Importar descobertas de segurança de terceiros

Se você já usa ferramentas de análise estática ou de verificação de vulnerabilidades de terceiros, pode importar as descobertas diretamente para o CodeMender e prosseguir imediatamente para a verificação e aplicação de patches.

Importar relatórios de segurança

O CodeMender analisa relatórios de segurança externos e registra as descobertas no banco de dados local.

Importar um arquivo JSON de descobertas

Para importar descobertas de um arquivo JSON, use a flag --file (ou -f). O arquivo JSON precisa estar de acordo com o esquema a seguir:

[
  {
    "file_path": "src/auth/session_manager.py",
    "line": 42,
    "title": "SQL Injection",
    "message": "Raw user input concatenated in SQL query",
    "severity": "HIGH",
    "vuln_type": "CWE-89"
  }
]

Execute o comando de importação:

cm report import --file ./findings.json

Modo de importação interativo

Se você não tiver um arquivo JSON, execute o comando de importação sem a flag --file para acessar um assistente interativo no terminal:

cm report import

Siga as instruções para inserir o caminho, o número da linha, a gravidade e a descrição de cada descoberta. Insira q em qualquer prompt para concluir e salvar.

Processar descobertas importadas

Depois de importar descobertas externas:

  1. Execute cm report para conferir a lista de descobertas registradas e receber os valores <finding-id> gerados.
  2. Execute a verificação em uma descoberta importada para gerar um exploit de prova de conceito:
    cm verify FINDING_ID
  3. Gere e valide um patch de segurança para a descoberta:
    cm fix FINDING_ID