Code auf Sicherheitslücken scannen und diese bestätigen

Mit CodeMender können Sie Ihre Codebasis proaktiv auf Softwareschwachstellen scannen und Proof-of-Concept-Exploits (PoC) in Ihrer lokalen Sandbox ausführen, um die Ausnutzbarkeit zu bestätigen und gleichzeitig falsch positive Ergebnisse zu vermeiden.

Auf Sicherheitslücken scannen

Führen Sie cm find aus, um einen schnellen Sicherheitsscan Ihrer Codebasis durchzuführen. Für eine optimale Leistung empfehlen wir, gezielte Module oder Batches von 10 bis 50 Dateien gleichzeitig zu scannen.

Bestimmtes Unterverzeichnis scannen:

cm find ./src/auth/

Einzelne Datei scannen:

cm find ./src/auth/session_manager.py

Interaktive Genehmigungsaufforderungen während des Scans überspringen:

cm find ./src/auth/ -y

Sicherheitslücken bestätigen

Nachdem potenzielle Sicherheitslücken identifiziert wurden, bitten Sie CodeMender, die Ausnutzbarkeit zu bestätigen. Während der Bestätigung generiert und führt CodeMender einen Proof-of-Concept-Exploit (PoC) in Ihrer Sandbox aus, um zu bestätigen, ob das Problem tatsächlich ausnutzbar ist.

Suchen Sie in der Ausgabe von cm report oder cm find nach der finding-id und führen Sie dann Folgendes aus:

cm verify FINDING_ID

Bestätigungsflags

  • Benutzerdefinierten Kontext für die Anleitung angeben (-c / --context): Übergeben Sie Steuerungsanweisungen oder Kontext zur Anwendungsdomain, um den Agenten anzuleiten:
    cm verify FINDING_ID -c "Focus analysis on the multi-tenant session validation path"
  • Ausführung von PoC-Exploits überspringen (--skip-exploit-verification): Führen Sie nur eine statische Bestätigung durch, ohne aktive Exploits auszuführen:
    cm verify FINDING_ID --skip-exploit-verification
  • Aufforderungen automatisch genehmigen (-y): Bestätigungsaufforderungen überspringen:
    cm verify FINDING_ID -y