서드 파티 보안 발견 항목 가져오기

이미 서드 파티 정적 분석 또는 취약점 스캔 도구를 사용 중인 경우 발견 항목을 CodeMender로 직접 가져와 즉시 확인 및 패치를 진행할 수 있습니다.

보안 보고서 가져오기

CodeMender는 외부 보안 보고서를 파싱하고 발견 항목을 로컬 데이터베이스에 등록합니다.

JSON 발견 항목 파일 가져오기

JSON 파일에서 발견 항목을 가져오려면 --file (또는 -f) 플래그를 사용합니다. JSON 파일은 다음 스키마를 준수해야 합니다.

[
  {
    "file_path": "src/auth/session_manager.py",
    "line": 42,
    "title": "SQL Injection",
    "message": "Raw user input concatenated in SQL query",
    "severity": "HIGH",
    "vuln_type": "CWE-89"
  }
]

가져오기 명령어를 실행합니다.

cm report import --file ./findings.json

대화형 가져오기 모드

JSON 파일이 없는 경우 --file 플래그 없이 가져오기 명령어를 실행하여 터미널에서 대화형 마법사를 입력할 수 있습니다.

cm report import

프롬프트에 따라 각 발견 항목의 경로, 줄 번호, 심각도, 설명을 입력합니다. 프롬프트에서 q를 입력하여 완료하고 저장합니다.

가져온 발견 항목 처리

외부 발견 항목을 가져온 후에는 다음 단계를 따르세요.

  1. cm report를 실행하여 등록된 발견 항목 목록을 확인하고 생성된 <finding-id> 값을 가져옵니다.
  2. 가져온 발견 항목에 대해 확인을 실행하여 개념 증명 익스플로잇을 생성합니다.
    cm verify FINDING_ID
  3. 발견 항목의 보안 패치를 생성하고 검증합니다.
    cm fix FINDING_ID