CodeMender 可以自动生成、验证和应用针对已验证漏洞的源代码补丁,并在本地沙盒中对其进行测试,以防止出现回归。
生成漏洞修复补丁
使用 cm fix 为已验证的发现结果生成经过验证的安全补丁:
cm fix FINDING_ID
运行 cm fix 时,CodeMender 会执行以下验证步骤:
- 使用云端托管的推理引擎生成补丁候选版本 。
- 将补丁应用 到本地沙盒内的源代码副本。
- 通过运行配置的
build.command编译和测试 代码库,以确保项目构建成功且单元测试通过。 - 重新运行已验证的 PoC 漏洞利用 ,以确认漏洞不再可被利用。
默认情况下,CodeMender 会提示您确认每项文件修改,然后再将其写入工作区中的磁盘。所有检查通过后,经过验证的补丁将应用于您的工作区,并可供暂存。
修复标志
- 提供修复上下文 (
-c/--context):提供架构约束或编码准则:cm fix FINDING_ID -c "Use the safe parameterized database helper in src/db/query.go"
- 自动批准写入 (
-y/--yes):在修复过程中自动批准所有文件写入和提示: 注意 :您还可以在cm fix FINDING_ID -y
config.yaml中设置confirm_writes: false,以全局停用交互式写入提示。 - 绕过缓存 (
--no-cache) :强制 CodeMender 生成新的补丁:cm fix FINDING_ID --no-cache
检查和管理本地 VCS 差异
CodeMender 包含内置的 VCS 命令,可帮助您在提交补丁之前检查、暂存和管理补丁引入的代码更改:
查看代码库状态:检查 CodeMender 在本地工作区中修改或创建了哪些文件。
cm vcs status
检查差异:逐行查看代理生成的所有未提交代码修改的统一差异。
cm vcs diff
暂存更改:将经过验证的补丁修改添加到本地暂存环境,以便进行提交。
cm vcs stage
还原会话修改:舍弃当前会话期间生成的所有本地文件修改,并将代码库恢复到基准状态。
cm vcs reset