Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Einen Code-Review erstellen
Erstellen Sie Code-Reviews in der AWS Security Agent-Webanwendung, um Ihre Quellcode-Repositorys und S3-Quellen auf Sicherheitslücken zu durchsuchen. Code-Reviews führen umfassende statische Analysen für Ihre gesamte Codebasis durch, identifizieren Sicherheitsprobleme und bieten Anleitungen zur Behebung.
Im Gegensatz zur auf Pull-Requests basierenden Codeüberprüfung, bei der einzelne Codeänderungen analysiert werden (sieheÜberprüfen Sie die Ergebnisse zur Codesicherheit in Pull-Requests), wird bei Codeprüfungen auf Abruf Ihr vollständiger Quellcode gescannt, um Sicherheitslücken zu identifizieren und die Einhaltung der Sicherheitsanforderungen Ihres Unternehmens zu überprüfen.
In diesem Verfahren erstellen Sie eine Codeüberprüfung, indem Sie Quellcodeeingaben auswählen, Berechtigungen konfigurieren und die Überprüfung ausführen.
Voraussetzungen
Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:
-
Zugriff auf die AWS Security Agent-Webanwendung
-
Mindestens ein verbundenes GitHub Repository oder S3-Bucket in Ihrem Agent Space
Tipp
Wenn Sie bereits GitHub Repositorys mit Ihrem Agent Space verbunden haben, ist Code Review sofort einsatzbereit — es ist keine zusätzliche Einrichtung erforderlich. Wählen Sie auf der Karte zur Codeüberprüfung auf Ihrer Agent Space-Seite die Option In Web-App starten aus, oder starten Sie die Webanwendung direkt.
Wenn Sie zusätzliche Quellen verbinden oder S3-Buckets konfigurieren müssen, finden Sie weitere Informationen unterCodeüberprüfung aktivieren.
Rufen Sie die Seite mit den Code-Reviews auf
Navigieren Sie in der Webanwendung zum Bereich Code-Reviews.
-
Melden Sie sich bei der AWS Security Agent-Webanwendung an.
-
Wählen Sie in der linken Seitenleiste Code Reviews aus.
-
Sie sehen eine Liste vorhandener Code-Reviews mit ihren Quellinformationen, dem Status der letzten Ausführung und einer Zusammenfassung der Ergebnisse.
Erstellen Sie einen Code-Review
Richten Sie einen neuen Code-Review ein, indem Sie dessen Quellcode-Eingaben und Berechtigungen konfigurieren.
-
Wählen Sie auf der Seite Code-Reviews die Option Code-Review erstellen aus.
Konfigurieren Sie die Details zur Codeüberprüfung
Geben Sie einen Titel ein und wählen Sie den Quellcode aus, den Sie überprüfen möchten.
-
Geben Sie im Feld Titel einen aussagekräftigen Namen für Ihre Code-Überprüfung ein.
Tipp
Verwenden Sie einen Namen, der die Anwendung, das Repository oder den Umfang der Überprüfung identifiziert. Zum Beispiel „billing-service-security-review“ oder „infrastructure-code-audit“.
-
Wählen Sie im Bereich Quellen die Quellcode-Eingaben für diese Überprüfung aus. Wählen Sie aus zwei Tabs:
GitHub Repositorien
Wählen Sie aus Repositorys, die mit Ihrem Agent Space verbunden sind.
-
Wählen Sie den Tab GitHub Repositorys.
-
Aktivieren Sie in der Tabelle Integrierte Repositorys das Kontrollkästchen neben jedem Repository, das Sie in die Überprüfung einbeziehen möchten.
-
Verwenden Sie das Suchfeld, um bestimmte Repositorys anhand des Namens zu finden.
Anmerkung
Hier werden nur Repositorys angezeigt, die über die Code-Review-Konfiguration mit Ihrem Agent Space verbunden sind. Um weitere Repositorys hinzuzufügen, wählen Sie in Ihrer Admin-Konsole die Option Verwalten oder bitten Sie Ihren Administrator, die Agent Space-Konfiguration zu aktualisieren.
S3-Quellen
Wählen Sie ZIP-Dateien aus den S3-Buckets aus, die mit Ihrem Agent Space verbunden sind. Ihr Agent Space-Administrator konfiguriert, welche S3-Buckets verfügbar sind. Jede ZIP-Datei, die in einem dieser Buckets gespeichert ist, kann als Quelle für eine Codeüberprüfung verwendet werden.
-
Wählen Sie den Tab S3-Quellen.
-
Geben Sie die S3-URI jeder ZIP-Datei ein, die Sie in die Überprüfung aufnehmen möchten. Sie können bis zu 30 S3-Quellen hinzufügen.
Anmerkung
S3-Quellen müssen ZIP-Dateien sein, die in S3-Buckets gespeichert sind, die mit Ihrem Agent Space verbunden sind. Informationen zur Bereitstellung zusätzlicher Buckets finden Sie unter. Codeüberprüfung aktivieren
Konfigurieren von -Berechtigungen
Wählen Sie die IAM-Servicerolle und die optionale CloudWatch Protokollgruppe für diesen Code-Review aus.
-
Suchen Sie im Abschnitt „Berechtigungen“ nach der Dropdownliste „Servicerolle“.
-
Wählen Sie die IAM-Rolle aus Ihren konfigurierten Servicerollen aus.
Anmerkung
Die Servicerolle muss über Berechtigungen verfügen, um auf Ihren Quellcode in S3 zuzugreifen und in CloudWatch Protokolle sowie alle anderen AWS-Ressourcen zu schreiben, die für die Codeüberprüfung benötigt werden. Servicerollen werden bei der Einrichtung der Codeüberprüfung in der AWS-Managementkonsole konfiguriert.
-
(Optional) Wählen Sie in der Dropdownliste „CloudWatch Protokollgruppe“ eine Protokollgruppe aus, in der die Ausführungsprotokolle für die Codeüberprüfung gespeichert werden sollen.
Anmerkung
Wenn Sie keine Protokollgruppe auswählen, erstellt der AWS Security Agent eine Standard-Protokollgruppe zum Speichern von Code-Review-Protokollen.
Konfigurieren Sie die automatische Codekorrektur
Aktivieren Sie die automatische Problembehebung, damit der AWS Security Agent Codekorrekturen für alle Ergebnisse generiert, sobald die Überprüfung abgeschlossen ist.
-
Aktivieren Sie im Abschnitt Automatische Codekorrektur das Kontrollkästchen Automatische Codekorrektur aktivieren.
Wie der AWS Security Agent das Update bereitstellt, hängt von der Quelle ab:
-
Private GitHub Repositorys — Der AWS Security Agent sendet eine Pull-Anfrage mit dem Fix an das Repository.
-
Öffentliche GitHub Repositorys — Um zu verhindern, dass die Sicherheitsanfälligkeit offengelegt wird, bevor sie behoben ist, öffnet der AWS Security Agent keine Pull-Anfrage. Stattdessen fügt er dem Ergebnis einen Vorschlag für einen Unterschied bei, den Sie von der Webanwendung herunterladen und privat anwenden können.
-
S3-Quellen — Codekorrektur ist nicht verfügbar. Überprüfen Sie die Details zu den Ergebnissen und wenden Sie die Korrekturen manuell an.
Wichtig
An private Repositorys übermittelte Pull-Requests zur Problembehebung sind für alle Benutzer mit Lesezugriff sichtbar. Überprüfe die Änderungen vor dem Zusammenführen. Die automatische Codekorrektur ist nur verfügbar, wenn GitHub Repositorys als Quelle ausgewählt wurden.
Anmerkung
Wenn diese Option deaktiviert ist, können Sie die Codekorrektur für einzelne GitHub-sourced Ergebnisse auch nach Abschluss der Überprüfung manuell auslösen.
Konfigurieren Sie die simulierte Validierung
Aktivieren Sie die simulierte Validierung, um dynamisch zu bestätigen, ob entdeckte Sicherheitslücken in einer laufenden Anwendung ausgenutzt werden können.
-
Aktivieren Sie im Abschnitt Simulierte Validierung das Kontrollkästchen Simulierte Validierung aktivieren.
Wenn diese Option aktiviert ist, stellt der AWS Security Agent nach Abschluss der statischen Analyse eine simulierte Umgebung bereit. Er integriert Ihren Quellcode, startet Dienste innerhalb der Umgebung und versucht, während des Scans gefundene Sicherheitslücken auszunutzen. Die Ergebnisse werden dann mit einem Bestätigungsstatus aktualisiert, der angibt, ob die Sicherheitsanfälligkeit erfolgreich ausgenutzt wurde.
Anmerkung
Die simulierte Validierung ist derzeit nur für eigenständige Docker-Anwendungen verfügbar. Wenn mehrere Repositorys als Quellen ausgewählt wurden, ist die simulierte Validierung nicht verfügbar.
Wichtig
Die simulierte Validierung verlängert die Verarbeitungszeit Ihres Code-Review-Laufs. Der Validierungsschritt stellt eine Umgebung bereit und führt Ausnutzungsversuche durch. Dieser Vorgang dauert in der Regel 1—3 Stunden, abhängig von der Anzahl der Ergebnisse und der Komplexität der Anwendung.
Zulässige Netzwerkziele
In der simulierten Umgebung ist der ausgehende Netzwerkzugriff auf eine vordefinierte Zulassungsliste beschränkt. Ihre Anwendung kann während der Validierung die folgenden Domänen erreichen:
In der folgenden Tabelle sind die zulässigen Domänen und ihre Zwecke aufgeführt.
| Domain | Zweck |
|---|---|
|
|
AWS-Services |
|
|
Amazon ECR Public |
|
|
Docker Hub |
|
|
GitHub |
|
|
GitLab |
|
|
npm-Registrierung |
|
|
Python-Paketindex |
|
|
Rust-Pakete |
|
|
Java/Gradle Pakete |
|
|
.NET-Pakete |
|
|
Ruby-Pakete |
|
|
Go-Pakete |
|
|
Node.js |
|
|
Repositorien für Linux-Distributionen |
|
|
CloudFront Distributionen |
|
|
Google-APIs |
|
|
Microsoft-Dienste |
|
|
Quell-Hosting |
Anmerkung
Wenn Ihre Anwendung Netzwerkzugriff auf Domänen benötigt, die nicht in dieser Liste aufgeführt sind, wird die Verbindung durch die Netzwerk-Firewall blockiert. Anwendungen, die von externen APIs oder Diensten abhängig sind, die oben nicht aufgeführt sind, werden in der simulierten Umgebung möglicherweise nicht korrekt gestartet.
Erstellen Sie den Code-Review
-
Überprüfen Sie Ihre Konfiguration, um die Richtigkeit sicherzustellen.
-
Wählen Sie Codeüberprüfung erstellen aus.
Sie werden auf die Detailseite für die Codeüberprüfung weitergeleitet, auf der Sie eine Überprüfung starten können.
Führen Sie einen Code-Review durch
Nachdem Sie einen Code-Review erstellt haben, starten Sie einen Rechenlauf, um mit der Analyse zu beginnen.
-
Wählen Sie auf der Detailseite des Code-Reviews die Option Überprüfung starten aus.
-
AWS Security Agent beginnt mit der Analyse Ihres Quellcodes.
Sie können eine Überprüfung auch auf der Seite mit der Liste der Codeüberprüfungen starten, indem Sie neben der Codeüberprüfung, die Sie durchführen möchten, die Option Überprüfung starten auswählen.
Überwachen Sie einen Code-Review-Lauf
Verfolgen Sie den Fortschritt Ihrer Codeüberprüfung während der Ausführung.
Überprüfen Sie die Ausführungsphasen
Ein Codeüberprüfungslauf durchläuft die folgenden Phasen, die als Fortschrittsanzeige angezeigt werden:
-
Preflight — Der AWS Security Agent validiert den Zugriff auf Ihren Quellcode und richtet die Testumgebung ein. Die Preflight-Prüfungen beinhalten:
-
Einrichtung der Serviceinfrastruktur
-
Validierung des S3-Quellzugriffs
-
Testumgebung einrichten
-
-
Statische Analyse — AWS Security Agent scannt Ihren Quellcode auf Sicherheitslücken und Verstöße gegen Anforderungen.
-
Simulierte Validierung (optional) — Wenn die simulierte Validierung aktiviert ist, stellt der AWS Security Agent eine simulierte Umgebung bereit und stellt Ihre Anwendung bereit. Anschließend versucht er, die bei der statischen Analyse entdeckten Sicherheitslücken auszunutzen. In diesem Schritt wird bestätigt, ob die Ergebnisse in der Ziellaufzeit ausgenutzt werden können. Diese Phase wird nur angezeigt, wenn Sie bei der Erstellung des Code-Reviews die simulierte Validierung aktivieren.
-
Finalisieren — AWS Security Agent kompiliert die Ergebnisse und generiert eine Zusammenfassung der Ergebnisse.
Ausführungsdetails anzeigen
Navigieren Sie auf der Detailseite des Laufs zwischen den Tabs, um den Fortschritt zu überwachen:
-
Ausführung zur Codeüberprüfung — Zeigt die Zusammenfassung der Ausführung an, einschließlich der Lauf-ID, der Erstellungszeit, des Status, der Dauer, der Stunden der Aufgaben, der Aufschlüsselung nach Schweregrad und des Diagramms mit den Risikoarten.
-
Preflight — Sehen Sie sich den Fortschritt und den Status der einzelnen Validierungsschritte der Preflight-Prüfung an.
-
Code-Review-Protokolle — Sehen Sie sich die Aufgaben an, die der AWS Security Agent während der Überprüfung identifiziert und ausgeführt hat, mit detaillierten Aufgabenprotokollen für jeden Schritt.
-
Simulierte Validierung — Wenn die simulierte Validierung aktiviert ist, können Sie sich den Bereitstellungsstatus, die Validierungsaufgaben für einzelne Ergebnisse und deren Ergebnisse anzeigen lassen.
-
Ergebnisse — Sehen Sie sich die Sicherheitsergebnisse nach Abschluss der Überprüfung an (siehe). Ergebnisse eines Code-Reviews überprüfen
Verlauf ausführen
Bei jeder Codeüberprüfung wird ein Verlauf aller Läufe gespeichert. Auf der Detailseite zur Codeüberprüfung:
-
Im Abschnitt Letzte Ausführung wird die letzte Ausführung mit Startzeit, Status, Dauer und ID angezeigt.
-
In der Tabelle Alle Läufe werden alle vorherigen Läufe mit Startzeit, Status, Dauer, Zusammenfassung der Ergebnisse und ID aufgeführt.
-
Wählen Sie Ausführung überwachen, um die Details des letzten aktiven Laufs anzuzeigen.
-
Wählen Sie den Link zur Startzeit eines beliebigen Laufs, um die vollständigen Details zu sehen.
Nächste Schritte
Nach der Durchführung eines Code-Reviews:
-
Überprüfen Sie die Sicherheitsergebnisse und die entsprechenden Hinweise zur Behebung dieser Probleme (sieheErgebnisse eines Code-Reviews überprüfen)
-
Korrigieren Sie die Ergebnisse mithilfe automatisierter Pull-Requests oder manueller Fixes (siehe) Korrigieren Sie die Ergebnisse der Codeüberprüfung
-
Führen Sie nach der Implementierung der Korrekturen weitere Überprüfungen durch, um die Behebung zu überprüfen
-
Passen Sie Ihre Konfiguration oder Quellen für die Codeüberprüfung an, wenn sich Ihre Codebasis weiterentwickelt