Wenn Sie bereits statische Analysetools oder Tools zum Scannen auf Sicherheitslücken von Drittanbietern verwenden, können Sie Ergebnisse direkt in CodeMender importieren, um sofort mit der Überprüfung und dem Patchen fortzufahren.
Sicherheitsberichte importieren
CodeMender parst externe Sicherheitsberichte und registriert Ergebnisse in der lokalen Datenbank.
JSON-Datei mit Ergebnissen importieren
Verwenden Sie das Flag --file (oder -f), um Ergebnisse aus einer JSON-Datei zu importieren. Die JSON-Datei muss dem folgenden Schema entsprechen:
[
{
"file_path": "src/auth/session_manager.py",
"line": 42,
"title": "SQL Injection",
"message": "Raw user input concatenated in SQL query",
"severity": "HIGH",
"vuln_type": "CWE-89"
}
]
Führen Sie den Importbefehl aus:
cm report import --file ./findings.json
Interaktiver Importmodus
Wenn Sie keine JSON-Datei haben, können Sie den Importbefehl ohne das Flag --file ausführen, um einen interaktiven Assistenten im Terminal zu starten:
cm report import
Folgen Sie der Anleitung, um den Pfad, die Zeilennummer, den Schweregrad und die Beschreibung für jedes Ergebnis einzugeben. Geben Sie an einer beliebigen Eingabeaufforderung q ein, um den Vorgang abzuschließen und zu speichern.
Importierte Ergebnisse verarbeiten
Nach dem Importieren externer Ergebnisse:
- Führen Sie
cm reportaus, um die Liste der registrierten Ergebnisse aufzurufen und die generierten<finding-id>-Werte zu erhalten. - Führen Sie eine Überprüfung für ein importiertes Ergebnis aus, um einen Proof-of-Concept-Exploit zu generieren:
cm verify FINDING_ID
- Generieren und validieren Sie einen Sicherheitspatch für das Ergebnis:
cm fix FINDING_ID