Memindai dan memverifikasi kerentanan kode

CodeMender memungkinkan Anda memindai codebase secara proaktif untuk mengetahui kelemahan software dan menjalankan eksploitasi bukti konsep (PoC) di sandbox lokal untuk mengonfirmasi eksploitasi sekaligus menghilangkan positif palsu.

Memindai kerentanan

Untuk menjalankan pemindaian keamanan cepat di seluruh codebase, jalankan cm find. Sebaiknya pindai modul atau batch yang ditargetkan yang berisi 10 hingga 50 file sekaligus untuk performa optimal.

Memindai subdirektori tertentu:

cm find ./src/auth/

Memindai satu file:

cm find ./src/auth/session_manager.py

Melewati perintah persetujuan interaktif selama pemindaian:

cm find ./src/auth/ -y

Memverifikasi kerentanan

Setelah CodeMender mengidentifikasi potensi kerentanan, minta untuk memverifikasi eksploitasi. Selama verifikasi, CodeMender membuat dan menjalankan eksploitasi bukti konsep (PoC) (di dalam sandbox default) untuk mengonfirmasi apakah masalah tersebut benar-benar dapat dieksploitasi.

Temukan finding-id dari output cm report atau cm find, lalu jalankan:

cm verify FINDING_ID

Flag verifikasi

  • Memberikan konteks panduan kustom (-c / --context): Teruskan petunjuk pengarahan atau konteks domain aplikasi untuk memandu agen:
    cm verify FINDING_ID -c "Focus analysis on the multi-tenant session validation path"
  • Melewati eksekusi eksploitasi PoC (--skip-exploit-verification): Hanya lakukan verifikasi statis tanpa menjalankan eksploitasi aktif:
    cm verify FINDING_ID --skip-exploit-verification
  • Mengontrol sandboxing (--sandbox): Aktifkan atau nonaktifkan sandbox secara eksplisit untuk proses ini (misalnya, --sandbox=false untuk menonaktifkan):
    cm verify FINDING_ID --sandbox=false
  • Melewati sandboxing (--unrestricted): Lewati sementara semua perlindungan sandbox untuk proses ini, menonaktifkan batas sistem file dan isolasi container tingkat OS:
    cm verify FINDING_ID --unrestricted
  • Menyetujui perintah konfirmasi secara otomatis (-y / --yes): Lewati perintah konfirmasi interaktif untuk tindakan alat dan eksekusi eksploitasi PoC. Saat dijalankan secara interaktif tanpa -y, CodeMender akan meminta konfirmasi ([y/N]) sebelum menjalankan skrip eksploitasi yang dibuat. Dalam pipeline CI/CD otomatis dan proses evaluasi, meneruskan -y akan menyetujui eksekusi secara otomatis sekaligus menyimpan semua perintah yang terdapat dalam container sandbox tingkat OS (exebox):
    cm verify FINDING_ID -y