Importa hallazgos de seguridad de terceros

Si ya usas herramientas de análisis estático o de análisis de vulnerabilidades de terceros, puedes importar los resultados directamente a CodeMender para continuar de inmediato con la verificación y la aplicación de parches.

Importa informes de seguridad

CodeMender analiza los informes de seguridad externos y registra los resultados en su base de datos local.

Importa un archivo JSON de resultados

Para importar resultados desde un archivo JSON, usa la marca --file (o -f). El archivo JSON debe cumplir con el siguiente esquema:

[
  {
    "file_path": "src/auth/session_manager.py",
    "line": 42,
    "title": "SQL Injection",
    "message": "Raw user input concatenated in SQL query",
    "severity": "HIGH",
    "vuln_type": "CWE-89"
  }
]

Ejecuta el comando de importación:

cm report import --file ./findings.json

Modo de importación interactivo

Si no tienes un archivo JSON, puedes ejecutar el comando de importación sin la marca --file para ingresar a un asistente interactivo en tu terminal:

cm report import

Sigue las instrucciones para ingresar la ruta de acceso, el número de línea, la gravedad y la descripción de cada hallazgo. Ingresa q en cualquier mensaje para finalizar y guardar.

Procesa los resultados importados

Después de importar los resultados externos, haz lo siguiente:

  1. Ejecuta cm report para ver la lista de resultados registrados y obtener sus valores <finding-id> generados.
  2. Ejecuta la verificación en un hallazgo importado para generar un exploit de prueba de concepto:
    cm verify FINDING_ID
  3. Genera y valida un parche de seguridad para el hallazgo:
    cm fix FINDING_ID