Importare i risultati di sicurezza di terze parti

Se utilizzi già strumenti di analisi statica o analisi delle vulnerabilità di terze parti, puoi importare i risultati direttamente in CodeMender per procedere immediatamente alla verifica e all'applicazione delle patch.

Importare report sulla sicurezza

CodeMender analizza i report sulla sicurezza esterni e registra i risultati nel suo database locale.

Importare un file JSON di risultati

Per importare i risultati da un file JSON, utilizza il flag --file (o -f). Il file JSON deve essere conforme allo schema seguente:

[
  {
    "file_path": "src/auth/session_manager.py",
    "line": 42,
    "title": "SQL Injection",
    "message": "Raw user input concatenated in SQL query",
    "severity": "HIGH",
    "vuln_type": "CWE-89"
  }
]

Esegui il comando di importazione:

cm report import --file ./findings.json

Modalità di importazione interattiva

Se non hai un file JSON, puoi eseguire il comando di importazione senza il flag --file per accedere a una procedura guidata interattiva nel terminale:

cm report import

Segui le istruzioni per inserire il percorso, il numero di riga, la gravità e la descrizione di ogni risultato. Inserisci q in qualsiasi prompt per terminare e salvare.

Elaborare i risultati importati

Dopo aver importato i risultati esterni:

  1. Esegui cm report per visualizzare l'elenco dei risultati registrati e ottenere i valori <finding-id> generati.
  2. Esegui la verifica di un risultato importato per generare un exploit proof-of-concept:
    cm verify FINDING_ID
  3. Genera e convalida una patch di sicurezza per il risultato:
    cm fix FINDING_ID