Si vous utilisez déjà des outils d'analyse statique ou d'analyse des failles tiers, vous pouvez importer directement les résultats dans CodeMender pour passer immédiatement à la validation et à l'application de correctifs.
Importer des rapports de sécurité
CodeMender analyse les rapports de sécurité externes et enregistre les résultats dans sa base de données locale.
Importer un fichier de résultats JSON
Pour importer des résultats à partir d'un fichier JSON, utilisez l'indicateur --file (ou -f). Le fichier JSON doit être conforme au schéma suivant :
[
{
"file_path": "src/auth/session_manager.py",
"line": 42,
"title": "SQL Injection",
"message": "Raw user input concatenated in SQL query",
"severity": "HIGH",
"vuln_type": "CWE-89"
}
]
Exécutez la commande d'importation :
cm report import --file ./findings.json
Mode d'importation interactif
Si vous ne disposez pas d'un fichier JSON, vous pouvez exécuter la commande d'importation sans l'indicateur --file pour accéder à un assistant interactif dans votre terminal :
cm report import
Suivez les invites pour saisir le chemin d'accès, le numéro de ligne, la gravité et la description de chaque résultat. Saisissez q à n'importe quelle invite pour terminer et enregistrer.
Traiter les résultats importés
Après avoir importé des résultats externes :
- Exécutez
cm reportpour afficher la liste des résultats enregistrés et obtenir les valeurs<finding-id>générées. - Exécutez la validation sur un résultat importé pour générer une preuve de concept d'exploit :
cm verify FINDING_ID
- Générez et validez un correctif de sécurité pour le résultat :
cm fix FINDING_ID