Corgeaは、コード、パッケージ、インフラ、コンテナ全体の脆弱性を検出・優先度付け・修正するアプリケーションセキュリティ基盤。PR、IDE、ソース管理のワークフロー内で対応できます。

Corgea preview

コードと修正のためのアプリケーションセキュリティ基盤

Corgeaは、コード、パッケージ、インフラ、コンテナ全体の脆弱性を検出・優先度付け・修正するアプリケーションセキュリティ基盤です。サイトでは、ビルダーやエージェント向けのAIネイティブなAppSecシステムとして位置付けられており、検出結果と修正がプルリクエスト、IDE、ソース管理ワークフローで提供されます。

製品ページでは、安全でないコードの検出、依存関係スキャン、シークレット検出、コンテナスキャン、Infrastructure as Codeスキャンに加えて、自動修正と説明も強調されており、開発者が文脈の中で修正をレビューできるよう支援します。料金体系はFree、Growth、Scale、Enterpriseで構成され、Freeプランはクレジットカードなしで利用できます。

主な機能

ビジネスロジックを考慮したAI SAST

構文だけのスキャンでは見つからない可能性のある、ビジネスロジックの欠陥、認証の破綻、認可チェックの不足、認可ギャップを検出します。

レビューしやすい自動修正

プルリクエスト内で検出結果を表示し、開発者が文脈の中で修正を確認できるよう、理由付きのより安全なコード変更を提示します。

依存関係リスクの優先順位付け

製品ページの表現にある到達可能性分析とデッドパッケージ分析を組み合わせ、悪用可能なパッケージを優先度付けします。

複数面を対象としたアプリケーションセキュリティスキャン

個別の点在ツールではなく、1つのプラットフォームからコンテナ、Infrastructure as Code、シークレット、アプリケーションコードをスキャンします。

開発ワークフロー統合

IDE、ソース管理ワークフロー、MCP接続のエージェントツール内でセキュリティフィードバックを提供し、コンテキストの切り替えを減らします。

チーム規約に適応する学習

デベロッパー体験ページによると、開発者からのフィードバックやコメントに基づいて、チームの規約に合わせて修正提案を調整します。

Corgeaの一般的な活用方法

  • プルリクエストでアプリケーションロジックをレビューする

    本番環境に到達する前に、プルリクエストのレビュー中に認証の破綻、認可チェックの不足、その他のビジネスロジックの欠陥を見つけるためにCorgeaを使用します。

  • パッケージとサプライチェーンのリスクを優先度付けする

    生のスキャン結果をそのまま追うのではなく、このプラットフォームを使って脆弱な依存関係を可視化し、攻撃者にとって重要になりやすいパッケージを優先度付けします。

  • 日常的な開発ツールで安全なコーディングを支援する

    IDEとソース管理の統合を使って、開発者が編集やレビューを行っている最中に、安全なコーディングのガイダンスをコードの近くに保ちます。

  • AppSecの対象範囲をインフラへ拡張する

    コンテナスキャンとIaCスキャンを使って、アプリケーションの検出結果と並べてインフラおよびデプロイのリスクを見つけ、より広い視点でセキュリティを把握できるようにします。

  • エンタープライズのガバナンス要件に対応する

    SSO、SCIM、監査ログ、単一テナントのデプロイ、SLA管理、ガバナンスや調達要件向けのプレミアムサポートが必要な場合はEnterpriseティアを利用します。

Pros and Cons

Pros

  • 一部の統合の詳細は高レベルで説明されており、公開ページでは完全なセットアップや設定ドキュメントまでは示されていません。
  • 公開ページには、対応言語の完全な一覧や、各スキャナーのワークフローの詳細な内訳は掲載されていません。

Cons

  • コード、パッケージ、シークレット、コンテナ、IaCなど複数のセキュリティ対象を1つのプラットフォームでカバーします。
  • 開発者がすでに作業しているプルリクエスト、IDE、ソース管理ツール内に検出結果を表示します。
  • 修正とあわせて説明や理由を重視しており、レビューや導入に役立つ可能性があります。
  • クレジットカード不要の無料導入枠に加え、ガバナンス要件向けのEnterpriseオプションも用意されています。

FAQ

Corgeaには無料プランがありますか?

Corgeaの料金ページには、Freeプラン、Growthプラン、Scaleプラン、Enterpriseティアが表示されています。Freeプランには、AI SAST、ロジックと認証のスキャン、依存関係スキャン、シークレット検出、コンテナスキャン、IaCスキャンが含まれ、開始時にクレジットカードは不要です。

Corgeaは開発者のワークフローにどのように組み込まれますか?

Corgeaは、プルリクエスト、IDE、エージェント対応ワークフローで動作するように設計されています。サイトでは、GitHub、GitLab、Azure DevOps、Bitbucket、Harness、MCP接続ツールとの統合が強調されています。

Corgeaはどのツールと統合しますか?

製品ページでは、GitHub、GitLab、Azure DevOps、Bitbucket、Harness向けのSCM統合に加え、Visual Studio Code、Cursor、Visual Studio 2022、IntelliJ向けのIDE統合が説明されています。また、デベロッパー体験ページではエージェント統合とMCPサーバーにも言及されています。

Corgeaは開発者やセキュリティチームに何を出力しますか?

サイトによると、Corgeaは脆弱なコードをプルリクエスト内でレビューし、安全な修正案を提案し、実装の詳細を含むフォローアップの質問にも答えます。また、レビュー対応済みの修正、インラインの修正コンテキスト、変更がより安全である理由の説明などの出力も強調されています。

Corgeaはエンタープライズの導入やガバナンス要件をサポートしていますか?

はい。料金ページによると、EnterpriseにはSSO、SCIM、単一テナントのデプロイオプション、SLA管理、監査ログ、プレミアムサポートが含まれます。

Quick Facts

カテゴリ
アプリケーションセキュリティプラットフォーム
プラットフォーム
IDE、SCM、エージェント統合を備えたWebベースのSaaS
主な利用者
開発者、セキュリティチーム、AI支援型エンジニアリングワークフロー
ソースドメイン
corgea.com
料金体系
Free、Growth、Scale、Enterpriseプラン
注目のワークフロー
問題を検出し、修正案を提案し、プルリクエストやIDEで修正コンテキストを提供します