Se utilizzi già strumenti di analisi statica o analisi delle vulnerabilità di terze parti, puoi importare i risultati direttamente in CodeMender per procedere immediatamente alla verifica e all'applicazione delle patch.
Importare report sulla sicurezza
CodeMender analizza i report sulla sicurezza esterni e registra i risultati nel suo database locale.
Importare un file JSON di risultati
Per importare i risultati da un file JSON, utilizza il flag --file (o -f). Il file JSON deve essere conforme allo schema seguente:
[
{
"file_path": "src/auth/session_manager.py",
"line": 42,
"title": "SQL Injection",
"message": "Raw user input concatenated in SQL query",
"severity": "HIGH",
"vuln_type": "CWE-89"
}
]
Esegui il comando di importazione:
cm report import --file ./findings.json
Modalità di importazione interattiva
Se non hai un file JSON, puoi eseguire il comando di importazione senza il flag --file per accedere a una procedura guidata interattiva nel terminale:
cm report import
Segui le istruzioni per inserire il percorso, il numero di riga, la gravità e la descrizione di ogni risultato. Inserisci q in qualsiasi prompt per terminare e salvare.
Elaborare i risultati importati
Dopo aver importato i risultati esterni:
- Esegui
cm reportper visualizzare l'elenco dei risultati registrati e ottenere i valori<finding-id>generati. - Esegui la verifica di un risultato importato per generare un exploit proof-of-concept:
cm verify FINDING_ID
- Genera e convalida una patch di sicurezza per il risultato:
cm fix FINDING_ID