导入第三方安全发现结果

如果您已在使用第三方静态分析或漏洞扫描工具,则可以直接将发现结果导入 CodeMender,以便立即进行验证和补丁。

导入安全报告

CodeMender 会解析外部安全报告,并在其本地数据库中注册发现结果。

导入 JSON 发现结果文件

如需从 JSON 文件导入发现结果,请使用 --file(或 -f)标志。JSON 文件必须符合以下架构:

[
  {
    "file_path": "src/auth/session_manager.py",
    "line": 42,
    "title": "SQL Injection",
    "message": "Raw user input concatenated in SQL query",
    "severity": "HIGH",
    "vuln_type": "CWE-89"
  }
]

运行导入命令:

cm report import --file ./findings.json

互动式导入模式

如果您没有 JSON 文件,可以运行不带 --file 标志的导入命令,以便在终端中进入互动式向导:

cm report import

按照提示,为每个发现结果输入路径、行号、严重程度和说明。在任何提示中输入 q 以完成并保存。

处理导入的发现结果

导入外部发现结果后:

  1. 运行 cm report 以查看已注册的发现结果列表,并获取其生成的 <finding-id> 值。
  2. 对导入的发现结果执行验证,以生成概念验证漏洞利用:
    cm verify FINDING_ID
  3. 为发现结果生成并验证安全补丁:
    cm fix FINDING_ID