Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Führen Sie Code-Sicherheitsscans von Ihrer IDE aus aus
Führen Sie mithilfe von Kiro oder Claude Code die Code-Sicherheitsscans von AWS Security Agent direkt von Ihrer IDE aus aus. Mit der IDE-Integration können Sie Ihren lokalen Quellcode auf Sicherheitslücken scannen, Differenzscans nur für geänderten Code ausführen und Entwurfsdokumente anhand von Bedrohungsmodellen überprüfen — und das alles, ohne Ihre Entwicklungsumgebung verlassen zu müssen. Die Ergebnisse werden zusammen mit Ihrem Code zusammen mit Anleitungen zur Problembehebung angezeigt, und Sie können automatische Korrekturen direkt von der IDE aus anwenden.
So funktioniert die IDE-Integration
Die IDE-Integration verwendet den AWS Security Agent MCP (Model Context Protocol) -Server, um Ihre IDE mit dem AWS Security Agent-Service zu verbinden:
-
Der MCP-Server packt Ihren Quellcode in ein ZIP-Archiv.
-
Das Archiv wird in einen S3-Bucket hochgeladen, den der Server automatisch in Ihrem AWS-Konto bereitstellt.
-
Der Server ruft die AWS Security Agent API auf, um einen Scan zu starten.
-
AWS Security Agent analysiert den Code auf Sicherheitslücken und die Einhaltung der Sicherheitsanforderungen Ihres Unternehmens.
-
Die Ergebnisse werden mit Codepositionen, Beschreibungen, Schweregradbewertungen und Vorschlägen zur Problembehebung an die IDE zurückgesendet.
Der MCP-Server kümmert sich um die gesamte Orchestrierung — Bereitstellung von Agentenspeicher, S3-Bucket-Erstellung, IAM-Rolleneinrichtung, Codepaketierung und Scanabfrage — sodass Sie nur lokal konfigurierte AWS-Anmeldeinformationen benötigen.
Anmerkung
Die einzige Voraussetzung sind AWS-Anmeldeinformationen, die in Ihrer lokalen Umgebung konfiguriert sind (z. aws configure B. über AWS SSO oder Umgebungsvariablen). Der MCP-Server stellt den Agent Space, die IAM-Dienstrolle und den S3-Bucket bei der ersten Verwendung automatisch bereit.
Voraussetzungen
Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:
-
Lokal konfigurierte AWS-Anmeldeinformationen mit den folgenden Berechtigungen:
-
iam:CreateRole,iam:PutRolePolicy(für die einmalige Einrichtung der Servicerolle) -
s3:CreateBucket,s3:PutObject,s3:PutPublicAccessBlock,s3:PutLifecycleConfiguration -
securityagent:CreateAgentSpace,securityagent:UpdateAgentSpace,securityagent:ListAgentSpaces,securityagent:BatchGetAgentSpaces -
securityagent:CreateCodeReview,securityagent:StartCodeReviewJob,securityagent:BatchGetCodeReviewJobs -
securityagent:ListFindings,securityagent:BatchGetFindings -
securityagent:StartCodeRemediation(für automatisierte Korrekturen) -
sts:GetCallerIdentity
-
-
uv
installiert (Python-Paketläufer) -
Python 3.10 oder höher
-
Eine der folgenden IDEs:
-
Kiro
(installieren Sie den AWS Security Agent Power) -
Claude Code (installieren Sie das AWS Security Agent-Plugin)
-
Installieren Sie den MCP-Server
Kiro
Installieren Sie den AWS Security Agent Power vom Kiro Marketplace. The Power bündelt die MCP-Serverkonfiguration, Steuerungsanweisungen und Lifecycle-Hooks für automatische Sicherheitsscans.
Alternativ können Sie den MCP-Server manuell in Ihrem Projekt konfigurieren: .kiro/mcp.json
{ "mcpServers": { "security-agent": { "command": "uvx", "args": ["awslabs.security-agent-mcp-server@latest"], "env": { "AWS_PROFILE": "default", "AWS_REGION": "us-east-1", "FASTMCP_LOG_LEVEL": "ERROR" } } } }
Claude Code
Installieren Sie das AWS Security Agent-Plug-In, das Fähigkeiten zur Einrichtung, vollständigen Scans, Vergleichsscans, Überprüfung von Bedrohungsmodellen und Problembehebung bietet.
Konfigurieren Sie den MCP-Server in Ihrem Projekt: .mcp.json
{ "mcpServers": { "awslabs.security-agent-mcp-server": { "command": "uvx", "args": ["awslabs.security-agent-mcp-server@latest"], "env": { "AWS_PROFILE": "default", "AWS_REGION": "us-east-1", "FASTMCP_LOG_LEVEL": "ERROR" } } } }
Tipp
Sie können den MCP-Server auch über Docker ausführen, wenn Sie Python nicht lokal installieren möchten. Informationen zur Docker-Konfiguration finden Sie in der MCP-Serverdokumentation
First-time einrichten
Bei der ersten Verwendung stellt der MCP-Server automatisch die erforderlichen AWS-Ressourcen bereit:
| Ressource | Namenskonvention | Zweck |
|---|---|---|
|
Agentenraum |
User-chosen oder automatisch erstellt |
Container für Scans, Bewertungen und Pentests |
|
IAM-Dienstrolle |
|
Wird davon ausgegangen, den hochgeladenen Code |
|
S3-Bucket |
|
Speichert komprimierten Quellcode (30-tägiger Lebenszyklus mit automatischem Ablauf) |
Um das Setup explizit auszulösen, fragen Sie Ihre IDE:
Set up the security agent
Das Setup überprüft Ihre AWS-Anmeldeinformationen, erstellt oder verwendet einen Agent Space, stellt die IAM-Rolle und den S3-Bucket bereit und bestätigt die Bereitschaft. Wenn Sie bereits über Agent Spaces aus der AWS-Managementkonsole verfügen, werden diese im Setup angezeigt und Sie werden gefragt, welcher verwendet werden soll.
Anmerkung
Das Setup wird automatisch bei Ihrem ersten Scan ausgeführt, sofern es nicht bereits konfiguriert ist. Sie müssen es nicht separat ausführen.
Führen Sie einen vollständigen Sicherheitsscan durch
Scannen Sie Ihr gesamtes Projekt auf Sicherheitslücken:
Scan this project for security issues
Die IDE:
-
Archiviert Ihren Quellcode (mit Ausnahme
.gitvon Build-Artefakten und anderen unwichtigen Verzeichnissen)node_modules -
Lädt das Archiv auf S3 hoch
-
Startet einen vollständigen Code-Review-Job
-
Umfragen müssen abgeschlossen werden (in der Regel etwa eine Stunde)
-
Stellt die Ergebnisse nach Schweregrad gruppiert dar
Fortschritt des Scans
Vollständige Scans dauern je nach Größe der Codebasis in der Regel etwa 1 Stunde. Die IDE überprüft den Fortschritt alle 5 Minuten und benachrichtigt Sie, wenn die Ergebnisse vorliegen. Sie können jederzeit nach dem Status fragen:
How's the scan going?
Führen Sie einen Differenzscan aus
Scannen Sie für schnelleres Feedback während der Entwicklung nur den Code, der sich seit einer Git-Referenz geändert hat:
Scan my changes against main for security issues
Wenn Sie keine Basisreferenz angeben, werden beim Scan standardmäßig Ihre noch nicht festgeschriebenen Änderungen mit denen verglichen. HEAD Sie können explizit eine andere Basis angeben:
Diff scan my uncommitted changes
Differenzscans laden sowohl den vollständigen Repository-Kontext als auch den Git-Diff-Patch hoch und führen dann eine Analyse durch, die sich nur auf die geänderten Zeilen konzentriert. Die Ergebnisse liegen in der Regel innerhalb von 5—15 Minuten vor.
Weitere Informationen zur S3-Diff-Scan-API finden Sie unter. Führen Sie einen Differenzcodescan mit S3 durch
Führen Sie eine Überprüfung des Bedrohungsmodells durch
Analysieren Sie mithilfe der STRIDE-Methode Entwurfsdokumente auf Änderungen des Sicherheitsstatus:
Run a threat model review on my spec
Die IDE identifiziert Ihre requirements.md design.md Dateien (in der Regel unter.kiro/specs/), lädt sie zusammen mit Ihrem Quellcode hoch und führt eine Analyse des Bedrohungsmodells durch. Die Ergebnisse identifizieren:
-
Sicherheitsbedrohungen, kategorisiert nach STRIDE (Spoofing, Manipulation, Ablehnung, Offenlegung von Informationen, Denial-of-Service, Erhöhung von Rechten)
-
Schweregradeinstufungen für jede Bedrohung
-
Auswirkungen auf bestimmte Ressourcen in Ihrer Codebasis
-
Empfehlungen zur Schadensbegrenzung
Tipp
Führen Sie eine Überprüfung des Bedrohungsmodells durch, bevor Sie Implementierungsaufgaben anhand einer Spezifikation generieren. Dadurch werden Probleme beim Sicherheitsdesign erkannt, bevor der Code geschrieben wird.
Überprüfen der Erkenntnisse
Wenn ein Scan abgeschlossen ist, werden die Ergebnisse in Ihrer IDE nach Schweregrad gruppiert angezeigt:
🟣 CRITICAL: SQL Injection in user-service.ts File: src/api/user-service.ts:45 User input flows directly into SQL query without parameterization 🔴 HIGH: Hardcoded credentials in config.ts File: src/config/database.ts:12 Database password stored in source code
Außerdem wird ein detaillierter Bericht .security-agent/findings-{scan_id}.md mit vollständigen Informationen zu jedem Ergebnis erstellt, einschließlich Risikotyp, Vertrauensbewertung, Codepositionen und Abhilfemaßnahmen.
So zeigen Sie die Ergebnisse eines früheren Scans an:
Show my security findings
Wenden Sie automatische Korrekturen an
Wenden Sie nach der Überprüfung der Ergebnisse die automatische Behebung an:
Fix the security findings
Die IDE arbeitet die Ergebnisse nach Schweregrad von oben nach unten ab (Kritisch → Hoch → Mittel → Niedrig) und wendet Codekorrekturen an, wobei die für jedes Ergebnis geltenden Anleitungen zur Problembehebung verwendet werden. Nachdem alle Fixes angewendet wurden, führt sie automatisch einen Verifizierungs-Vergleichsscan durch, um zu bestätigen, dass die Probleme behoben wurden.
Sie können auch einzelne Ergebnisse korrigieren:
Fix the SQL injection in user-service.ts
Wichtig
Überprüfe immer die automatisierten Korrekturen, bevor du sie festlegst. Stellen Sie sicher, dass die Korrekturen keine bestehenden Funktionen beeinträchtigen oder zu Regressionen führen.
Automatische Scanvorschläge (Kiro)
Wenn Sie Kiro Power verwenden, kann der AWS Security Agent automatisch Diff-Scans vorschlagen, nachdem Sie sicherheitsrelevante Codeänderungen vorgenommen haben. Der Power installiert einen Hook, der jede abgeschlossene Codierungsrunde bewertet und einen Scan vorschlägt, wenn sich Änderungen auf Folgendes auswirken:
-
Authentifizierungs- oder Autorisierungslogik
-
Kryptografie oder Umgang mit Geheimnissen
-
Überprüfung der Eingabe oder Datenbereinigung
-
Netzwerkanfragen oder externe Integrationen
-
Sicherheitskonfiguration (CORS, Header, Sitzungsverwaltung)
Sie können automatische Vorschläge jederzeit deaktivieren, indem Sie sie löschen. .kiro/hooks/security-diff-scan-suggester.kiro.hook
Verfügbare Scantypen
| Scan-Typ | Dauer | Anwendungsfall | Befehl |
|---|---|---|---|
|
Vollständiger Scan |
Etwa 1 Stunde |
Umfassende Überprüfung der gesamten Codebasis |
„Mein Projekt auf Sicherheitsprobleme scannen“ |
|
Diff-Scan |
5—15 Minuten |
Nur geänderter Code (Pre-Commit, Pre-PR) |
„Meine Änderungen scannen“ oder „Diff Scan gegen Main“ |
|
Bedrohungsmodell |
5—30 Minuten |
Designdokumente (requirements.md, design.md) |
„Führen Sie eine Überprüfung des Bedrohungsmodells anhand meiner Spezifikation durch“ |
Umgebungsvariablen
| Variable | Description | Standard |
|---|---|---|
|
|
AWS-Region für SecurityAgent API-Aufrufe |
|
|
|
Name des AWS-Anmeldeinformationsprofils |
Standardprofil |
|
|
Protokollebene des MCP-Servers (DEBUG, INFO, WARNING, ERROR) |
|
Fehlerbehebung
„Nicht konfiguriert. Führen Sie zuerst das Setup aus.“
Ihr .security-agent/config.json fehlt oder der Agent Space ist nicht mehr vorhanden. Bitten Sie die IDE, das Setup auszuführen:
Set up the security agent
Der Scan schlägt fehl mit AccessDenied
Stellen Sie sicher, dass Ihre AWS-Anmeldeinformationen über die erforderlichen IAM-Berechtigungen verfügen, die im Abschnitt Voraussetzungen aufgeführt sind. Die am häufigsten fehlende Berechtigung ist iam:CreateRole (wird nur für die erstmalige Einrichtung benötigt).
Der Scan läuft ab oder dauert zu lange
-
Vollständige Scans großer Codebasen können mehr als 1 Stunde dauern
-
Verwenden Sie Differenzscans für die iterative Entwicklung — sie sind innerhalb von Minuten abgeschlossen
-
Stellen Sie sicher, dass Ihr Quellarchiv keine unnötigen Verzeichnisse enthält (der MCP-Server schließt gängige Muster automatisch aus)
Leerer Unterschied — keine Änderungen beim Scannen
Wenn Sie einen Diff-Scan ohne noch nicht festgeschriebene Änderungen ausführen, meldet der MCP-Server „Keine Änderungen im Vergleich zu HEAD“ und startet keinen Scan. Übernehmen oder speichern Sie Ihre Änderungen zuerst, oder geben Sie eine andere Basisreferenz an.
Kontingente und -Einschränkungen
-
Maximale Größe des Quellarchivs: 2 GB
-
S3-Bucket-Lebenszyklus: Hochgeladener Code wird nach 30 Tagen automatisch gelöscht
Nächste Schritte
Nachdem Sie Ihren ersten IDE-Sicherheitsscan ausgeführt haben:
-
Aktivieren Sie Kommentare zur Überprüfung von Pull-Request-Codes für die automatische GitHub Integration (siehePull-Request-Code-Review für GitHub Repositorys aktivieren)
-
Konfigurieren Sie die Sicherheitsanforderungen für die organisationsspezifische Richtlinienvalidierung (siehe) Sicherheitsanforderungen verwalten
-
Führen Sie regelmäßig vollständige Scans durch catch um Probleme in Ihrer gesamten Codebasis zu erkennen (sieheEinen Code-Review erstellen)
-
Prüfen Sie vor der Implementierung neue Funktionsspezifikationen anhand von Bedrohungsmodellen