如果您已在使用第三方静态分析或漏洞扫描工具,则可以直接将发现结果导入 CodeMender,以便立即进行验证和补丁。
导入安全报告
CodeMender 会解析外部安全报告,并在其本地数据库中注册发现结果。
导入 JSON 发现结果文件
如需从 JSON 文件导入发现结果,请使用 --file(或 -f)标志。JSON 文件必须符合以下架构:
[
{
"file_path": "src/auth/session_manager.py",
"line": 42,
"title": "SQL Injection",
"message": "Raw user input concatenated in SQL query",
"severity": "HIGH",
"vuln_type": "CWE-89"
}
]
运行导入命令:
cm report import --file ./findings.json
互动式导入模式
如果您没有 JSON 文件,可以运行不带 --file 标志的导入命令,以便在终端中进入互动式向导:
cm report import
按照提示,为每个发现结果输入路径、行号、严重程度和说明。在任何提示中输入 q 以完成并保存。
处理导入的发现结果
导入外部发现结果后:
- 运行
cm report以查看已注册的发现结果列表,并获取其生成的<finding-id>值。 - 对导入的发现结果执行验证,以生成概念验证漏洞利用:
cm verify FINDING_ID
- 为发现结果生成并验证安全补丁:
cm fix FINDING_ID