Analyser et valider les failles de code

CodeMender vous permet d'analyser de manière proactive votre codebase pour détecter les faiblesses logicielles et d'exécuter des exploits de preuve de concept (PoC) dans votre bac à sable local afin de confirmer l'exploitabilité tout en éliminant les faux positifs.

Analyser les failles

Pour exécuter une analyse de sécurité rapide dans votre codebase, exécutez cm find. Nous vous recommandons d'analyser des modules ciblés ou des lots de 10 à 50 fichiers à la fois pour des performances optimales.

Analyser un sous-répertoire spécifique :

cm find ./src/auth/

Analyser un seul fichier :

cm find ./src/auth/session_manager.py

Ignorer les invites d'approbation interactives lors de l'analyse :

cm find ./src/auth/ -y

Vérifier les failles

Une fois que CodeMender a identifié les failles potentielles, demandez-lui de vérifier l'exploitabilité. Lors de la vérification, CodeMender génère et exécute un exploit de preuve de concept (PoC) (dans le bac à sable par défaut) pour confirmer si le problème est réellement exploitable.

Recherchez le finding-id dans le résultat de cm report ou cm find, puis exécutez :

cm verify FINDING_ID

Indicateurs de vérification

  • Fournir un contexte de guidance personnalisé (-c / --context) : transmettez des instructions de pilotage ou un contexte de domaine d’application pour guider l’agent :
    cm verify FINDING_ID -c "Focus analysis on the multi-tenant session validation path"
  • Ignorer l'exécution de l'exploit de preuve de concept (--skip-exploit-verification) : n'effectuez qu'une vérification statique sans exécuter d'exploits actifs :
    cm verify FINDING_ID --skip-exploit-verification
  • Contrôler le bac à sable (--sandbox) : activez ou désactivez explicitement le bac à sable pour cette exécution (par exemple, --sandbox=false pour le désactiver) :
    cm verify FINDING_ID --sandbox=false
  • Contourner le bac à sable (--unrestricted) : contournez temporairement toutes les protections du bac à sable pour cette exécution, en désactivant les limites du système de fichiers et l'isolation des conteneurs au niveau du système d'exploitation :
    cm verify FINDING_ID --unrestricted
  • Approuver automatiquement les invites (-y) : ignorez les invites de confirmation :
    cm verify FINDING_ID -y