Skip to main content

自律型セキュリティへの道

Corgeaは、アプリケーションセキュリティを完全に自動化し、ユーザーが開発に集中できる環境を目指しています。すでに脆弱性の検出、誤検知の削減、AIによる修正案の生成を自動化していますが、検出結果への対応、修正の適用、結果の検証には、開発者やセキュリティエンジニアの操作が必要な場合があります。 そこで役立つのがCorgeaのエージェント統合です。Corgeaを、すでに利用しているAIコーディングエージェント(Cursor、Claude Code、GitHub Copilot、OpenAI Codexなど)に直接接続することで、セキュリティタスクの実行に必要なコンテキストと機能をエージェントに提供できます。その結果、セキュリティ問題を検出するだけでなく、最小限の手作業で解決できる開発ワークフローが実現します。 Corgeaは、Corgea Agent SkillCorgea MCPの2つのエージェント連携機能を提供します。

Corgea Agent Skill

Agent Skillsは、AIエージェントに新たな機能を提供するためのオープンフォーマットです。スキルは、エージェントが必要に応じて検出・利用できる、構造化された指示、コマンド、コンテキストのセットです。特定のツールとの操作方法をエージェントに教えるプレイブックと考えることができます。 Corgea Agent Skillは、Corgea CLIを使用してコードをスキャンし、問題の一覧表示、脆弱性の確認、AI生成の修正の表示と適用を行う方法をコーディングエージェントに提供します。MCP(Corgeaデータへの読み取りアクセスを提供)とは異なり、Agent Skillではエージェントが実際に操作を実行できます。スキャンの実行、diffの取得、コードベースへの修正適用が可能です。 Agent Skillsは、CursorClaude CodeOpenAI CodexGitHub CopilotVS CodeRoo CodeWindsurfなど、多くのAI開発ツールでサポートされています。
CursorでCorgea Agent Skillを使用

Corgea Agent Skillの動作例 — Cursorから脆弱性を直接スキャンして修正

前提条件

スキルをインストールする前に、マシンへCorgea CLIをインストールして認証する必要があります。このスキルは、corgea scancorgea lscorgea inspectなどのCLIコマンドを使ってCorgeaとやり取りします。

Corgea CLIをインストール

CLIのインストールと認証ガイドに従ってセットアップします。

Skills Registry

CorgeaのSkills Registryでは、会社が作成したチーム向けAgent Skillsを作成、管理できます。SKILL.mdを追加し、必要に応じてバージョンを指定してレビューに提出します。各バージョンは、インストール可能になる前に個別にレビューされます。 CLIを通じてインストールできるのは承認されたスキルバージョンのみです。保留中、却下、または失敗したバージョンはレジストリ上で表示され、チームがアップデートを提出する前に状況、メモ、過去のバージョンを確認できます。

npx skillsでインストール

メンテナンスされている公開スキルは、ファーストパーティのCorgea/skillsリポジトリにあるcorgea-scanです。Skills CLInpxで実行するため、グローバルインストールは不要です。Node.js 18以降とnpmが必要です。
Skills CLIは、エージェントにCorgeaの使用方法を伝える指示をインストールします。Corgea CLI自体のインストールや認証は行いません。先にCorgea CLIの前提条件を満たしてください。
スキャン対象のリポジトリルートでコマンドを実行します。用途に合うスコープを選択してください。
現在のリポジトリで動作するエージェント向けにスキルをインストールします。
プロジェクトスコープがデフォルトです。スキルを特定のリポジトリに限定する場合に使用します。他のコントリビューターにもスキルを提供する場合は、生成されたスキルファイルをコミットしてください。
デフォルトでは、インストーラーがサポート対象のエージェントを検出し、インストール先を確認します。対象を明示して再現可能なインストールを行うには、1つ以上の--agentフラグを指定します。
エージェントIDにはclaude-codecursorcodexopencodegithub-copilotwindsurfなどがあります。詳細は対応エージェント一覧を参照してください。無人インストールでは--yesを追加します。
通常、インストーラーは各エージェントからスキルの共有コピーへのリンクを作成します。シンボリックリンクをサポートしていない環境では、--copyを追加して個別のコピーを作成します。
スキルの検証、更新、削除
Skills CLIを使ってインストールの点検と保守を行います:
インストール時にすでにコーディングエージェントが動作している場合は、再起動するか新しいセッションを開いてください。そして、次の質問をします:
このリポジトリをCorgeaでスキャンしてください。
エージェントは corgea-scanを読み込み、Corgea CLIが利用可能かつ認証済みであることを確認し、現在のリポジトリからスキャンを開始します。
プロジェクトへのインストールはnpx skills list、グローバルインストールはnpx skills list --globalで確認します。特定のエージェントを指定した場合は、npx skills list --agent <agent>で確認します。正しい--agentとスコープで再インストールし、エージェントを再起動してください。
このスキルにはCorgea CLIが必要です。corgea --versioncorgea loginを実行してから、リクエストを再実行してください。プラットフォーム別の設定はCLIインストールガイドを参照してください。
--copyを指定して再インストールします。共有コピーへのリンクではなく、選択したエージェントごとに個別のスキルファイルが作成されます。
現在のスコープから削除し、意図したスコープに再インストールします:

インストール

公開されているCorgea Agent Skillについては、スキルファイルがGitHubにホストされています:
最速のインストール方法はCorgea CLIで、Corgeaレジストリから承認されたスキルを取得し、エージェントの適切なディレクトリに配置します。
設定済みのデフォルトエージェントを対象に、現在のプロジェクトへインストールされます。特定のエージェントは--agent(例:cursorclaude-codecodex)、スコープは--scope projectまたは--scope user、カスタムパスは--dirで指定できます。対応エージェントの一覧はCLIリファレンスを参照してください。今後使用するデフォルトエージェントはcorgea skill set-default-agent <agent>で設定します。
ファイルを手動で配置する場合は、使用するエージェントの手順を選択してください。
Cursorは指定されたディレクトリに置かれた SKILL.md ファイルからスキルを検出します。Corgeaスキルをインストールするには:
  1. プロジェクトまたはホームフォルダにスキルディレクトリを作成する:
  1. スキルファイルのダウンロード:
一度配置されると、リクエストがセキュリティタスクに合致すると、Cursorは自動的にエージェントモードでスキルを読み込みます。チャット内の @corgea を使って明示的に呼び出すこともできます。チームと共有するプロジェクトレベルのスキルについては、代わりにリポジトリ内の .cursor/skills/corgea/SKILL.md にファイルを配置してください。

スキルマーケットプレイス

Corgeaは、github.com/Corgea/skillsでAgent Skillsのオープンマーケットプレイスも公開しています。上記のCLIスキルに加え、完全にローカルで動作するツールのスキルも含まれ、Agent Skills形式をサポートする70以上のエージェントにインストールできます。 スキル CLIで単一のスキルをインストール:
Claude Codeユーザーは代わりにマーケットプレイス全体をプラグインとして追加でき、すべてのスキルを一度に利用可能にします:
Sighthoundを使用する場合や、複数のスキルをまとめて管理する場合はマーケットプレイスが適しています。Corgea CLIスキルだけをインストールする場合は、上記のcorgea skill install corgeaの方が手順が少なく、Corgeaレジストリで承認されたバージョンを取得できます。

ユースケース

Corgeaがプルリクエストをスキャンし脆弱性を報告すると、各検出結果を手動で確認し修正を書く必要はなくなります。コーディングエージェント(Cursor、Claude Codeなど)を開いて、問題の修正を求めてください:
「最新のPRスキャンでCorgeaが見つけたすべてのセキュリティ問題を修正してください。」
エージェントがCorgeaに接続し、スキャンの問題を一覧表示してAI生成の差分を取得し、コードベースへ修正を適用します。これらを1回の操作で実行できます。
AI支援(バイブコーディング)を使ってコードを素早く反復していると、セキュリティが見落とされがちです。エージェントを使って、各コミット前にセキュリティチェックを実行します:
「未コミットの変更をセキュリティ問題がないかスキャンし、見つけたものはすべて修正してください。」
エージェントがcorgea scan --only-uncommittedを実行し、結果を確認して修正を適用します。開発速度を落とさずに、頻繁に変更されるコードの安全性を維持できます。
作業中のファイルまたはディレクトリだけをスキャン対象にできます。
「src/auth/ディレクトリをスキャンしてセキュリティ脆弱性を探せ」
エージェントが--target src/auth/を指定してBLASTスキャンを実行し、検出結果を確認して、その場で修正を適用できます。
検出結果を修正する前に理解したい場合:
「詳細を見せて、問題ISSUE_IDの修正をしてください。」
エージェントが問題の詳細を取得して脆弱性を説明し、AI生成の修正案を差分で提示します。ユーザーは、その情報に基づいて修正するかどうかを判断できます。

Corgea MCP

Model Context Protocol(MCP)は、AIエージェントが外部のツールやデータソースに安全に接続するためのオープン標準です。CorgeaのMCPサーバーは、スキャン結果、脆弱性の詳細、SCAの検出結果、ブロッキングルールをMCP対応エージェントに直接公開します。 Corgea MCPを使えば、AIエージェントはスキャン結果のクエリ、問題の詳細取得、重大度やプロジェクト別にフィルタリングされた脆弱性のリスト、ポリシー設定の確認など、データをコピー&ペーストしたりツールを切り替えたりすることなく対応できます。

Corgea MCP セットアップガイド

Claude Desktop、Cursorなどの完全なセットアップ手順、利用可能なツール、クライアント設定。

ユースケース

  • コンテキストコードレビュー:エージェントに「直近のスキャンで検出された重大な脆弱性は何か?」と尋ね、実際のスキャンデータに基づいた実用的な回答を得ることができます。
  • 脆弱性トリアージ:重大度、悪用可能性、組織のブロッキングルールに基づいて、優先的に修正する問題をエージェントに判断させます。
  • 修復計画:エージェントに特定のプロジェクトやスキャンにおける未解決の高重大度問題の修正計画を作成するよう依頼します。
  • 依存リスク評価:SCAの検出結果をクエリし、既知の脆弱性を持つサードパーティライブラリやアップグレードすべきバージョンを把握します。

Agent SkillとMCPの使い分け

最も包括的に利用するには、両方を組み合わせます。Agent Skillは検出結果に対する操作に、MCPはセキュリティ態勢の照会と把握に使用します。

はじめに

1

Corgea CLIをインストール

CLIインストールガイドに従ってインストールと認証を行います。
2

Corgea Agent Skillをインストール

上記のインストール手順に従って、Corgeaスキルをコーディングエージェントに追加します。
3

Corgea MCPをセットアップ

AIエージェントをCorgeaのMCPサーバーに接続し、セキュリティデータにアクセスできるようにします。詳細はMCPセットアップガイドを参照してください。
4

利用を開始

自然言語で指示し、エージェントにコードのスキャン、検出結果の確認、修正の適用を実行させます。