La publicación del registro de cambios de esta semana cubre las últimas notas de versiones públicas publicadas actualmente en Corgea Docs, centradas en la versión del 20 de julio. La actualización amplía la visibilidad de cobertura de análisis para SAST y SCA, añade clasificación de dependencias maliciosas con compatibilidad para bloquear pull requests, extiende los flujos de trabajo de Advanced Vulnerability Search y exportación para hallazgos de SCA e IaC, e incluye un amplio conjunto de mejoras de interfaz de usuario y fiabilidad en toda la plataforma.

Las 3 funciones principales

1. Mejor visibilidad de la cobertura de análisis para SAST y SCA

Corgea añadió una visibilidad mucho más clara de la cobertura de análisis tanto para SAST como para SCA, incluida la auditoría de archivos omitidos, la cobertura de resolución de dependencias, el estado de archivos por motor en Scan Logs y el progreso de archivos procesados mientras los análisis aún se están ejecutando. Es una mejora práctica para los equipos que no solo quieren hallazgos, sino también la confianza de que el analizador realmente cubrió el código y los manifiestos que esperaban.

La documentación de soporte ayuda a explicar por qué esto importa. El Scan Log de Corgea ya es la vista operativa para seguir el estado de las ejecuciones, la duración, la rama y las repeticiones, mientras que la documentación de gestión de proyectos explica que los análisis futuros pueden omitir intencionadamente archivos ignorados y rutas comunes generadas o de dependencias. La documentación de SCA también muestra cuánto análisis de dependencias se realiza entre bastidores en manifiestos, ecosistemas y datos de dependencias exportados. Al mostrar los detalles de cobertura de archivos omitidos y por motor directamente en la experiencia de análisis, Corgea facilita mucho verificar que un análisis está completo, en lugar de dejar que los equipos lo deduzcan indirectamente.

2. Clasificación de dependencias maliciosas y reglas de bloqueo para pull requests

Corgea también añadió clasificación de dependencias maliciosas y Blocking Rules que pueden detener pull requests cuando se detectan paquetes conocidos como maliciosos. Esto lleva la seguridad de dependencias más allá del modelo tradicional de vulnerable frente a no vulnerable y ofrece a los equipos un control más sólido de la cadena de suministro directamente en el flujo de trabajo de fusión.

La documentación añade contexto útil. La cobertura de SCA de Corgea ya se nutre de varias fuentes de vulnerabilidades autorizadas, incluido OpenSSF Malicious Packages, y la documentación de Blocking Rules muestra que las reglas de dependencias pueden impedir fusiones basándose en hallazgos de SCA, con umbrales de gravedad o CVSS configurables y delimitación opcional por proyecto o etiqueta. Esta versión conecta más estrechamente esas capacidades para que las organizaciones puedan tratar paquetes conocidos como maliciosos como un evento explícito que bloquea la fusión, en lugar de depender únicamente de una revisión posterior o un triaje manual.

3. Cobertura más amplia de Advanced Vulnerability Search y exportaciones para SCA e IaC

La versión del 20 de julio también amplió Advanced Vulnerability Search y las exportaciones para incluir hallazgos de SCA e IaC, y añadió exportación CSV filtrada desde el panel Dependencies. Es una mejora importante del flujo de trabajo para los equipos que quieren una superficie de investigación para los hallazgos de código, dependencias e infraestructura, en lugar de rutas de revisión separadas para cada tipo de análisis.

La documentación concreta ese flujo de trabajo más amplio. Advanced Vulnerability Search ya permite a los equipos filtrar ejecuciones de análisis por categoría de vulnerabilidad, urgencia, confianza, estado, estado de corrección, tipo de análisis, proyecto, rama, políticas y otros metadatos, mientras revisan contexto más rico en un panel lateral. En cuanto a dependencias, Corgea ya admite exportaciones CSV filtradas que incluyen detalles de paquetes y vulnerabilidades, tipo de dependencia y alcance, proyecto y rama, y la ruta del manifiesto afectado. Extender esas rutas de búsqueda y exportación a SCA e IaC ofrece a los equipos una forma mucho más unificada de segmentar, revisar y compartir hallazgos que no son de código.

Más funciones y mejoras

  • Se enriquecieron las exportaciones SARIF con guía para los hallazgos, gravedad de seguridad, taxonomías de políticas, contexto de grafo de llamadas, huellas digitales y detalles de remediación disponibles.
  • Se añadió aprovisionamiento de integración de control de código fuente de Harness a través de la API.
  • Se rediseñó Policy Playground con un editor y espacio de trabajo de vista previa redimensionables, selección de archivos y clasificación mejorada, contexto persistente, estados de carga más claros y resultados de prueba más útiles.
  • Se renovó la interfaz de Corgea con un sistema de diseño más coherente en tablas, formularios, filtros, tarjetas, navegación y estados vacíos.
  • Se mejoraron los detalles de análisis con una cabecera unificada de repositorio, rama, commit y tipo de análisis, estados de ciclo de vida más claros y visibilidad dedicada de errores y advertencias.
  • Se añadieron la versión actual de Corgea y un enlace al registro de cambios a User Settings.
  • Se corrigieron las vistas previas de código de análisis incrementales de CLI, la alineación de líneas del visor de diferencias, las descripciones emergentes de actualización automática de análisis y la carga duplicada de scripts en páginas de proyectos.
  • Se mejoraron los controles de ejecución de AI Penetration Testing para evitar ejecuciones duplicadas accidentales y mantener las acciones de página en posiciones coherentes.
  • Se mejoraron los análisis programados evitando registros duplicados, mostrando fallos de inicio y asegurando que Run Now incluya de forma fiable los proyectos elegibles después de ejecuciones correctas anteriores.
  • Se mejoró la gestión de análisis de pull requests de Azure DevOps cuando se eliminan ramas o no hay búsquedas de commit disponibles.
  • Se mejoró GitHub Team Sync para organizaciones grandes con procesamiento consciente de límites de tasa y se corrigieron casos extremos de autenticación durante la configuración de conexión de GitHub.
  • Se corrigió la recuperación de comentarios de pull requests de Bitbucket después de que expiren las credenciales, permitiendo usar credenciales renovadas sin fallos persistentes.
  • Se evitó que nombres de repositorio que varían por mayúsculas y minúsculas creen proyectos duplicados y se consolidaron los duplicados existentes de forma más segura.
  • Se mejoraron la entrega de correcciones, las notificaciones de webhooks y la capacidad de respuesta del inicio de análisis durante periodos de mucha actividad de análisis.