Importer des résultats de sécurité tiers

Si vous utilisez déjà des outils d'analyse statique ou d'analyse des failles tiers, vous pouvez importer directement les résultats dans CodeMender pour passer immédiatement à la validation et à l'application de correctifs.

Importer des rapports de sécurité

CodeMender analyse les rapports de sécurité externes et enregistre les résultats dans sa base de données locale.

Importer un fichier de résultats JSON

Pour importer des résultats à partir d'un fichier JSON, utilisez l'indicateur --file (ou -f). Le fichier JSON doit être conforme au schéma suivant :

[
  {
    "file_path": "src/auth/session_manager.py",
    "line": 42,
    "title": "SQL Injection",
    "message": "Raw user input concatenated in SQL query",
    "severity": "HIGH",
    "vuln_type": "CWE-89"
  }
]

Exécutez la commande d'importation :

cm report import --file ./findings.json

Mode d'importation interactif

Si vous ne disposez pas d'un fichier JSON, vous pouvez exécuter la commande d'importation sans l'indicateur --file pour accéder à un assistant interactif dans votre terminal :

cm report import

Suivez les invites pour saisir le chemin d'accès, le numéro de ligne, la gravité et la description de chaque résultat. Saisissez q à n'importe quelle invite pour terminer et enregistrer.

Traiter les résultats importés

Après avoir importé des résultats externes :

  1. Exécutez cm report pour afficher la liste des résultats enregistrés et obtenir les valeurs <finding-id> générées.
  2. Exécutez la validation sur un résultat importé pour générer une preuve de concept d'exploit :
    cm verify FINDING_ID
  3. Générez et validez un correctif de sécurité pour le résultat :
    cm fix FINDING_ID