Jika sudah menggunakan alat analisis statis atau pemindaian kerentanan pihak ketiga, Anda dapat mengimpor temuan langsung ke CodeMender untuk segera melanjutkan ke verifikasi dan penambalan.
Mengimpor laporan keamanan
CodeMender mengurai laporan keamanan eksternal dan mendaftarkan temuan di database lokalnya.
Mengimpor file temuan JSON
Untuk mengimpor temuan dari file JSON, gunakan tanda --file (atau -f). File JSON harus sesuai dengan skema berikut:
[
{
"file_path": "src/auth/session_manager.py",
"line": 42,
"title": "SQL Injection",
"message": "Raw user input concatenated in SQL query",
"severity": "HIGH",
"vuln_type": "CWE-89"
}
]
Jalankan perintah impor:
cm report import --file ./findings.json
Mode impor interaktif
Jika tidak memiliki file JSON, Anda dapat menjalankan perintah impor tanpa flag --file untuk membuka wizard interaktif di terminal:
cm report import
Ikuti perintah untuk memasukkan jalur, nomor baris, tingkat keparahan, dan deskripsi untuk setiap temuan. Masukkan q pada perintah apa pun untuk menyelesaikan dan menyimpan.
Memproses temuan yang diimpor
Setelah mengimpor temuan eksternal:
- Jalankan
cm reportuntuk melihat daftar temuan terdaftar dan mendapatkan nilai<finding-id>yang dihasilkan. - Jalankan verifikasi pada temuan yang diimpor untuk membuat eksploitasi bukti konsep:
cm verify FINDING_ID
- Buat dan validasi patch keamanan untuk temuan:
cm fix FINDING_ID