeaのセキュリティ基準に準拠して処理されています
