

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

# Schnellstart: Führen Sie eine Codeüberprüfung durch
<a name="quickstart-code-review"></a>

Dieser Schnellstart führt Sie durch die Durchführung Ihres ersten Code-Reviews mit dem AWS Security Agent. AWS Security Agent durchsucht Ihre Quellcode-Repositorys auf Sicherheitslücken und die Einhaltung der Sicherheitsanforderungen Ihres Unternehmens.

**Anmerkung**  
Sie benötigen Zugriff auf die AWS-Managementkonsole, um den AWS Security Agent einzurichten, und Zugriff auf die Webanwendung, um Codeprüfungen zu erstellen und auszuführen.

## Voraussetzungen
<a name="_prerequisites"></a>

Bevor Sie beginnen, stellen Sie sicher, dass Sie über Folgendes verfügen:
+ Zugriff auf die AWS-Managementkonsole mit Berechtigungen zur Einrichtung von AWS Security Agent.
+ Ein Quellcode-Repository (GitHub, GitLab, oder Bitbucket) oder eine Amazon S3 S3-Quelle, die den Code enthält, den Sie überprüfen möchten.

## Schritt 1: AWS Security Agent in der AWS-Konsole einrichten
<a name="_step_1_set_up_aws_security_agent_in_the_aws_console"></a>

Wenn Sie AWS Security Agent noch nicht eingerichtet haben, schließen Sie die Ersteinrichtung ab:

1. Navigieren Sie in der [AWS-Managementkonsole zu AWS Security Agent](https://console.aws.amazon.com/securityagent/).

1. Wählen Sie **AWS Security Agent einrichten** aus.

1. Erstellen Sie einen Agentenbereich. Ein Agentenbereich kann von mehreren Benutzern verwendet werden und sollte für jede Anwendung, die Sie testen möchten, spezifisch sein. Geben Sie einen Namen und eine Beschreibung für Ihren ersten Agentenbereich ein. Dieser Name wird Benutzern in der Webanwendung angezeigt. Der Name sollte die Anwendung identifizieren, deren Code Sie überprüfen möchten.

1. **Wählen Sie IAM-only unter *Konfiguration des Benutzerzugriffs die Option Zugriff* aus.**
   + Dieser Schnellstart behandelt nicht die Aktivierung von Single Sign-On (SSO) mit IAM Identity Center. Dadurch können Benutzer von der AWS-Konsole aus direkt auf die AWS Security Agent-Webanwendung zugreifen.
   + Um Benutzern ohne Zugriff auf die AWS-Managementkonsole die Durchführung von Codeprüfungen zu ermöglichen, aktivieren Sie die IAM Identity Center-Integration. Details hierzu finden Sie unter [Benutzern Zugriff auf die AWS Security Agent-Web-App gewähren](grant-user-access.md).

1. Wählen Sie **AWS Security Agent einrichten** aus.

**Anmerkung**  
Wenn Sie Setup wählen, erstellt AWS Security Agent Ihren Agent Space und richtet eine Webanwendung ein, in der Benutzer Penetrationstests, Codeprüfungen, Bedrohungsmodelle und Entwurfsprüfungen durchführen können.

## Schritt 2: Aktivieren und konfigurieren Sie die Codeüberprüfung
<a name="_step_2_enable_and_configure_code_review"></a>

**Anmerkung**  
Wenn Sie bereits GitHub Repositorys oder S3-Buckets mit Ihrem Agent Space verbunden haben (z. B. durch die Einrichtung von Penetrationstests), ist die Codeüberprüfung bereits aktiviert. Sie können diesen Schritt überspringen und direkt zur Webanwendung wechseln.

### Öffnen Sie den Einrichtungsassistenten für die Codeüberprüfung
<a name="_open_the_code_review_setup_wizard"></a>

1. Wählen Sie in der linken Seitenleiste **Agent Spaces** und dann Ihren Agent Space aus.

1. Wählen Sie in der Kopfzeile oder im Tab **Codeüberprüfung die Option **Codeüberprüfung** aktivieren** aus.

### Integrationen, Repositorien und Buckets Connect
<a name="_connect_integrations_repositories_and_buckets"></a>

1.  **(Falls Sie noch keine GitHub Integration haben) Erstellen Sie eine** Registrierung. GitHub Wenn Sie bereits eine haben, fahren Sie mit dem nächsten Schritt fort.

   1. Wählen Sie im Abschnitt **Verbundene Integrationen** die Option **Hinzufügen** und dann **Neue Registrierung erstellen** aus.

   1. Wählen Sie **GitHub**und wählen Sie **Weiter**.

   1. Wählen Sie **Installieren und autorisieren** und schließen Sie dann die Installation ab in GitHub:

      1. Wählen Sie den GitHub Benutzer oder die Organisation aus, der das Repository gehört, das Sie überprüfen möchten.

      1. Wählen Sie **Alle Repositorys** oder **Nur ausgewählte Repositorys** aus.

      1. Wählen Sie **Installieren und autorisieren und schließen** Sie die Authentifizierung ab. GitHub 

   1. Zurück in der AWS-Managementkonsole geben Sie einen **Registrierungsnamen** ein und vergewissern Sie sich, dass der **Kontotyp** dem Ort entspricht, an dem Sie die GitHub App installiert haben.

   1. Wählen Sie **Connect**, um die Registrierung zu speichern.

      Den vollständigen GitHub Integrationsablauf finden Sie unter [AWS Security Agent mit GitHub Repositorys Connect](connect-github.md).

1. Connect GitHub Repositorys. Wähle im Abschnitt **Verbundene Integrationen** die Option **Hinzufügen** und dann deine GitHub Registrierung aus. Der zweistufige ** GitHubConnect-Assistent** wird geöffnet:

   1. **Wählen **Sie unter GitHub Connect-Repositories** die Repositorys aus, die Sie einbeziehen möchten, und klicken Sie auf Weiter.**

   1. Stellen **Sie unter Funktionen verwalten** für jedes Repository die folgenden Optionen ein:
      +  **Kommentare zur Codeüberprüfung** — Lassen Sie den AWS Security Agent Sicherheitsergebnisse als Kommentare zu Pull-Anfragen im Repository veröffentlichen.
      +  **Automatische Problembehebung** — Lassen Sie Benutzer der AWS Security Agent-Webanwendung Pull-Requests anfordern, die die Ergebnisse korrigieren.

   1. Wählen Sie **Speichern**, um zum Einrichtungsassistenten zurückzukehren.

1. (Optional) Connect S3-Quellen an. Wählen Sie im Abschnitt **S3-Buckets** die Option **S3-Ressource hinzufügen** und geben Sie den S3-URI für einen Bucket ein, der Quellcode enthält, oder wählen Sie **Durchsuchen**, um einen auszuwählen.

1. Wählen Sie Ihre **Einstellungen für die Codeüberprüfung** aus. In der Standardeinstellung „**Sicherheitsanforderungen und Ergebnisse von Sicherheitslücken**“ wird der Code sowohl auf die Einhaltung der von Ihnen aktivierten Sicherheitsanforderungen als auch auf häufig auftretende Sicherheitslücken analysiert.

1. Wählen Sie **Weiter** aus.

### Optionale Konfigurationen
<a name="_optional_configurations"></a>

1. Konfigurieren Sie optionale CloudWatch Protokollgruppen und den Dienstzugriff. Die Standarddienstrolle ist mit den erforderlichen Berechtigungen vorkonfiguriert.

1. Wählen Sie **Speichern**.

## Schritt 3: Einen Code-Review erstellen und ausführen
<a name="_step_3_create_and_run_a_code_review"></a>

**Anmerkung**  
Sie erstellen und führen Code-Reviews nur in der AWS Security Agent-Webanwendung aus.

1. Wählen Sie die Registerkarte **Web-App** und dann **Administratorzugriff**, um die AWS Security Agent-Webanwendung zu starten.

1. Wählen Sie in der linken Seitenleiste **Code Reviews** aus.

1. Wähle **Code-Review erstellen**.

1. Konfigurieren Sie den Code-Review:

   1. Geben Sie einen **Titel** ein, der den Umfang dieser Überprüfung angibt (z. B. „billing-service-security-review“).

   1. Wählen Sie unter **Quellen** die GitHub Repositorys aus, die Sie in Schritt 2 mit Ihrem Agent Space verbunden haben, oder geben Sie die S3-Quellen ein, die Sie scannen möchten.

   1. Wählen Sie die **Service-Rolle** aus Ihren konfigurierten Rollen aus.

   1. (Optional) Wählen Sie **Automatische Codekorrektur aktivieren,** damit der AWS Security Agent automatisch Pull-Anfragen mit Korrekturen für alle Ergebnisse sendet.

1. Wählen Sie **Codeüberprüfung erstellen** aus.

1. Wählen Sie auf der Detailseite des Code-Reviews die Option **Überprüfung starten** aus.

## Schritt 4: Überprüfe die Ergebnisse des Code-Reviews
<a name="_step_4_review_code_review_findings"></a>

1. Die Codeüberprüfung dauert in der Regel 30—60 Minuten, abhängig von der Größe Ihrer Codebasis.

1. Die Ausführung beginnt mit einer **Preflight-Phase**, in der das Setup vor dem Start des Scans validiert wird: Sie bestätigt, dass der AWS Security Agent Ihren Quellcode aus Ihrem Repository oder Ihrer S3-Quelle abrufen kann, und richtet die Scanumgebung ein. Wenn eine Preflight-Prüfung fehlschlägt (z. B. weil sie nicht auf Ihre Quelle zugreifen kann), wird der Lauf vor der statischen Analyse gestoppt. Öffnen Sie die Registerkarte **Preflight**, um zu sehen, welche Prüfung fehlgeschlagen ist, lösen Sie das Problem und starten Sie eine neue Ausführung.

1. Sobald Sie fertig sind, navigieren Sie zum abgeschlossenen Lauf und wählen Sie den Tab **Ergebnisse** aus.

1. Überprüfen Sie die Ergebnisse in der Listendetailansicht:

   1. Wählen Sie im linken Bereich ein Ergebnis aus, um dessen Details anzuzeigen.

   1. Lesen Sie die Abschnitte **Beschreibung**, **Positionen des Codes**, **Beweise** und **Vorgeschlagene Problembehebung**.

   1. Verwenden Sie den **Korrekturcode**, um eine Pull-Anfrage mit einem Fix zu generieren, oder überprüfen Sie die PRs zur automatischen Problembehebung, falls Sie diese Option aktiviert haben.

Weitere Informationen finden Sie unter [Einen Code-Review erstellen](perform-code-review-scan.md) und [Ergebnisse eines Code-Reviews überprüfen](review-code-scan-findings.md).