View a markdown version of this page

Führen Sie Code-Sicherheitsscans von Ihrer IDE aus aus - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Führen Sie Code-Sicherheitsscans von Ihrer IDE aus aus

Führen Sie mithilfe von Kiro oder Claude Code die Code-Sicherheitsscans von AWS Security Agent direkt von Ihrer IDE aus aus. Mit der IDE-Integration können Sie Ihren lokalen Quellcode auf Sicherheitslücken scannen, Differenzscans nur für geänderten Code ausführen und Entwurfsdokumente anhand von Bedrohungsmodellen überprüfen — und das alles, ohne Ihre Entwicklungsumgebung verlassen zu müssen. Die Ergebnisse werden zusammen mit Ihrem Code zusammen mit Anleitungen zur Problembehebung angezeigt, und Sie können automatische Korrekturen direkt von der IDE aus anwenden.

So funktioniert die IDE-Integration

Die IDE-Integration verwendet den AWS Security Agent MCP (Model Context Protocol) -Server, um Ihre IDE mit dem AWS Security Agent-Service zu verbinden:

  1. Der MCP-Server packt Ihren Quellcode in ein ZIP-Archiv.

  2. Das Archiv wird in einen S3-Bucket hochgeladen, den der Server automatisch in Ihrem AWS-Konto bereitstellt.

  3. Der Server ruft die AWS Security Agent API auf, um einen Scan zu starten.

  4. AWS Security Agent analysiert den Code auf Sicherheitslücken und die Einhaltung der Sicherheitsanforderungen Ihres Unternehmens.

  5. Die Ergebnisse werden mit Codepositionen, Beschreibungen, Schweregradbewertungen und Vorschlägen zur Problembehebung an die IDE zurückgesendet.

Der MCP-Server kümmert sich um die gesamte Orchestrierung — Bereitstellung von Agentenspeicher, S3-Bucket-Erstellung, IAM-Rolleneinrichtung, Codepaketierung und Scanabfrage — sodass Sie nur lokal konfigurierte AWS-Anmeldeinformationen benötigen.

Anmerkung

Die einzige Voraussetzung sind AWS-Anmeldeinformationen, die in Ihrer lokalen Umgebung konfiguriert sind (z. aws configure B. über AWS SSO oder Umgebungsvariablen). Der MCP-Server stellt den Agent Space, die IAM-Dienstrolle und den S3-Bucket bei der ersten Verwendung automatisch bereit.

Voraussetzungen

Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:

  • Lokal konfigurierte AWS-Anmeldeinformationen mit den folgenden Berechtigungen:

    • iam:CreateRole, iam:PutRolePolicy (für die einmalige Einrichtung der Servicerolle)

    • s3:CreateBucket, s3:PutObject, s3:PutPublicAccessBlock, s3:PutLifecycleConfiguration

    • securityagent:CreateAgentSpace, securityagent:UpdateAgentSpace, securityagent:ListAgentSpaces, securityagent:BatchGetAgentSpaces

    • securityagent:CreateCodeReview, securityagent:StartCodeReviewJob, securityagent:BatchGetCodeReviewJobs

    • securityagent:ListFindings, securityagent:BatchGetFindings

    • securityagent:StartCodeRemediation(für automatisierte Korrekturen)

    • sts:GetCallerIdentity

  • uv installiert (Python-Paketläufer)

  • Python 3.10 oder höher

  • Eine der folgenden IDEs:

    • Kiro (installieren Sie den AWS Security Agent Power)

    • Claude Code (installieren Sie das AWS Security Agent-Plugin)

Installieren Sie den MCP-Server

Kiro

Installieren Sie den AWS Security Agent Power vom Kiro Marketplace. The Power bündelt die MCP-Serverkonfiguration, Steuerungsanweisungen und Lifecycle-Hooks für automatische Sicherheitsscans.

Alternativ können Sie den MCP-Server manuell in Ihrem Projekt konfigurieren: .kiro/mcp.json

{
  "mcpServers": {
    "security-agent": {
      "command": "uvx",
      "args": ["awslabs.security-agent-mcp-server@latest"],
      "env": {
        "AWS_PROFILE": "default",
        "AWS_REGION": "us-east-1",
        "FASTMCP_LOG_LEVEL": "ERROR"
      }
    }
  }
}

Claude Code

Installieren Sie das AWS Security Agent-Plug-In, das Fähigkeiten zur Einrichtung, vollständigen Scans, Vergleichsscans, Überprüfung von Bedrohungsmodellen und Problembehebung bietet.

Konfigurieren Sie den MCP-Server in Ihrem Projekt: .mcp.json

{
  "mcpServers": {
    "awslabs.security-agent-mcp-server": {
      "command": "uvx",
      "args": ["awslabs.security-agent-mcp-server@latest"],
      "env": {
        "AWS_PROFILE": "default",
        "AWS_REGION": "us-east-1",
        "FASTMCP_LOG_LEVEL": "ERROR"
      }
    }
  }
}
Tipp

Sie können den MCP-Server auch über Docker ausführen, wenn Sie Python nicht lokal installieren möchten. Informationen zur Docker-Konfiguration finden Sie in der MCP-Serverdokumentation.

First-time einrichten

Bei der ersten Verwendung stellt der MCP-Server automatisch die erforderlichen AWS-Ressourcen bereit:

Ressource Namenskonvention Zweck

Agentenraum

User-chosen oder automatisch erstellt

Container für Scans, Bewertungen und Pentests

IAM-Dienstrolle

SecurityAgentScanRole

Wird davon ausgegangen, den hochgeladenen Code securityagent.amazonaws.com zu lesen

S3-Bucket

security-agent-scans-{account}-{region}

Speichert komprimierten Quellcode (30-tägiger Lebenszyklus mit automatischem Ablauf)

Um das Setup explizit auszulösen, fragen Sie Ihre IDE:

Set up the security agent

Das Setup überprüft Ihre AWS-Anmeldeinformationen, erstellt oder verwendet einen Agent Space, stellt die IAM-Rolle und den S3-Bucket bereit und bestätigt die Bereitschaft. Wenn Sie bereits über Agent Spaces aus der AWS-Managementkonsole verfügen, werden diese im Setup angezeigt und Sie werden gefragt, welcher verwendet werden soll.

Anmerkung

Das Setup wird automatisch bei Ihrem ersten Scan ausgeführt, sofern es nicht bereits konfiguriert ist. Sie müssen es nicht separat ausführen.

Führen Sie einen vollständigen Sicherheitsscan durch

Scannen Sie Ihr gesamtes Projekt auf Sicherheitslücken:

Scan this project for security issues

Die IDE:

  1. Archiviert Ihren Quellcode (mit Ausnahme .git von Build-Artefakten und anderen unwichtigen Verzeichnissen) node_modules

  2. Lädt das Archiv auf S3 hoch

  3. Startet einen vollständigen Code-Review-Job

  4. Umfragen müssen abgeschlossen werden (in der Regel etwa eine Stunde)

  5. Stellt die Ergebnisse nach Schweregrad gruppiert dar

Fortschritt des Scans

Vollständige Scans dauern je nach Größe der Codebasis in der Regel etwa 1 Stunde. Die IDE überprüft den Fortschritt alle 5 Minuten und benachrichtigt Sie, wenn die Ergebnisse vorliegen. Sie können jederzeit nach dem Status fragen:

How's the scan going?

Führen Sie einen Differenzscan aus

Scannen Sie für schnelleres Feedback während der Entwicklung nur den Code, der sich seit einer Git-Referenz geändert hat:

Scan my changes against main for security issues

Wenn Sie keine Basisreferenz angeben, werden beim Scan standardmäßig Ihre noch nicht festgeschriebenen Änderungen mit denen verglichen. HEAD Sie können explizit eine andere Basis angeben:

Diff scan my uncommitted changes

Differenzscans laden sowohl den vollständigen Repository-Kontext als auch den Git-Diff-Patch hoch und führen dann eine Analyse durch, die sich nur auf die geänderten Zeilen konzentriert. Die Ergebnisse liegen in der Regel innerhalb von 5—15 Minuten vor.

Weitere Informationen zur S3-Diff-Scan-API finden Sie unter. Führen Sie einen Differenzcodescan mit S3 durch

Führen Sie eine Überprüfung des Bedrohungsmodells durch

Analysieren Sie mithilfe der STRIDE-Methode Entwurfsdokumente auf Änderungen des Sicherheitsstatus:

Run a threat model review on my spec

Die IDE identifiziert Ihre requirements.md design.md Dateien (in der Regel unter.kiro/specs/), lädt sie zusammen mit Ihrem Quellcode hoch und führt eine Analyse des Bedrohungsmodells durch. Die Ergebnisse identifizieren:

  • Sicherheitsbedrohungen, kategorisiert nach STRIDE (Spoofing, Manipulation, Ablehnung, Offenlegung von Informationen, Denial-of-Service, Erhöhung von Rechten)

  • Schweregradeinstufungen für jede Bedrohung

  • Auswirkungen auf bestimmte Ressourcen in Ihrer Codebasis

  • Empfehlungen zur Schadensbegrenzung

Tipp

Führen Sie eine Überprüfung des Bedrohungsmodells durch, bevor Sie Implementierungsaufgaben anhand einer Spezifikation generieren. Dadurch werden Probleme beim Sicherheitsdesign erkannt, bevor der Code geschrieben wird.

Überprüfen der Erkenntnisse

Wenn ein Scan abgeschlossen ist, werden die Ergebnisse in Ihrer IDE nach Schweregrad gruppiert angezeigt:

🟣 CRITICAL: SQL Injection in user-service.ts
   File: src/api/user-service.ts:45
   User input flows directly into SQL query without parameterization

🔴 HIGH: Hardcoded credentials in config.ts
   File: src/config/database.ts:12
   Database password stored in source code

Außerdem wird ein detaillierter Bericht .security-agent/findings-{scan_id}.md mit vollständigen Informationen zu jedem Ergebnis erstellt, einschließlich Risikotyp, Vertrauensbewertung, Codepositionen und Abhilfemaßnahmen.

So zeigen Sie die Ergebnisse eines früheren Scans an:

Show my security findings

Wenden Sie automatische Korrekturen an

Wenden Sie nach der Überprüfung der Ergebnisse die automatische Behebung an:

Fix the security findings

Die IDE arbeitet die Ergebnisse nach Schweregrad von oben nach unten ab (Kritisch → Hoch → Mittel → Niedrig) und wendet Codekorrekturen an, wobei die für jedes Ergebnis geltenden Anleitungen zur Problembehebung verwendet werden. Nachdem alle Fixes angewendet wurden, führt sie automatisch einen Verifizierungs-Vergleichsscan durch, um zu bestätigen, dass die Probleme behoben wurden.

Sie können auch einzelne Ergebnisse korrigieren:

Fix the SQL injection in user-service.ts
Wichtig

Überprüfe immer die automatisierten Korrekturen, bevor du sie festlegst. Stellen Sie sicher, dass die Korrekturen keine bestehenden Funktionen beeinträchtigen oder zu Regressionen führen.

Automatische Scanvorschläge (Kiro)

Wenn Sie Kiro Power verwenden, kann der AWS Security Agent automatisch Diff-Scans vorschlagen, nachdem Sie sicherheitsrelevante Codeänderungen vorgenommen haben. Der Power installiert einen Hook, der jede abgeschlossene Codierungsrunde bewertet und einen Scan vorschlägt, wenn sich Änderungen auf Folgendes auswirken:

  • Authentifizierungs- oder Autorisierungslogik

  • Kryptografie oder Umgang mit Geheimnissen

  • Überprüfung der Eingabe oder Datenbereinigung

  • Netzwerkanfragen oder externe Integrationen

  • Sicherheitskonfiguration (CORS, Header, Sitzungsverwaltung)

Sie können automatische Vorschläge jederzeit deaktivieren, indem Sie sie löschen. .kiro/hooks/security-diff-scan-suggester.kiro.hook

Verfügbare Scantypen

Scan-Typ Dauer Anwendungsfall Befehl

Vollständiger Scan

Etwa 1 Stunde

Umfassende Überprüfung der gesamten Codebasis

„Mein Projekt auf Sicherheitsprobleme scannen“

Diff-Scan

5—15 Minuten

Nur geänderter Code (Pre-Commit, Pre-PR)

„Meine Änderungen scannen“ oder „Diff Scan gegen Main“

Bedrohungsmodell

5—30 Minuten

Designdokumente (requirements.md, design.md)

„Führen Sie eine Überprüfung des Bedrohungsmodells anhand meiner Spezifikation durch“

Umgebungsvariablen

Variable Description Standard

AWS_REGION

AWS-Region für SecurityAgent API-Aufrufe

us-east-1

AWS_PROFILE

Name des AWS-Anmeldeinformationsprofils

Standardprofil

FASTMCP_LOG_LEVEL

Protokollebene des MCP-Servers (DEBUG, INFO, WARNING, ERROR)

WARNING

Fehlerbehebung

„Nicht konfiguriert. Führen Sie zuerst das Setup aus.“

Ihr .security-agent/config.json fehlt oder der Agent Space ist nicht mehr vorhanden. Bitten Sie die IDE, das Setup auszuführen:

Set up the security agent

Der Scan schlägt fehl mit AccessDenied

Stellen Sie sicher, dass Ihre AWS-Anmeldeinformationen über die erforderlichen IAM-Berechtigungen verfügen, die im Abschnitt Voraussetzungen aufgeführt sind. Die am häufigsten fehlende Berechtigung ist iam:CreateRole (wird nur für die erstmalige Einrichtung benötigt).

Der Scan läuft ab oder dauert zu lange

  • Vollständige Scans großer Codebasen können mehr als 1 Stunde dauern

  • Verwenden Sie Differenzscans für die iterative Entwicklung — sie sind innerhalb von Minuten abgeschlossen

  • Stellen Sie sicher, dass Ihr Quellarchiv keine unnötigen Verzeichnisse enthält (der MCP-Server schließt gängige Muster automatisch aus)

Leerer Unterschied — keine Änderungen beim Scannen

Wenn Sie einen Diff-Scan ohne noch nicht festgeschriebene Änderungen ausführen, meldet der MCP-Server „Keine Änderungen im Vergleich zu HEAD“ und startet keinen Scan. Übernehmen oder speichern Sie Ihre Änderungen zuerst, oder geben Sie eine andere Basisreferenz an.

Kontingente und -Einschränkungen

  • Maximale Größe des Quellarchivs: 2 GB

  • S3-Bucket-Lebenszyklus: Hochgeladener Code wird nach 30 Tagen automatisch gelöscht

Nächste Schritte

Nachdem Sie Ihren ersten IDE-Sicherheitsscan ausgeführt haben: