Sicherheitsergebnisse von Drittanbietern importieren

Wenn Sie bereits statische Analysetools oder Tools zum Scannen auf Sicherheitslücken von Drittanbietern verwenden, können Sie Ergebnisse direkt in CodeMender importieren, um sofort mit der Überprüfung und dem Patchen fortzufahren.

Sicherheitsberichte importieren

CodeMender parst externe Sicherheitsberichte und registriert Ergebnisse in der lokalen Datenbank.

JSON-Datei mit Ergebnissen importieren

Verwenden Sie das Flag --file (oder -f), um Ergebnisse aus einer JSON-Datei zu importieren. Die JSON-Datei muss dem folgenden Schema entsprechen:

[
  {
    "file_path": "src/auth/session_manager.py",
    "line": 42,
    "title": "SQL Injection",
    "message": "Raw user input concatenated in SQL query",
    "severity": "HIGH",
    "vuln_type": "CWE-89"
  }
]

Führen Sie den Importbefehl aus:

cm report import --file ./findings.json

Interaktiver Importmodus

Wenn Sie keine JSON-Datei haben, können Sie den Importbefehl ohne das Flag --file ausführen, um einen interaktiven Assistenten im Terminal zu starten:

cm report import

Folgen Sie der Anleitung, um den Pfad, die Zeilennummer, den Schweregrad und die Beschreibung für jedes Ergebnis einzugeben. Geben Sie an einer beliebigen Eingabeaufforderung q ein, um den Vorgang abzuschließen und zu speichern.

Importierte Ergebnisse verarbeiten

Nach dem Importieren externer Ergebnisse:

  1. Führen Sie cm report aus, um die Liste der registrierten Ergebnisse aufzurufen und die generierten <finding-id>-Werte zu erhalten.
  2. Führen Sie eine Überprüfung für ein importiertes Ergebnis aus, um einen Proof-of-Concept-Exploit zu generieren:
    cm verify FINDING_ID
  3. Generieren und validieren Sie einen Sicherheitspatch für das Ergebnis:
    cm fix FINDING_ID