이미 서드 파티 정적 분석 또는 취약점 스캔 도구를 사용 중인 경우 발견 항목을 CodeMender로 직접 가져와 즉시 확인 및 패치를 진행할 수 있습니다.
보안 보고서 가져오기
CodeMender는 외부 보안 보고서를 파싱하고 발견 항목을 로컬 데이터베이스에 등록합니다.
JSON 발견 항목 파일 가져오기
JSON 파일에서 발견 항목을 가져오려면 --file (또는 -f) 플래그를 사용합니다. JSON 파일은 다음 스키마를 준수해야 합니다.
[
{
"file_path": "src/auth/session_manager.py",
"line": 42,
"title": "SQL Injection",
"message": "Raw user input concatenated in SQL query",
"severity": "HIGH",
"vuln_type": "CWE-89"
}
]
가져오기 명령어를 실행합니다.
cm report import --file ./findings.json
대화형 가져오기 모드
JSON 파일이 없는 경우 --file 플래그 없이 가져오기 명령어를 실행하여 터미널에서 대화형 마법사를 입력할 수 있습니다.
cm report import
프롬프트에 따라 각 발견 항목의 경로, 줄 번호, 심각도, 설명을 입력합니다. 프롬프트에서 q를 입력하여 완료하고 저장합니다.
가져온 발견 항목 처리
외부 발견 항목을 가져온 후에는 다음 단계를 따르세요.
cm report를 실행하여 등록된 발견 항목 목록을 확인하고 생성된<finding-id>값을 가져옵니다.- 가져온 발견 항목에 대해 확인을 실행하여 개념 증명 익스플로잇을 생성합니다.
cm verify FINDING_ID
- 발견 항목의 보안 패치를 생성하고 검증합니다.
cm fix FINDING_ID