> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# CLI

> コマンドラインからセキュリティを強化

## はじめに

Corgea CLIは、コードのセキュリティ脆弱性を見つけて修正する強力な開発者ツールです。当社のAI搭載スキャナー(BLAST)とプラットフォームを用いて、Corgeaはビジネスロジックの欠陥、認証の脆弱性、その他見つけにくいバグなどの複雑なセキュリティ問題を特定します。CLIはコードベースのスキャン、検出結果の検査、修正とのやり取りなど、優れた開発者体験を念頭に置いて設計されたコマンドを提供します。

<Tip>
  **AIコーディングエージェントを強化。** Corgea CLIは、[エージェント連携](/ja/agentic_integrations)の基盤でもあります。Corgea Agent Skillをインストールすると、AIエージェント（Cursor、Claude Code、Copilotなど）がユーザーに代わって脆弱性をスキャン、トリアージ、修正できます。
</Tip>

## 機能

* **複数スキャナーのサポート**:BLAST（当社のAI搭載スキャナー）でスキャンし、Semgrep、Snyk、Checkmarx、CodeQL、Fortify、Coverityのレポートをアップロードできます。
* **問題管理**:セキュリティの検出結果を一覧表示、確認、管理できます。
* **修正機能との連携**:ターミナルからAIが生成した脆弱性の修正を表示して適用できます。
* **依存関係スキャン**: [`corgea deps`](/ja/cli/deps)を使用して、オフラインの依存関係インベントリの作成、依存関係グラフの確認、SBOMの生成、依存関係ポリシーの評価を行えます。
* **パッケージアドバイザリーチェック**:npmやPyPIのパッケージを選択またはインストールする前に、既知のアドバイザリを確認できます。
* **パッケージマネージャーのインストールゲート**: `npm`、`yarn`、`pnpm`、`pip`、`uv`によるインストールを事前に検査し、既知の脆弱性があるパッケージ、悪意のあるパッケージ、公開直後で疑わしいパッケージの導入を防ぎます。詳細は[パッケージマネージャーのインストールゲート](#package-manager-install-gate)を参照してください。
* **柔軟な出力**:人間が読みやすい形式とJSON形式の両方をサポートし、CIとの連携を容易にします。
* **CI/CD連携**:重大度やカスタムブロッキングルールに基づいてビルドを失敗させることができます。
* **スキャン管理**:プロジェクト全体のスキャン進捗と結果を追跡できます。
* **Agent Skillsインストール**:Corgeaレジストリから承認されたAgent Skillsをサポートされたコーディングエージェントにインストールします。

## 前提条件

* **Corgeaアカウント**:アクティブなCorgeaアカウント。
* **認証用トークン**:有効なCorgea APIトークンまたはJWTアクセストークン。

オフラインの `corgea deps scan`、 `graph`、 `explain`、 `diff`、 `sbom`、 `policy init` コマンドは、Corgeaアカウント、トークン、設定、ネットワークアクセスを必要としません。

## インストールガイド

### npmでインストール

```bash theme={null}
npm install -g @corgea/cli
```

npmパッケージは、対応プラットフォーム向けのネイティブバイナリをバンドルし、実行時にOSやアーキテクチャに適したバイナリを選択します。

### uvでインストール

Pythonユーザーには、このインストール方法を推奨します。`uv tool install`はPyPIパッケージから独立したツール環境を作成し、CLIを`PATH`上の`corgea`コマンドとして利用できるようにします。

```bash theme={null}
uv tool install corgea-cli
```

`uv`からツールディレクトリが`PATH`に含まれていないと報告された場合は、次のコマンドを実行します。

```bash theme={null}
uv tool update-shell
```

### pipでインストール

`uv`を使わない場合は、Pythonのパッケージインストーラーpipを使ってCorgea CLIをインストールすることができます。

```bash theme={null}
pip install corgea-cli
```

このコマンドはPyPI（Python Package Index）からCorgea CLIパッケージを取得し、システムにインストールします。パッケージの詳細は[PyPIのページ](https://pypi.org/project/corgea-cli/)を参照してください。

### Homebrewでインストール

HomebrewでCorgea CLIツールをインストールするには、まずCorgea Tapを追加し、その後CLIをインストールしてください:

<CodeGroup>
  ```bash MacOS theme={null}
  brew tap Corgea/cli
  brew install corgea-cli
  ```
</CodeGroup>

### 手動でインストール

[最新リリース](https://github.com/Corgea/cli/releases/latest)からプラットフォームのアーカイブをダウンロードし、解凍して`corgea`バイナリを`PATH`に移してください。以下の`latest/download`URLは常に最新のリリースに割り当てられています。

<CodeGroup>
  ```bash macOS (Apple Silicon) theme={null}
  curl -L https://github.com/Corgea/cli/releases/latest/download/corgea-aarch64-apple-darwin.zip -o corgea.zip && unzip corgea.zip
  chmod +x corgea
  sudo mv corgea /usr/local/bin
  ```

  ```bash macOS (Intel) theme={null}
  curl -L https://github.com/Corgea/cli/releases/latest/download/corgea-x86_64-apple-darwin.zip -o corgea.zip && unzip corgea.zip
  chmod +x corgea
  sudo mv corgea /usr/local/bin
  ```

  ```bash Linux (x86_64) theme={null}
  curl -L https://github.com/Corgea/cli/releases/latest/download/corgea-x86_64-unknown-linux-gnu.zip -o corgea.zip && unzip corgea.zip
  chmod +x corgea
  sudo mv corgea /usr/local/bin
  ```

  ```bash Linux (ARM64) theme={null}
  curl -L https://github.com/Corgea/cli/releases/latest/download/corgea-aarch64-unknown-linux-gnu.zip -o corgea.zip && unzip corgea.zip
  chmod +x corgea
  sudo mv corgea /usr/local/bin
  ```

  ```bash Windows (x64) theme={null}
  # Download the latest Windows build, extract it, and move corgea.exe to a directory on your PATH:
  https://github.com/Corgea/cli/releases/latest/download/corgea-x86_64-pc-windows-msvc.zip
  ```
</CodeGroup>

静的リンクされたLinuxビルドも`corgea-x86_64-unknown-linux-musl.zip`として公開されています。

## 認証

### CLIでログイン

CLIで認証するには、以下のコマンドを使用します。これにより、CLIを承認するためのウェブアプリケーションにリダイレクトされます:

```bash theme={null}
corgea login
```

#### カスタムスコープでログイン(シングルテナントインスタンスの顧客向け)

**ヒント:** あなたの会社の範囲はCorgeaのサブドメインです。例えば: `https://your-company.corgea.app`

```bash theme={null}
corgea login --scope your-company
```

#### トークン(APIトークンまたはJWT)でログイン

自動化されたパイプラインやCI/CD環境では、信頼性が高く非対話的なログインフローのためにトークン認証を活用してください。Corgea APIトークンかJWTアクセストークンのいずれかを渡すことができます:

```bash theme={null}
corgea login YOUR_TOKEN
```

また、環境変数でトークンを設定することもできます:

<CodeGroup>
  ```bash MacOS/Unix theme={null}
  export CORGEA_TOKEN="your-token-here"
  corgea login
  ```

  ```bash Windows theme={null}
  $env:CORGEA_TOKEN="your-token-here"
  corgea login
  ```
</CodeGroup>

#### シングルテナントインスタンスを指定

シングルテナントインスタンスを使用している顧客は、CLIを `--url` オプションで特定のインスタンスを指すように設定する必要があります。

```bash theme={null}
corgea login --url https://<<Your Instance>>.corgea.app YOUR_TOKEN
```

また、環境変数でURLを設定すると、CLIが自動的に検出します:

<CodeGroup>
  ```bash MacOS/Unix theme={null}
  export CORGEA_URL="https://<<Your Instance>>.corgea.app"
  export CORGEA_TOKEN="your-token-here"
  corgea login
  ```

  ```bash Windows theme={null}
  $env:CORGEA_URL="https://<<Your Instance>>.corgea.app"
  $env:CORGEA_TOKEN="your-token-here"
  corgea login
  ```
</CodeGroup>

## 使用法

### コマンドとオプション

#### パッケージアドバイザリーの確認

npmやPyPIのパッケージを選択またはインストールする前に、`corgea advisories check`で既知のアドバイザリを確認します。パッケージ名のみを指定するとアドバイザリ履歴が表示され、正確なバージョンを追加するとそのリリースに対する判定が表示されます。

```bash theme={null}
corgea advisories check npm axios
corgea advisories check npm axios@0.21.0
corgea advisories check pypi requests==2.31.0
```

エコシステムには`npm`または`pypi`を指定できます（`pip`も別名として使用できます）。npmのバージョンには`1.2.3`のような完全かつ正確なバージョンが必要です。範囲、タグ、部分バージョンには対応していません。PyPIのチェックでは、`package@version`またはpip形式の`package==version`構文を使用できます。

パッケージ名のみを指定した結果では、バージョンを選択する前にアドバイザリの履歴を確認できます。正確なバージョンを指定した結果には、既知のアドバイザリの詳細、利用可能な場合は修正済みバージョンの情報、報告されたすべてのアドバイザリに修正がある場合は安全な推奨バージョンが含まれます。このコマンドは読み取り専用で、ネットワークアクセスが必要です。実際のインストール制御は[パッケージマネージャーのインストールゲート](#package-manager-install-gate)で行います。

機械可読なスキーマバージョン1のレスポンスを取得するには、`--json`を使用します。アドバイザリが見つからない場合の終了コードは`0`、見つかった場合は`1`、エラーの場合は`2`です。アドバイザリデータベースに存在しないパッケージは、終了コード`0`で終了します。

#### パッケージマネージャーインストールゲート

依存関係をインストールする前にCorgeaのチェックを実行するには、対応するパッケージマネージャーのコマンドを`corgea npm`、`corgea yarn`、`corgea pnpm`、`corgea pip`、`corgea uv`経由で実行します。

```bash theme={null}
corgea npm install axios@0.21.0
corgea yarn add lodash
corgea pnpm install express
corgea pip install requests==2.31.0
corgea uv add requests
```

Corgeaは解決された各バージョンを公開脆弱性データと照合し、異常に新しいリリースを**recency gate**でブロックします。脆弱なバージョン、悪意のあるバージョン、新しすぎるバージョンは、パッケージマネージャーの起動前にインストールが阻止されます。ラッパーのフラグは、パッケージマネージャー名とコマンドの間に指定します（例：`corgea pip --force install requests`）。

| フラグ       | 説明                                                                                          |
| --------- | ------------------------------------------------------------------------------------------- |
| `--force` | 脆弱、悪意あり、検証不能、公開直後のいずれかと判定されても処理を続行します。また、誤ったパッケージマネージャーの検出や外部管理のPython環境による事前チェックの拒否も回避します。 |
| `--json`  | 人間が読みやすいテキストの代わりに、機械可読なレポートを1件出力します（`verdict_mode`は`public`または`authenticated`）。             |

**公開日の新しさに基づくゲート。** 脆弱性データの確認に加えて、Corgeaは指定されたインストール対象の解決済みバージョンが所定の期間内に公開されている場合にブロックします。これにより、アドバイザリフィードに情報が反映される前でも、公開直後のタイポスクワッティングや乗っ取りを検出できます。この機能はデフォルトで**有効**で、期間は14日間です。`~/.corgea/config.toml`で設定するか（`recency_gate = false`で無効化、`recency_threshold_days`で期間を変更）、環境変数`CORGEA_RECENCY_GATE`と`CORGEA_RECENCY_THRESHOLD_DAYS`を使用します。公開日を特定できないパッケージはこのゲートの対象になりません。脆弱または悪意ありという判定は公開日の新しさより優先され、`--force`を指定するとその1回のインストールに限りゲートを回避できます。

**カバレッジ。** `pip install`と`npm install`では、推移的依存関係を含むインストール予定のパッケージ一式を解決するため、脆弱な推移的依存関係があるとコマンドをブロックします。ドライランによる依存関係の解決に失敗した場合、Corgeaは警告を表示し、指定された対象のみのチェックに切り替えます。`npm ci`はプロジェクトのロックファイル、`uv sync`は`uv.lock`を基にチェックするため、コマンドにパッケージ名が含まれていなくても、ロックされたパッケージ一式が検査されます。`uv`ゲートは、対象を指定した`uv add ...`と`uv pip install ...`もチェックします。`uv lock`はパッケージをインストールしないため、そのまま実行されます。`yarn`と`pnpm`は安全なドライランリゾルバーがないため、指定された対象のみをチェックします。

**パッケージ名を指定しないインストール。** パッケージ名を指定しない`npm install`は、プロジェクトの`package.json`を基にチェックされます。パッケージ名を指定しない`yarn`、`pnpm`、およびインストール形式の`uv`コマンドは事前にチェックできないため、Corgeaは注意事項を表示して、チェックせずに実行します。

```bash theme={null}
corgea npm install
corgea yarn install
corgea pnpm install
corgea uv add
```

**パブリックモードと認証モード。** トークンがない場合、ゲートはパブリックモードで動作します。脆弱または悪意のあるパッケージはブロックしますが、検証不能なパッケージや照会エラーでは警告だけを表示し、インストールを続行します（同じエラーが繰り返された場合は1行にまとめます）。デフォルトの脆弱性APIで`CORGEA_TOKEN`または`corgea login`のトークンを使用すると、ゲートは認証モードで動作し、フェイルクローズになります。検証不能なパッケージ、依存関係の解決失敗、脆弱性APIの停止、および通常は依存関係ツリー全体を解決するマネージャー（`pip`、`npm`、`uv`）でのツリーカバレッジ低下は、`--force`を指定しない限りインストールをブロックします。

**カスタム脆弱性API。** `CORGEA_VULN_API_URL`でカスタムエンドポイントを指定した場合、Corgeaはそのエンドポイントにトークンを送信しないため、ゲートはパブリックモードのままです。信頼できるエンドポイントに対して認証モードのチェックを有効にするには、`CORGEA_VULN_API_SEND_TOKEN_TO_CUSTOM_URL=1`を設定します。

**外部管理のPython環境。** `pip`では、レジストリをチェックする前に、外部管理環境（PEP 668）へのインストールを拒否します。仮想環境を有効にするか、`--force`を指定して回避します。

Corgeaは、`PATH`にある対応パッケージマネージャーを実行します。`corgea pip ...`では、`pip`が見つからない場合に`pip3`を試します。どちらも存在しない場合、CLIは不足しているバイナリ名を表示し、終了コード`127`で終了します。

**検出結果。** 解決済みパッケージが脆弱な場合、ツリーの検出結果はその発生源を示します:

* `(from requirements)` — PIP要件ファイルを通じて要求される。
* `(already in package.json)` — すでに直接的なnpm依存関係。
* `(transitive)` — 別の依存関係を通じて引き込まれる。

指定したパッケージ自体に問題がなくても、解決済みの依存関係ツリーに脆弱なパッケージが含まれている場合、既存のツリーが拒否理由として示されます。アドバイザリの行には、公開されている修正済みバージョン、または既知の修正済みバージョンがないことが表示されます。パッケージのすべてのアドバイザリに修正情報がある場合は`safe version: axios@0.21.2`が表示され、脆弱なnpm直接依存関係では`fix with: corgea npm install package-name@version (advertised fix)`が表示される場合もあります。脆弱性の件数と終了動作は、最初に指定したインストール対象に従います。

**JSON出力。** `--json`は標準出力にレポートを1件返します。Corgeaが標準出力を占有できるよう、パッケージマネージャーの標準出力は標準エラー出力へリダイレクトされます。スキーマバージョン**2**では、`manager`、`subcommand`、`args`、`recency_threshold_days`（現在の期間。ゲートが無効な場合は`null`。各結果の`age_seconds`と組み合わせて使用）、`named`と`tree`に分けた件数を含む`summary`、`verdict_mode`、`results`配列が報告されます。依存関係ツリーを解決した場合は`tree`オブジェクトも含まれます。ツリー内の各エントリの`origin`は、`requested`、`pre-existing`、`transitive`のいずれかです。既知の悪意のあるパッケージでは、固有の判定`status`である`malicious`、一致項目ごとの`malware`ブール値、各集計オブジェクト内の独立した`malicious`件数が報告されます。こうしたパッケージはアップグレードではなく削除する必要があるため、`remediation`は常に`null`です。脆弱なパッケージについては、すべてのアドバイザリを解決できる場合に限り、安全なバージョンが引き続き報告されます。

#### Agent Skillsのインストール

Corgeaレジストリから承認されたスキルをコーディングエージェントのスキルディレクトリにインストールしてください:

```bash theme={null}
corgea skill install corgea --agent cursor --scope user
```

対応エージェントIDは `cursor`、 `claude-code`、 `codex`、 `github-copilot`、 `gemini-cli`、 `windsurf`、 `opencode`、 `universal`です。 `--scope project` を使って現在のリポジトリにインストールし、 `--scope user` でユーザーアカウントにインストールし、 `--dir` でカスタムスキルディレクトリにインストールしてください。

特定のバージョンをインストールするには、スキル名に付け加えてください:

```bash theme={null}
corgea skill install corgea@1.0.0 --agent cursor --scope user
```

また、将来のインストールのためにデフォルトのエージェントを保存することもできます:

```bash theme={null}
corgea skill set-default-agent cursor
corgea skill install corgea --scope user
```

#### スキャンレポートをアップロード

スキャンレポートをSTDINまたはファイル(JSON、SARIF、FPR、またはCoverity XML)でCorgeaにアップロードしてください:

```bash theme={null}
corgea upload path/to/report.json
```

Corgeaに表示されるアップロード済みレポートのプロジェクト名を指定するには、`--project-name`を使用します。省略した場合、CLIはGitリポジトリ名を使用し、取得できなければ現在のディレクトリ名を使用します。

```bash theme={null}
corgea upload path/to/report.json --project-name my-service
```

大規模なレポートの場合、CLIはデータをチャンク単位でアップロードします。チャンクアップロード中はサーバー側の進捗を検証し、サーバーから予期しないオフセットが返された場合や、スキャンIDが返されずにアップロードが完了した場合は、ゼロ以外の終了コードで終了します。

#### コードベースをスキャンする

デフォルトのBLASTスキャナーで現在のディレクトリをスキャンするには:

```bash theme={null}
corgea scan
```

別のスキャナー、例えばSemgrepを指定する場合:

```bash theme={null}
corgea scan semgrep
```

`--fail-on`には、`CR`、`HI`、`ME`、`LO`、`malicious`の条件をカンマ区切りで1つ以上指定できます。重大度の条件は指定した重大度以上の検出結果に一致します。たとえば、`ME`は`HI`と`CR`の検出結果にも一致します。`malicious`は、悪意ありと分類された依存関係の検出結果に一致します。指定した条件のいずれかに一致すると、コマンドはゼロ以外の終了コードで終了します。

例:

```bash theme={null}
corgea scan --fail-on CR
```

```bash theme={null}
corgea scan --fail-on malicious
```

```bash theme={null}
corgea scan --fail-on HI,malicious
```

あるいはウェブアプリで定義されたブロッキングルールに基づいて失敗する場合もあります:

```bash theme={null}
corgea scan --fail
```

デフォルトでは、スキャンコマンドはプロジェクト全体をスキャンします。コミット前の変更だけをスキャンするには、`--only-uncommitted`オプションを使用します。

```bash theme={null}
corgea scan --only-uncommitted
```

`--target`オプションを使用すると、特定のファイルやプロジェクトの一部だけを対象にできます（BLASTスキャンのみ）。カンマ区切りで複数の値を指定でき、ファイルパス、ディレクトリパス、Globパターン、Gitセレクター、標準入力をサポートしています。

例:

```bash theme={null}
corgea scan --target src/,pyproject.toml
```

```bash theme={null}
corgea scan --target "src/**/*.py"
```

```bash theme={null}
corgea scan --target git:diff=origin/main...HEAD
```

```bash theme={null}
corgea scan --target git:staged,git:modified,git:untracked
```

```bash theme={null}
corgea scan --target -
```

```bash theme={null}
git ls-files -z | corgea scan --target -0
```

`--exclude`オプションでBLASTスキャンからファイルを除外できます。これはカンマ区切られたグロブパターンを受け入れ、`--target`の有無にかかわらず使用できます。

```bash theme={null}
corgea scan --exclude "tests/**,**/*.test.ts"
```

```bash theme={null}
corgea scan --target "src/" --exclude "**/*.md,**/*.spec.js"
```

注意: `--only-uncommitted` と `--target` は併用できません。

BLASTスキャンでファイルをスキップするには、`--exclude`にカンマ区切りのGlobパターンを指定します。`--target`と組み合わせて、対象の一部をスキャンしながら、その中でパターンに一致するファイルを除外することもできます。

```bash theme={null}
corgea scan --exclude "tests/**,**/*.spec.js"
```

Corgeaで表示されているプロジェクト名を制御するには、 `--project-name`を使用します。省略すると、CLIは利用可能な場合にgitリポジトリ名をデフォルトで使い、現在のディレクトリ名に戻します。

```bash theme={null}
corgea scan --project-name my-service
```

BLASTスキャンにカスタムメタデータを付加するには、`KEY=VALUE`のペアごとに`--metadata`を繰り返し指定します。これらの値はスキャンと、JSON形式のスキャン一覧出力に含まれます。

```bash theme={null}
corgea scan --metadata pipeline_url=https://ci.example/run/123 --metadata artifact_version=1.2.3
```

`--metadata`はBLASTスキャナーのみで使用できます。各エントリには空でないキーが必要です。同じキーを複数回指定した場合は、最後の値が使用されます。

通常のBLASTスキャンは複数のスキャンを含みます:

* Blast Base AIスキャン
* PolicyIQスキャン
* 悪意のあるコード検出スキャン
* シークレット検出スキャン
* 個人識別情報(PII)検出スキャン

会社のアカウントプランで有効になっている場合、デフォルトではこれらのスキャンがすべて実行されます。`--scan-type`オプションを使用すると、1つ以上のスキャンタイプだけを対象にできます。

```bash theme={null}
corgea scan --scan-type secrets
```

複数のタイプを指定する場合:

```bash theme={null}
corgea scan --scan-type blast,malicious,policy,secrets,pii
```

PolicyIQスキャンで特定のポリシーだけを対象にするには、`--policy`オプションに1つ以上のポリシーIDを指定します。

```bash theme={null}
corgea scan --scan-type policy --policy 1
```

#### スキャンレポートをエクスポート

Corgea CLIではスキャン結果をファイルにエクスポートできます。これは特にCIパイプライン内で実行する場合に便利です。`--out-format`オプションと`--out-file`オプションを使用します。

```bash theme={null}
corgea scan --out-format=json --out-file=report.json
```

CLIは現在、HTML、JSON、SARIF、Markdownを出力形式としてサポートしています。

```bash theme={null}
corgea scan --out-format=html --out-file=report.html
```

```bash theme={null}
corgea scan --out-format=sarif --out-file=report.sarif
```

#### 依存関係インベントリ

`corgea deps`を使用して、npm、Python、Javaのマニフェストとロックファイルからオフラインの依存関係インベントリを作成します。このコマンドは依存関係のバージョン固定ポリシーを評価し、検出結果に基づいてCIを失敗させることができます。ログインやネットワークアクセスは必要ありません。

```bash theme={null}
corgea deps scan
```

一般的な依存関係インベントリコマンド:

```bash theme={null}
corgea deps scan --format human
corgea deps scan --format json
corgea deps scan --format quiet --fail-on high
corgea deps scan --out-format sarif --out-file deps.sarif
corgea deps graph --format json
corgea deps explain lodash --format human
corgea deps diff --base origin/main --format json
corgea deps sbom --format cyclonedx --out bom.json
corgea deps policy init --exist-ok
```

`scan`、`graph`、`explain`、`diff`、`policy init`のターミナル出力は、`--format human`、`agent`、`json`、`quiet`のいずれかで制御できます。エージェント環境が検出された場合、`corgea deps`はデフォルトで簡潔な`agent`形式を使用します。通常のターミナル出力を使用するには、`--format human`を指定します。

`corgea deps scan`でレポートをエクスポートする場合は、`--out-format table`、`json`、`sarif`のいずれかを使用し、必要に応じて`--out-file`を指定します。同じ`deps scan`コマンドで`--format`と`--out-format`を併用することはできません。

依存関係ポリシーをカスタマイズするには、`.corgea/deps.yml`を初期化します。

```bash theme={null}
corgea deps policy init
```

生成されたポリシーでは、ロックファイルを必須にするか、ロックファイルの欠落や更新漏れをエラーにするか、およびワイルドカード、`latest`、SemVer範囲を使用する直接依存関係を報告するかを制御できます。CIの例、ポリシー設定、トラブルシューティングについては、[依存関係スキャン](/ja/cli/deps)を参照してください。

#### スキャンを待つ

最新の進行中のスキャンを待つために:

```bash theme={null}
corgea wait
```

または、待つスキャンIDを指定することもできます:

```bash theme={null}
corgea wait SCAN_ID
```

#### スキャン、問題、SCA問題の一覧表示

現在のディレクトリに関連するすべてのスキャンを一覧表示するには、次のコマンドを使用します（デフォルトではページ分割されます）。

```bash theme={null}
corgea ls
```

特定のスキャンの問題を一覧表示するには:

```bash theme={null}
corgea ls --issues --scan-id SCAN_ID
```

ページ設定も調整できます:

```bash theme={null}
corgea list --page 1 --page-size 10
```

注: `--json` オプションは、 `list` や `inspect` などのコマンドでJSON形式の結果を出力するためのもので、統合や自動化に役立ちます。

```bash theme={null}
corgea list --page 1 --page-size 10 --json
```

スキャン表には各スキャンのコミットSHAの先頭8文字が表示され、SHAを取得できない場合は`N/A`と表示されます。JSON出力には、Corgeaから返された完全な`git_sha`値とスキャンの`metadata`が含まれます。

プロジェクトまたはスキャンのSCA問題を一覧表示するには、`--sca-issues`または短縮形の`-c`を使用します。

```bash theme={null}
corgea list --sca-issues --page 1 --page-size 10 --json
```

または

```bash theme={null}
corgea list -c --page 1 --page-size 10 --json
```

#### スキャンまたは問題の詳細を確認

特定のスキャンを調べる方法:

```bash theme={null}
corgea inspect SCAN_ID
```

問題の詳細な出力を確認するには、次のコマンドを実行します。

```bash theme={null}
corgea inspect --issue --json --summary ISSUE_ID
```

修正の説明または差分を確認するには:

```bash theme={null}
corgea inspect --issue --fix ISSUE_ID
corgea inspect --issue --diff ISSUE_ID
```

### Gitフックとの連携

コードの品質とセキュリティを確保するために、pre-commitフックを使ってCorgea CLIをGitワークフローに組み込めます。この機能により、コミットやプッシュの前にコードの変更をスキャンできます。pre-commitフックを設定するには、次のコマンドを実行します。

```bash theme={null}
corgea setup-hooks
```

pre-commitフックの設定時に、スキャン設定の入力を求められます。PIIとシークレットをスキャン対象とし、失敗させる重大度をCR、HI、ME、LOに設定するデフォルト構成ですぐにセットアップするには、次のコマンドを実行します。

```bash theme={null}
corgea setup-hooks --default-config
```

コミット時に事前コミットチェックを回避するには、以下のコマンドを使用します。

```bash theme={null}
git commit --no-verify
```

### デバッグモード

デバッグログを有効にするには、コマンドを実行する前に `CORGEA_DEBUG=1` を設定してください。

<CodeGroup>
  ```bash MacOS/Unix theme={null}
  CORGEA_DEBUG=1 corgea scan
  ```

  ```bash Windows (PowerShell) theme={null}
  $env:CORGEA_DEBUG="1"
  corgea scan
  ```
</CodeGroup>

デバッグモードを有効にすると、失敗したアップロードリクエストのHTTPステータスとレスポンスボディがデバッグ出力に含まれるため、トラブルシューティングに役立ちます。

### 追加オプション

さらに多くのオプションやコマンドを使いたい場合は、以下をご利用ください:

```bash theme={null}
corgea --help
```

## リリースノート

リリースノートの全文については、 [GitHub リリースページ](https://github.com/corgea/cli/releases)をご覧ください。
