CodeMender può produrre, convalidare e applicare automaticamente patch del codice sorgente per le vulnerabilità verificate, testandole nella sandbox locale per evitare regressioni.
Generare correzioni delle vulnerabilità
Utilizza cm fix per generare una patch di sicurezza convalidata per un risultato verificato:
cm fix FINDING_ID
Quando esegui cm fix, CodeMender esegue i seguenti passaggi di convalida:
- Genera una patch candidata utilizzando il motore di ragionamento ospitato sul cloud.
- Applica la patch a una copia del codice sorgente all'interno della sandbox locale.
- Compila e testa la base di codice eseguendo
build.commandconfigurato per assicurarsi che il progetto venga compilato e che i test delle unità vengano superati. - Esegue di nuovo l'exploit PoC verificato per confermare che la vulnerabilità non è più sfruttabile.
Per impostazione predefinita, CodeMender ti chiede di confermare ogni modifica del file prima di scriverla sul disco nel tuo workspace. Una volta superati tutti i controlli, CodeMender applica la patch verificata al tuo workspace. A questo punto, puoi preparare le modifiche.
Correggi i flag
- Fornisci il contesto della correzione (
-c/--context): fornisci vincoli architetturali o linee guida di codifica:cm fix FINDING_ID -c "Use the safe parameterized database helper in src/db/query.go"
- Approvazione automatica delle scritture (
-y/--yes): approva automaticamente tutte le scritture e le richieste di file durante la procedura di correzione: Nota:puoi anche disattivare i prompt di scrittura interattivi a livello globale impostandocm fix FINDING_ID -y
confirm_writes: falseinconfig.yaml. - Controlla la limitazione tramite sandbox (
--sandbox): attiva o disattiva esplicitamente la sandbox per questa esecuzione (ad esempio,--sandbox=falseper disattivarla):cm fix FINDING_ID --sandbox=false
- Ignora sandbox (
--unrestricted): ignora temporaneamente tutte le protezioni sandbox per questa esecuzione, disattivando i limiti del file system e l'isolamento dei container a livello di sistema operativo:cm fix FINDING_ID --unrestricted
- Ignora cache (
--no-cache): forza CodeMender a generare una patch aggiornata:cm fix FINDING_ID --no-cache
Ispezionare e gestire le differenze del sistema di controllo delle versioni locale
CodeMender include comandi VCS integrati per aiutarti a ispezionare, preparare e gestire le modifiche al codice introdotte dalle patch prima di eseguirne il commit:
Visualizza lo stato del repository: controlla quali file sono stati modificati o creati da CodeMender nel tuo spazio di lavoro locale.
cm vcs status
Ispeziona le differenze: esamina le differenze unificate riga per riga di tutte le modifiche al codice non sottoposte a commit generate dall'agente.
cm vcs diff
Organizza le modifiche: aggiungi le modifiche alla patch verificate all'ambiente di staging locale in modo da poterle testare e applicare.
cm vcs stage
Ripristina le modifiche alla sessione: ignora tutte le modifiche ai file locali generate da CodeMender durante la sessione corrente e ripristina lo stato di base del repository.
cm vcs reset