Skip to main content

概要

Corgeaはセキュリティ検出結果に対して複数のエクスポートオプションを提供し、さまざまなツールやワークフローとの統合を可能にします。スキャン結果は業界標準の形式でエクスポートでき、さらなる分析、報告、または他のセキュリティツールとの統合が可能です。

エクスポートフォーマット

SARIF エクスポート

SARIF(静的解析結果交換フォーマット)は、静的解析ツールの出力を表現するための業界標準のフォーマットです。CorgeaはSARIF 2.1.0形式でのスキャン結果のエクスポートをサポートしており、さまざまなセキュリティツールやCI/CDパイプラインとの統合が容易です。

SARIFへのエクスポート方法

1

完了したスキャンを開く

プロジェクトのスキャン結果ページを開き、検出されたすべてのセキュリティ問題を確認します。
2

エクスポートメニューを開きます

問題リストのフィルター行の末尾にあるダウンロードアイコンからエクスポートメニューを開きます。メニューは SASTLogic & AuthSecretCode Quality タブに表示されています。
3

「SARIFにエクスポート」を選択します

セキュリティ検出結果をSARIF形式でダウンロードするには、Export to SARIFを使用します。現在、問題一覧に適用されているフィルターがエクスポートにも反映されます。
スキャンエクスポートメニューの SARIF にエクスポートするオプション
エクスポートメニューはスキャンが完了した後にのみ有効になります。スキャンが進行中の場合、ダウンロードボタンはツールチップで無効化されます。スキャン完了後にダウンロードが利用可能
スキャンが進行中の状態でダウンロードボタンを無効にしました

SARIFレポートの構成

エクスポートされたSARIFレポートはSARIF 2.1.0仕様に従い、以下を含みます:
  • ツール情報:スキャンツールとしてのCorgeaの詳細
  • ルール:セキュリティ脆弱性の定義(CWE分類、数値 security-severity スコア、ヘルプテキストを含む)
  • 結果:場所、説明、メタデータを含む個別のセキュリティ検出
  • コードフロー:フローコンテキストが利用可能な場合のソースからシンクまでのトレース(伝播ステップを含む)
  • タクソノミー:CI/CDポリシー評価のためのプロジェクトタグと適用されるコードブロッキングルール
コードフローは、互換性のあるツールが信頼できない入力がアプリケーションを通過する経路を表示するのに役立ちます。各ステップは sourcepropagation、または sinkとラベル付けされています。利用可能なフローコンテキストがない検出でも、主な位置と説明とともに含まれています。 各結果は corgea_project_tags 分類法を通じてスキャンされたプロジェクトのタグにマッピングされます。アクティブなコードブロッキングルールに違反した結果も、 corgea_pr_policies タクソノミーを通じてそのルールにマッピングされ、SARIFタクソノミーをサポートするCI/CDプラットフォームがポリシー違反やゲートビルドを特定できるようにします。ブロッキングルールの分類は、レポートをエクスポートする人がブロッキングルールの閲覧権限を持っている場合にのみ含まれます。 SARIFレポートに含まれる各セキュリティルールには以下が含まれます:
level値とsecurity-severity値は検出結果の緊急度から導かれます。クリティカルおよびハイはerror、中はwarning、低は情報的でnote

SARIFレポートのサンプル

SARIFレポートの完全なサンプルはSARIFレポートのサンプルを参照してください。 サンプルは14のルールにまたがる27の検出結果を含みます。
  • SQLインジェクション(CWE-89)
  • OSコマンド注入(CWE-78)
  • クロスサイトスクリプティング(CWE-79)
  • 経路トラバーサル(CWE-22)
  • 信頼できないデータの非直列化(CWE-502)
  • サーバーサイドリクエスト偽造(CWE-918)
  • およびその他の一般的なセキュリティ脆弱性
12件の検出結果には codeFlows エントリーが含まれており、サンプルは実際にソースからシンクまでのトレースがどのようなものか、フローのコンテキストを持たない検出も示しています。

CSV エクスポート

CSV(カンマ区切り値)形式では、セキュリティ検出結果をシンプルでスプレッドシートに適した形式でエクスポートできます。このフォーマットは以下の用途に適しています:
  • カスタムレポートおよびダッシュボードの作成
  • ビジネスインテリジェンスツールへのインポート
  • 表形式データを好む利害関係者との検出結果共有
  • スプレッドシートアプリケーションにおける大量分析の実施
コード品質ビューからエクスポートすると、Corgeaは自動的にコード品質フィルターを適用し、選択したフィルターのコード品質結果をCSVに含みます。 SCA依存関係をエクスポートする際、CSVには直接依存関係、推移依存関係、開発依存関係、オプション依存関係を区別できるので、 依存タイプ 列が含まれています。 CSVエクスポートには、各セキュリティ検出結果に関する重要な情報が含まれています。例えば:
  • 問題IDとスキャンIDによる追跡
  • プロジェクト名および分類の詳細
  • 脆弱性タイプ(CWE分類)および緊急度レベル
  • ファイル位置、行番号、プログラミング言語
  • 問題の説明と重大度評価
  • 問題に担当者が割り当てられている場合の担当者のメールアドレスと名前

サンプルCSVレポート

CSVレポートの完全なサンプルはCSVレポートのサンプルを参照してください。 CSV形式には以下の列が含まれます:
  • Issue ID:各セキュリティ検出結果に対する一意識別子
  • スキャンID:検出結果を特定のスキャン実行に結びつける識別子
  • プロジェクト名:スキャンされたプロジェクト名
  • 分類ID:CWE識別子(例:SQLインジェクションのCWE-89)
  • 問題分類:人間が読み取れる脆弱性名
  • 緊急性:優先度レベル(CR=重大、HI=高、ME=中)
  • ファイル:影響を受けるソースコードファイルへのパス
  • 行番号:問題が検出された行
  • 言語:影響を受けたファイルのプログラミング言語
  • 割り当て先メールアドレス:利用可能な場合、割り当てられたユーザーのメールアドレス
  • 譲渡者名:利用可能な場合、割り当てられたユーザーの名前
Assignee Email および Assignee Name カラムも、 Advanced Vulnerability Search ページから結果をエクスポートする際に含まれています。

PDFエクスポート

PDFエクスポートは、スキャン結果のブランド化されたフォーマット済みレポートを生成し、Corgeaを使わない関係者と共有できます。SARIFやCSVがツール作成用の生データ形式であるのに対し、PDFは表紙、重大度の内訳、検出結果表を備えたプレゼンテーション対応の文書です。

PDFへの書き出し方法

1

エクスポートメニューを開きます

スキャン詳細ページでエクスポートメニューを開き、Export as PDFを選択します。このオプションはSASTLogic & AuthSecretタブに表示されます。
スキャンエクスポートメニューの PDF としてエクスポートするオプション
2

何を含めるか選ぶ

検出結果をIssue typesUrgencyで絞り込みます。デフォルトでは、すべての問題タイプと緊急度が選択されています。フィルターを変更するとFindings to exportが更新され、レポートに含まれる検出結果の件数を確認できます。
問題タイプと緊急性フィルター PDF モダルとしてエクスポート
3

レポートを生成する

PDFを生成をクリックします。Corgeaはバックグラウンドでレポートを作成し進捗を表示し、ファイルが準備でき次第自動的にダウンロードが始まります。このファイル名はcorgea_scan_<scan_id>_findings.pdf
エクスポートメニューはスキャンが完了した後にのみ有効になります。スキャンが進行中は、ツールチップで「スキャン完了後にダウンロード可能」と表示され、ボタンは無効化されます。

含まれているもの

レポートには常にスキャン全体が含まれるため、どのタブからエクスポートメニューを開いた場合でも、SAST、Logic & Auth、Secretの検出結果が含まれます。適用されるのはモーダル内のIssue typesUrgencyフィルターのみで、スキャン詳細ページのフィルターとは独立しています。 Corgeaは常に以下の内容を報告から除外しています。
  • 誤検知、問題が誤検知としてマークされたか、または誤検知として保留されたか
  • コード品質の検出結果、そのため コード品質 タブでPDFエクスポートは提供されていません
トリアージの状態にかかわらず検出結果が掲載されるため、未対応、修正済み、リスク承認済みの問題がすべてレポートに含まれます。

レポート内容

表紙にはConfidentialと記載され、スキャンの概要が表示されます。
  • 組織:あなたのCorgea組織名
  • リポジトリ:リポジトリのURLまたはURLがない場合はプロジェクト名を示します
  • ブランチ および コミット:スキャンされたブランチおよびコミットSHA
  • スキャン日:スキャン完了日
  • 検出結果の総数:レポートに含まれる検出結果の件数
  • エクスポート:レポート生成時
続く検出結果セクションには、CriticalHighMediumLowの件数を示す重大度別の概要と、対象となるすべての検出結果の表が含まれます。
  • 重大度:検出結果の緊急性
  • 問題タイプ:CWE分類
  • ファイル&行:影響を受けるファイルパスと行番号
  • 説明:検出結果の簡略化説明
  • リンク:Corgeaで問題の詳細を開くOpenリンク
検出結果は重大度順に、クリティカルから低い順に分類されます。

限界

PDFレポートは5,000件までに上限があります。フィルターに一致する検出結果が多ければ、Corgeaは最も重大度の高い検出結果を最初に含み、モーダルは合計で一致した検出数を警告します。大規模なデータセットの場合は、CSVまたはSARIFエクスポートを使い、25,000件に上限があります。 PDF生成ボタンは、フィルターに一致する結果がない場合に無効になります。生成されたレポートは1時間利用可能で、その後ダウンロードリンクが切れ、再度レポートを生成する必要があります。
PDFエクスポートはCorgeaのウェブアプリでのみ利用可能です。スキャンレポートAPIとCLIはPDF出力を出さないため、自動レポートワークフローにはSARIFを使用してください。

依存関係エクスポート

コンテナおよび依存関係タブは、上記のSARIF、CSV、PDFメニューではなく独自のエクスポートコントロールを持っています。なぜなら、これらはコードの検出ではなくパッケージを表示するためです。
依存関係の表示、SBOMファイルのダウンロード、依存関係CSVのエクスポートには、View SCA Issue権限が必要です。依存関係のワークフローについてはソフトウェア構成分析を参照してください。

検出結果 CSV

フィルター行の末尾にあるダウンロードアイコンから、現在の検索条件とフィルターに一致する依存関係の結果をエクスポートできます。エコシステム、到達可能性、依存関係の種類、重大度などの選択が反映されます。
依存関係タブの CSV へのエクスポート結果

SBOM

Project Dependenciesをクリックすると、脆弱性の有無にかかわらず、Corgeaがスキャンで解決したすべての依存関係がモーダルに表示されます。
依存関係タブのプロジェクト依存関係ボタン
モーダルでExport SBOMをクリックすると、スキャンのSBOM(ソフトウェア部品表)をダウンロードできます。
Project Dependencies modal のエクスポート SBOM ボタン

依存関係のカバレッジ

組織で依存関係のカバレッジを有効にすると、DependenciesタブにDependency CoverageパネルとExport coverageボタンが表示されます。このCSVには、Corgeaが解析したマニフェストと、解決できなかった依存関係が記録されます。スキャンが想定した範囲をすべてカバーしたかを確認する際に役立ちます。 カバレッジパネルとそのエクスポートは、 依存関係 タブに特有です。 コンテナ タブにはCSVの検出結果のみが提供されています。

統合の利点

SARIF統合の利点

  • ツール互換性:SARIFファイルは様々なセキュリティツール、IDE、CI/CDシステムで使用可能です
  • GitHub Integration:GitHubはセキュリティアラートやコードスキャンのためにSARIFをネイティブでサポートしています
  • 標準化されたフォーマット:業界標準フォーマットにより異なるプラットフォーム間の互換性が保証されます
  • リッチメタデータ:詳細な位置情報、重大度レベル、対策ガイダンスを含む
コード品質ビューからエクスポートする場合、SARIFエクスポートは同じスコープフィルタリングに従い、現在の選択に一致するコード品質の結果のみを含みます。

ユースケース

  • CI/CDパイプライン統合:ビルドパイプライン内のSARIFレポートを自動的に処理します
  • セキュリティダッシュボード統合:検出結果を集中型セキュリティ管理プラットフォームにインポート
  • コンプライアンス報告:セキュリティ監査およびコンプライアンス要件のための標準化されたレポートを生成する
  • 開発者ワークフロー:SARIFをサポートするIDEと統合し、インラインのセキュリティフィードバックを得られます

ベストプラクティス

  • 定期的なエクスポート:定期的なエクスポートを設定し、時間経過によるセキュリティ改善を追跡します
  • バージョン管理:エクスポートしたレポートをコードと併存し、過去の追跡のために保存します
  • 自動処理:SARIFエクスポートを自動化ワークフローで使用し、継続的なセキュリティ監視を行う
  • ツール統合:SARIF互換性を活用して既存のセキュリティツールチェーンと統合

技術仕様

SARIF版

CorgeaのエクスポートはSARIF バージョン2.1.0を使用し、最新のツールやプラットフォームとの互換性を確保しています。

ファイルサイズの考慮事項

大規模なプロジェクトでは大量のSARIFファイルを生成することがあります。非常に大規模なコードベースに対して、結果をフィルタリングしたり特定の脆弱性タイプをエクスポートしたりすることを検討してください。

スキーマ検証

すべてのエクスポートされたSARIFファイルは公式のSARIF 2.1.0 JSONスキーマに準拠しており、互換性のあるツールによる信頼性の高い解析が保証されています。