Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Schnellstart: Führen Sie eine Codeüberprüfung durch
Dieser Schnellstart führt Sie durch die Durchführung Ihres ersten Code-Reviews mit dem AWS Security Agent. AWS Security Agent durchsucht Ihre Quellcode-Repositorys auf Sicherheitslücken und die Einhaltung der Sicherheitsanforderungen Ihres Unternehmens.
Anmerkung
Sie benötigen Zugriff auf die AWS-Managementkonsole, um den AWS Security Agent einzurichten, und Zugriff auf die Webanwendung, um Codeprüfungen zu erstellen und auszuführen.
Voraussetzungen
Bevor Sie beginnen, stellen Sie sicher, dass Sie über Folgendes verfügen:
-
Zugriff auf die AWS-Managementkonsole mit Berechtigungen zur Einrichtung von AWS Security Agent.
-
Ein Quellcode-Repository (GitHub, GitLab, oder Bitbucket) oder eine Amazon S3 S3-Quelle, die den Code enthält, den Sie überprüfen möchten.
Schritt 1: AWS Security Agent in der AWS-Konsole einrichten
Wenn Sie AWS Security Agent noch nicht eingerichtet haben, schließen Sie die Ersteinrichtung ab:
-
Navigieren Sie in der AWS-Managementkonsole zu AWS Security Agent
. -
Wählen Sie AWS Security Agent einrichten aus.
-
Erstellen Sie einen Agentenbereich. Ein Agentenbereich kann von mehreren Benutzern verwendet werden und sollte für jede Anwendung, die Sie testen möchten, spezifisch sein. Geben Sie einen Namen und eine Beschreibung für Ihren ersten Agentenbereich ein. Dieser Name wird Benutzern in der Webanwendung angezeigt. Der Name sollte die Anwendung identifizieren, deren Code Sie überprüfen möchten.
-
Wählen Sie IAM-only unter Konfiguration des Benutzerzugriffs die Option Zugriff aus.
-
Dieser Schnellstart behandelt nicht die Aktivierung von Single Sign-On (SSO) mit IAM Identity Center. Dadurch können Benutzer von der AWS-Konsole aus direkt auf die AWS Security Agent-Webanwendung zugreifen.
-
Um Benutzern ohne Zugriff auf die AWS-Managementkonsole die Durchführung von Codeprüfungen zu ermöglichen, aktivieren Sie die IAM Identity Center-Integration. Details hierzu finden Sie unter Benutzern Zugriff auf die AWS Security Agent-Web-App gewähren.
-
-
Wählen Sie AWS Security Agent einrichten aus.
Anmerkung
Wenn Sie Setup wählen, erstellt AWS Security Agent Ihren Agent Space und richtet eine Webanwendung ein, in der Benutzer Penetrationstests, Codeprüfungen, Bedrohungsmodelle und Entwurfsprüfungen durchführen können.
Schritt 2: Aktivieren und konfigurieren Sie die Codeüberprüfung
Anmerkung
Wenn Sie bereits GitHub Repositorys oder S3-Buckets mit Ihrem Agent Space verbunden haben (z. B. durch die Einrichtung von Penetrationstests), ist die Codeüberprüfung bereits aktiviert. Sie können diesen Schritt überspringen und direkt zur Webanwendung wechseln.
Öffnen Sie den Einrichtungsassistenten für die Codeüberprüfung
-
Wählen Sie in der linken Seitenleiste Agent Spaces und dann Ihren Agent Space aus.
-
Wählen Sie in der Kopfzeile oder im Tab Codeüberprüfung die Option Codeüberprüfung aktivieren aus.
Integrationen, Repositorien und Buckets Connect
-
(Falls Sie noch keine GitHub Integration haben) Erstellen Sie eine Registrierung. GitHub Wenn Sie bereits eine haben, fahren Sie mit dem nächsten Schritt fort.
-
Wählen Sie im Abschnitt Verbundene Integrationen die Option Hinzufügen und dann Neue Registrierung erstellen aus.
-
Wählen Sie GitHubund wählen Sie Weiter.
-
Wählen Sie Installieren und autorisieren und schließen Sie dann die Installation ab in GitHub:
-
Wählen Sie den GitHub Benutzer oder die Organisation aus, der das Repository gehört, das Sie überprüfen möchten.
-
Wählen Sie Alle Repositorys oder Nur ausgewählte Repositorys aus.
-
Wählen Sie Installieren und autorisieren und schließen Sie die Authentifizierung ab. GitHub
-
-
Zurück in der AWS-Managementkonsole geben Sie einen Registrierungsnamen ein und vergewissern Sie sich, dass der Kontotyp dem Ort entspricht, an dem Sie die GitHub App installiert haben.
-
Wählen Sie Connect, um die Registrierung zu speichern.
Den vollständigen GitHub Integrationsablauf finden Sie unter AWS Security Agent mit GitHub Repositorys Connect.
-
-
Connect GitHub Repositorys. Wähle im Abschnitt Verbundene Integrationen die Option Hinzufügen und dann deine GitHub Registrierung aus. Der zweistufige GitHubConnect-Assistent wird geöffnet:
-
Wählen Sie unter GitHub Connect-Repositories die Repositorys aus, die Sie einbeziehen möchten, und klicken Sie auf Weiter.
-
Stellen Sie unter Funktionen verwalten für jedes Repository die folgenden Optionen ein:
-
Kommentare zur Codeüberprüfung — Lassen Sie den AWS Security Agent Sicherheitsergebnisse als Kommentare zu Pull-Anfragen im Repository veröffentlichen.
-
Automatische Problembehebung — Lassen Sie Benutzer der AWS Security Agent-Webanwendung Pull-Requests anfordern, die die Ergebnisse korrigieren.
-
-
Wählen Sie Speichern, um zum Einrichtungsassistenten zurückzukehren.
-
-
(Optional) Connect S3-Quellen an. Wählen Sie im Abschnitt S3-Buckets die Option S3-Ressource hinzufügen und geben Sie den S3-URI für einen Bucket ein, der Quellcode enthält, oder wählen Sie Durchsuchen, um einen auszuwählen.
-
Wählen Sie Ihre Einstellungen für die Codeüberprüfung aus. In der Standardeinstellung „Sicherheitsanforderungen und Ergebnisse von Sicherheitslücken“ wird der Code sowohl auf die Einhaltung der von Ihnen aktivierten Sicherheitsanforderungen als auch auf häufig auftretende Sicherheitslücken analysiert.
-
Wählen Sie Weiter aus.
Optionale Konfigurationen
-
Konfigurieren Sie optionale CloudWatch Protokollgruppen und den Dienstzugriff. Die Standarddienstrolle ist mit den erforderlichen Berechtigungen vorkonfiguriert.
-
Wählen Sie Speichern.
Schritt 3: Einen Code-Review erstellen und ausführen
Anmerkung
Sie erstellen und führen Code-Reviews nur in der AWS Security Agent-Webanwendung aus.
-
Wählen Sie die Registerkarte Web-App und dann Administratorzugriff, um die AWS Security Agent-Webanwendung zu starten.
-
Wählen Sie in der linken Seitenleiste Code Reviews aus.
-
Wähle Code-Review erstellen.
-
Konfigurieren Sie den Code-Review:
-
Geben Sie einen Titel ein, der den Umfang dieser Überprüfung angibt (z. B. „billing-service-security-review“).
-
Wählen Sie unter Quellen die GitHub Repositorys aus, die Sie in Schritt 2 mit Ihrem Agent Space verbunden haben, oder geben Sie die S3-Quellen ein, die Sie scannen möchten.
-
Wählen Sie die Service-Rolle aus Ihren konfigurierten Rollen aus.
-
(Optional) Wählen Sie Automatische Codekorrektur aktivieren, damit der AWS Security Agent automatisch Pull-Anfragen mit Korrekturen für alle Ergebnisse sendet.
-
-
Wählen Sie Codeüberprüfung erstellen aus.
-
Wählen Sie auf der Detailseite des Code-Reviews die Option Überprüfung starten aus.
Schritt 4: Überprüfe die Ergebnisse des Code-Reviews
-
Die Codeüberprüfung dauert in der Regel 30—60 Minuten, abhängig von der Größe Ihrer Codebasis.
-
Die Ausführung beginnt mit einer Preflight-Phase, in der das Setup vor dem Start des Scans validiert wird: Sie bestätigt, dass der AWS Security Agent Ihren Quellcode aus Ihrem Repository oder Ihrer S3-Quelle abrufen kann, und richtet die Scanumgebung ein. Wenn eine Preflight-Prüfung fehlschlägt (z. B. weil sie nicht auf Ihre Quelle zugreifen kann), wird der Lauf vor der statischen Analyse gestoppt. Öffnen Sie die Registerkarte Preflight, um zu sehen, welche Prüfung fehlgeschlagen ist, lösen Sie das Problem und starten Sie eine neue Ausführung.
-
Sobald Sie fertig sind, navigieren Sie zum abgeschlossenen Lauf und wählen Sie den Tab Ergebnisse aus.
-
Überprüfen Sie die Ergebnisse in der Listendetailansicht:
-
Wählen Sie im linken Bereich ein Ergebnis aus, um dessen Details anzuzeigen.
-
Lesen Sie die Abschnitte Beschreibung, Positionen des Codes, Beweise und Vorgeschlagene Problembehebung.
-
Verwenden Sie den Korrekturcode, um eine Pull-Anfrage mit einem Fix zu generieren, oder überprüfen Sie die PRs zur automatischen Problembehebung, falls Sie diese Option aktiviert haben.
-
Weitere Informationen finden Sie unter Einen Code-Review erstellen und Ergebnisse eines Code-Reviews überprüfen.