Verificar e analisar vulnerabilidades de código

O CodeMender permite que você verifique proativamente a base de código em busca de pontos fracos de software e execute exploits de prova de conceito (PoC, na sigla em inglês) no sandbox local para confirmar a capacidade de exploração, eliminando falsos positivos.

Verificar vulnerabilidades

Para executar uma verificação de segurança rápida na base de código, execute cm find. Recomendamos verificar módulos ou lotes de 10 a 50 arquivos por vez para otimizar a performance.

Verificar um subdiretório específico:

cm find ./src/auth/

Verificar um único arquivo:

cm find ./src/auth/session_manager.py

Ignorar as solicitações de aprovação interativas durante a verificação:

cm find ./src/auth/ -y

Verificar vulnerabilidades

Depois que o CodeMender identificar possíveis vulnerabilidades, peça para ele verificar a capacidade de exploração. Durante a verificação, o CodeMender gera e executa um exploit de prova de conceito (PoC) (dentro do sandbox padrão) para confirmar se o problema é realmente explorável.

Localize o finding-id na saída de cm report ou cm find e execute:

cm verify FINDING_ID

Flags de verificação

  • Fornecer contexto de orientação personalizada (-c / --context): transmita instruções de direção ou contexto de domínio do aplicativo para orientar o agente:
    cm verify FINDING_ID -c "Focus analysis on the multi-tenant session validation path"
  • Ignorar a execução de exploits de PoC (--skip-exploit-verification): execute apenas a verificação estática sem executar exploits ativos:
    cm verify FINDING_ID --skip-exploit-verification
  • Controlar o sandbox (--sandbox): ative ou desative explicitamente o sandbox para essa execução (por exemplo, --sandbox=false para desativar):
    cm verify FINDING_ID --sandbox=false
  • Ignorar o sandbox (--unrestricted): ignore temporariamente todas as proteções do sandbox para essa execução, desativando os limites do sistema de arquivos e o isolamento de contêiner no nível do SO:
    cm verify FINDING_ID --unrestricted
  • Solicitações de aprovação automática (-y): ignore as solicitações de confirmação:
    cm verify FINDING_ID -y