Mengimpor temuan keamanan pihak ketiga

Jika sudah menggunakan alat analisis statis atau pemindaian kerentanan pihak ketiga, Anda dapat mengimpor temuan langsung ke CodeMender untuk segera melanjutkan ke verifikasi dan penambalan.

Mengimpor laporan keamanan

CodeMender mengurai laporan keamanan eksternal dan mendaftarkan temuan di database lokalnya.

Mengimpor file temuan JSON

Untuk mengimpor temuan dari file JSON, gunakan tanda --file (atau -f). File JSON harus sesuai dengan skema berikut:

[
  {
    "file_path": "src/auth/session_manager.py",
    "line": 42,
    "title": "SQL Injection",
    "message": "Raw user input concatenated in SQL query",
    "severity": "HIGH",
    "vuln_type": "CWE-89"
  }
]

Jalankan perintah impor:

cm report import --file ./findings.json

Mode impor interaktif

Jika tidak memiliki file JSON, Anda dapat menjalankan perintah impor tanpa flag --file untuk membuka wizard interaktif di terminal:

cm report import

Ikuti perintah untuk memasukkan jalur, nomor baris, tingkat keparahan, dan deskripsi untuk setiap temuan. Masukkan q pada perintah apa pun untuk menyelesaikan dan menyimpan.

Memproses temuan yang diimpor

Setelah mengimpor temuan eksternal:

  1. Jalankan cm report untuk melihat daftar temuan terdaftar dan mendapatkan nilai <finding-id> yang dihasilkan.
  2. Jalankan verifikasi pada temuan yang diimpor untuk membuat eksploitasi bukti konsep:
    cm verify FINDING_ID
  3. Buat dan validasi patch keamanan untuk temuan:
    cm fix FINDING_ID