Si ya usas herramientas de análisis estático o de análisis de vulnerabilidades de terceros, puedes importar los resultados directamente a CodeMender para continuar de inmediato con la verificación y la aplicación de parches.
Importa informes de seguridad
CodeMender analiza los informes de seguridad externos y registra los resultados en su base de datos local.
Importa un archivo JSON de resultados
Para importar resultados desde un archivo JSON, usa la marca --file (o -f). El archivo JSON debe cumplir con el siguiente esquema:
[
{
"file_path": "src/auth/session_manager.py",
"line": 42,
"title": "SQL Injection",
"message": "Raw user input concatenated in SQL query",
"severity": "HIGH",
"vuln_type": "CWE-89"
}
]
Ejecuta el comando de importación:
cm report import --file ./findings.json
Modo de importación interactivo
Si no tienes un archivo JSON, puedes ejecutar el comando de importación sin la marca --file para ingresar a un asistente interactivo en tu terminal:
cm report import
Sigue las instrucciones para ingresar la ruta de acceso, el número de línea, la gravedad y la descripción de cada hallazgo. Ingresa q en cualquier mensaje para finalizar y guardar.
Procesa los resultados importados
Después de importar los resultados externos, haz lo siguiente:
- Ejecuta
cm reportpara ver la lista de resultados registrados y obtener sus valores<finding-id>generados. - Ejecuta la verificación en un hallazgo importado para generar un exploit de prueba de concepto:
cm verify FINDING_ID
- Genera y valida un parche de seguridad para el hallazgo:
cm fix FINDING_ID