修复代码漏洞并管理差异

CodeMender 可以自动生成、验证和应用针对已验证漏洞的源代码补丁,并在本地沙盒中对其进行测试,以防止出现回归。

生成漏洞修复补丁

使用 cm fix 为已验证的发现结果生成经过验证的安全补丁:

cm fix FINDING_ID

运行 cm fix 时,CodeMender 会执行以下验证步骤:

  1. 使用云端托管的推理引擎生成补丁候选版本
  2. 补丁应用 到本地沙盒内的源代码副本。
  3. 通过运行配置的 build.command 编译和测试 代码库,以确保项目构建成功且单元测试通过。
  4. 重新运行已验证的 PoC 漏洞利用 ,以确认漏洞不再可被利用。

默认情况下,CodeMender 会提示您确认每项文件修改,然后再将其写入工作区中的磁盘。所有检查通过后,经过验证的补丁将应用于您的工作区,并可供暂存。

修复标志

  • 提供修复上下文 (-c / --context):提供架构约束或编码准则:
    cm fix FINDING_ID -c "Use the safe parameterized database helper in src/db/query.go"
  • 自动批准写入 (-y / --yes):在修复过程中自动批准所有文件写入和提示:
    cm fix FINDING_ID -y
    注意 :您还可以在 config.yaml 中设置 confirm_writes: false,以全局停用交互式写入提示。
  • 绕过缓存 (--no-cache) :强制 CodeMender 生成新的补丁:
    cm fix FINDING_ID --no-cache

检查和管理本地 VCS 差异

CodeMender 包含内置的 VCS 命令,可帮助您在提交补丁之前检查、暂存和管理补丁引入的代码更改:

  • 查看代码库状态:检查 CodeMender 在本地工作区中修改或创建了哪些文件。

    cm vcs status

  • 检查差异:逐行查看代理生成的所有未提交代码修改的统一差异。

    cm vcs diff

  • 暂存更改:将经过验证的补丁修改添加到本地暂存环境,以便进行提交。

    cm vcs stage

  • 还原会话修改:舍弃当前会话期间生成的所有本地文件修改,并将代码库恢复到基准状态。

    cm vcs reset