Se você já usa ferramentas de análise estática ou de verificação de vulnerabilidades de terceiros, pode importar as descobertas diretamente para o CodeMender e prosseguir imediatamente para a verificação e aplicação de patches.
Importar relatórios de segurança
O CodeMender analisa relatórios de segurança externos e registra as descobertas no banco de dados local.
Importar um arquivo JSON de descobertas
Para importar descobertas de um arquivo JSON, use a flag --file (ou -f). O arquivo JSON precisa estar de acordo com o esquema a seguir:
[
{
"file_path": "src/auth/session_manager.py",
"line": 42,
"title": "SQL Injection",
"message": "Raw user input concatenated in SQL query",
"severity": "HIGH",
"vuln_type": "CWE-89"
}
]
Execute o comando de importação:
cm report import --file ./findings.json
Modo de importação interativo
Se você não tiver um arquivo JSON, execute o comando de importação sem a flag --file para acessar um assistente interativo no terminal:
cm report import
Siga as instruções para inserir o caminho, o número da linha, a gravidade e a descrição de cada descoberta. Insira q em qualquer prompt para concluir e salvar.
Processar descobertas importadas
Depois de importar descobertas externas:
- Execute
cm reportpara conferir a lista de descobertas registradas e receber os valores<finding-id>gerados. - Execute a verificação em uma descoberta importada para gerar um exploit de prova de conceito:
cm verify FINDING_ID
- Gere e valide um patch de segurança para a descoberta:
cm fix FINDING_ID