Scansiona e verifica le vulnerabilità del codice

CodeMender ti consente di eseguire la scansione proattiva del codebase per individuare le vulnerabilità del software ed eseguire exploit di proof-of-concept (PoC) nella sandbox locale per confermare la possibilità di sfruttamento, eliminando al contempo i falsi positivi.

Eseguire la scansione per individuare le vulnerabilità

Per eseguire una scansione di sicurezza rapida nel codebase, esegui cm find. Per prestazioni ottimali, ti consigliamo di eseguire la scansione di moduli o batch mirati di 10-50 file alla volta.

Eseguire la scansione di una sottodirectory specifica:

cm find ./src/auth/

Eseguire la scansione di un singolo file:

cm find ./src/auth/session_manager.py

Ignorare le richieste di approvazione interattiva durante la scansione:

cm find ./src/auth/ -y

Verificare le vulnerabilità

Una volta che CodeMender ha identificato le potenziali vulnerabilità, chiedi di verificarne la possibilità di sfruttamento. Durante la verifica, CodeMender genera ed esegue un exploit di proof-of-concept (PoC) (all'interno della sandbox predefinita) per verificare se il problema è effettivamente sfruttabile.

Individua finding-id nell'output di cm report o cm find, quindi esegui:

cm verify FINDING_ID

Flag di verifica

  • Fornire un contesto di guida personalizzato (-c / --context): trasmetti istruzioni di guida o contesto del dominio dell'applicazione per guidare l'agente:
    cm verify FINDING_ID -c "Focus analysis on the multi-tenant session validation path"
  • Ignorare l'esecuzione dell'exploit PoC (--skip-exploit-verification): esegui solo la verifica statica senza eseguire exploit attivi:
    cm verify FINDING_ID --skip-exploit-verification
  • Controllare la sandbox (--sandbox): abilita o disabilita esplicitamente la sandbox per questa esecuzione (ad es. --sandbox=false per disabilitarla):
    cm verify FINDING_ID --sandbox=false
  • Ignorare la sandbox (--unrestricted): ignora temporaneamente tutte le protezioni della sandbox per questa esecuzione, disabilitando i limiti del file system e l'isolamento dei container a livello di sistema operativo:
    cm verify FINDING_ID --unrestricted
  • Approvazione automatica delle richieste di conferma (-y / --yes): ignora le richieste di conferma interattiva per le azioni dello strumento e l'esecuzione dell'exploit PoC. Quando viene eseguito in modo interattivo senza -y, CodeMender richiede la conferma ([y/N]) prima di eseguire gli script di exploit generati. Nelle pipeline CI/CD automatizzate e nelle esecuzioni di valutazione, il passaggio di -y approva automaticamente l'esecuzione mantenendo tutti i comandi contenuti all'interno del container sandbox a livello di sistema operativo (exebox):
    cm verify FINDING_ID -y