Une extension, deux modèles de menace
Un fichier .ts peut s'exécuter dans le navigateur ou avec des identifiants de base de données. Les scanners qui traitent les deux de la même façon vous noient sous des résultats hors sujet.
Pour les équipes JavaScript & TypeScript
Corgea classe chaque fichier JS et TS comme code navigateur ou serveur avant l'analyse : les composants React reçoivent des règles DOM XSS, les routes Express une analyse des injections et des autorisations, avec des correctifs prêts à relire dans la PR.
+0K analyses chaque mois - La confiance de milliers de développeurs
Difficultés
Les difficultés rencontrées par les équipes avant d'intégrer Corgea à leur workflow.
Un fichier .ts peut s'exécuter dans le navigateur ou avec des identifiants de base de données. Les scanners qui traitent les deux de la même façon vous noient sous des résultats hors sujet.
IDOR, mass assignment et autorisations oubliées sont des lignes absentes, pas des lignes dangereuses : les règles de type grep ne les voient jamais.
Les server actions, route handlers et middlewares Next.js côtoient les composants client, et des secrets se retrouvent dans les bundles via des préfixes NEXT_PUBLIC_.
Des centaines de paquets transitifs génèrent des alertes jamais atteignables, tandis que typosquats et scripts d'installation malveillants passent entre les mailles.
Comment Corgea vous aide
Une analyse statique contextuelle pour le navigateur, Node.js et tout ce qu'il y a entre les deux.
Signatures de frameworks, imports et motifs de code orientent chaque fichier vers le bon jeu de règles : DOM XSS, redirections ouvertes et abus de postMessage pour le navigateur ; injections SQL et de commandes, path traversal, SSRF et contournement d'authentification pour le serveur.
Corgea comprend ce qu'une route est censée faire et signale donc la vérification de propriété manquante et le merge dangereux, pas seulement l'innerHTML risqué.
Chaque résultat s'accompagne d'un correctif prêt à relire et d'une explication claire, livrés dans la pull request, l'IDE ou via MCP à votre agent de codage.
Commencez à analyser gratuitement ou réservez une démonstration pour voir comment les détections et les correctifs s’intègrent à votre workflow existant.
Résultats
FAQ
Des réponses concises pour une évaluation plus rapide et une meilleure visibilité dans les moteurs de recherche.
Corgea analyse JavaScript et TypeScript avec React, Next.js, Angular, Vue, Express, Fastify, NestJS et Node.js pur, et prend en charge plus de 20 langages et frameworks au total.
Corgea détecte les XSS DOM, stockés et réfléchis, les injections SQL et NoSQL, les injections de commandes, les injections de code via eval et les moteurs de templates, la prototype pollution, la désérialisation non sécurisée, les SSRF, le path traversal, les redirections ouvertes, le stockage non sécurisé, ainsi que les failles d'autorisation et de logique métier comme l'IDOR et le mass assignment.
Oui. Avant l'analyse, Corgea classe chaque fichier comme frontend ou backend à partir des signatures de frameworks, des instructions d'import et des motifs de code, puis applique le jeu de règles correspondant afin que les résultats navigateur n'apparaissent pas dans le code serveur, et inversement.
Exécutez la CLI ou l'intégration Corgea sur chaque pull request pour analyser le diff, utilisez des règles de blocage par sévérité et CWE pour conditionner les fusions, et planifiez des analyses complètes du dépôt pour une couverture totale. Les résultats et correctifs apparaissent en commentaires de pull request.
Autres solutions
Chaque page solution repose sur le même modèle afin d'offrir aux équipes une expérience d'évaluation cohérente.
Prêt à avancer
Gratuit, sans carte bancaire | Premières détections en quelques minutes