Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.
Korrigieren Sie die Ergebnisse der Codeüberprüfung
Nachdem Sie die Sicherheitsergebnisse einer Codeüberprüfung überprüft haben, können Sie den AWS Security Agent verwenden, um Codekorrekturen für Ergebnisse in GitHub Repository-Quellen zu generieren. Für private Repositorys öffnet der AWS Security Agent eine Pull-Anfrage mit dem vorgeschlagenen Fix. Bei öffentlichen Repositorys fügt der AWS Security Agent dem Ergebnis einen herunterladbaren Diff bei, den Sie lokal anwenden können. Ergebnisse aus S3-Quellen müssen manuell berichtigt werden.
Voraussetzungen
Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:
-
Ein abgeschlossener Code-Review-Lauf mit Ergebnissen
-
GitHub Repositorys, die als Quelle für den Code-Review angeschlossen sind
-
Zugriff auf die AWS Security Agent-Webanwendung
-
Vertrautheit mit der Architektur und den Sicherheitsanforderungen Ihrer Anwendung
So funktioniert die Codekorrektur
Wenn Sie die Codekorrektur für ein Ergebnis auslösen, analysiert der AWS Security Agent das Ergebnis und seine Codespeicherorte und generiert dann eine Codekorrektur. Wie der Fix bereitgestellt wird, hängt von der Quelle ab:
-
Private GitHub Repositorys — AWS Security Agent sendet eine Pull-Anfrage an das entsprechende Repository. Die Pull-Anfrage enthält eine Beschreibung des Sicherheitsproblems und der vorgenommenen Änderungen.
-
Öffentliche GitHub Repositorys — Der AWS Security Agent fügt dem Ergebnis eine vorgeschlagene Abweichung bei, sodass die Sicherheitsanfälligkeit nicht veröffentlicht wird, bevor sie behoben ist. Sie können den Unterschied aus der Webanwendung herunterladen und ihn lokal mit anwenden.
git apply /path/to/code_remediation_changes.diff -
S3-Quellen — Codekorrektur ist nicht verfügbar. Verwenden Sie die Beschreibung des Ergebnisses, die Codepositionen und die Risikoüberlegung, um Korrekturen manuell anzuwenden.
Wichtig
Vom AWS Security Agent erstellte Pull-Anfragen sind für alle Benutzer sichtbar, die Lesezugriff auf das Repository haben. Überprüfen Sie die Änderungen vor dem Zusammenführen, um sicherzustellen, dass sie den Anforderungen Ihrer Anwendung entsprechen.
Automatische Codekorrektur
Wenn Sie bei der Erstellung der Codeüberprüfung die automatische Codekorrektur aktiviert haben, generiert AWS Security Agent Korrekturen für alle in Frage kommenden Ergebnisse, sobald die Überprüfung abgeschlossen ist. Sie müssen keine weiteren Maßnahmen ergreifen — Pull-Requests werden in Ihren verbundenen privaten GitHub Repositorys angezeigt, und nach Abschluss der Ausführung werden Unterschiede zu Ergebnissen aus öffentlichen GitHub Repositorys angezeigt.
Manuelle Codekorrektur
Wenn die automatische Codekorrektur deaktiviert ist, können Sie die Korrektur für einzelne Ergebnisse aus Quellen auslösen. GitHub
-
Navigieren Sie zur Registerkarte „Ergebnisse“ einer abgeschlossenen Codeüberprüfung.
-
Wählen Sie das Ergebnis aus, das Sie korrigieren möchten.
-
Wählen Sie im Bereich mit den Ergebnisdetails die Option Code korrigieren aus.
-
Der AWS Security Agent generiert einen Codefix und sendet entweder eine Pull-Anfrage an das Repository oder hängt je nach Sichtbarkeit des Repositorys einen herunterladbaren Diff an den Befund an.
Überprüfen Sie die Pull-Anfragen zur Behebung
Nachdem der AWS Security Agent eine Pull-Anfrage zur Behebung an ein privates GitHub Repository gesendet hat, gehen Sie wie folgt vor:
-
Navigieren Sie zu Ihrem Repository GitHub .
-
Suchen Sie die vom AWS Security Agent erstellte Pull-Anfrage.
-
Überprüfen Sie die Änderungen, einschließlich:
-
Die Beschreibung, in der die Sicherheitslücke und die Problembehebung erläutert werden
-
Der Code wurde geändert, um die Sicherheitsanfälligkeit zu beheben
-
Jeder relevante Kontext zum Sanierungsansatz
-
-
Führen Sie den Pull-Request zusammen, falls der Fix angemessen ist, oder schließen Sie ihn und implementieren Sie eine alternative Lösung.
Tipp
Starten Sie nach dem Zusammenführen der Korrektur-Pull-Requests einen neuen Code-Review-Lauf, um sicherzustellen, dass die Fixes die Ergebnisse beheben und keine neuen Sicherheitsprobleme mit sich bringen.
Wenden Sie die Abhilfemaßnahmen an
Wenden Sie bei Ergebnissen aus öffentlichen GitHub Repositorien den herunterladbaren Diff lokal an.
-
Laden Sie im Bereich mit den Suchergebnisdetails den Vergleich aus dem Abschnitt Codekorrektur herunter.
-
Führen
git apply /path/to/code_remediation_changes.diffSie in Ihrem lokalen Klon des Repositorys den Befehl aus. -
Überprüfen Sie die vorgenommenen Änderungen, testen Sie sie anhand Ihrer Anwendung und übernehmen Sie sie im Rahmen Ihres normalen Entwicklungsworkflows.
Einschränkungen
-
Die Codekorrektur ist nur für Ergebnisse aus GitHub Repository-Quellen verfügbar. Ergebnisse aus S3-Quellen müssen manuell berichtigt werden.
-
AWS Security Agent generiert Korrekturen auf der Grundlage seiner Analyse der Sicherheitsanfälligkeit. Überprüfen Sie alle Änderungen, bevor Sie sie zusammenführen oder übernehmen, um sicherzustellen, dass sie für Ihre Anwendung geeignet sind.
-
Bei einigen komplexen Ergebnissen ist möglicherweise manuelles Eingreifen erforderlich, das über die automatische Korrektur hinausgeht.
Nächste Schritte
Nach der Behebung der Ergebnisse:
-
Überprüfe Pull-Requests in deinen GitHub Repositorys und füge sie zusammen, oder übertrage die angewendeten Diffs über deinen normalen Workflow
-
Führe eine neue Codeüberprüfung durch, um die Korrekturen zu überprüfen und nach verbleibenden Problemen zu suchen
-
Beheben Sie die Ergebnisse in der Webanwendung, nachdem Sie die Behebung bestätigt haben
-
Passen Sie die Quellen oder Einstellungen für die Codeüberprüfung nach Bedarf an (sieheCodeüberprüfung aktivieren)