View a markdown version of this page

Ergebnisse eines Code-Reviews überprüfen - AWS-Sicherheitsagent

Die vorliegende Übersetzung wurde maschinell erstellt. Im Falle eines Konflikts oder eines Widerspruchs zwischen dieser übersetzten Fassung und der englischen Fassung (einschließlich infolge von Verzögerungen bei der Übersetzung) ist die englische Fassung maßgeblich.

Ergebnisse eines Code-Reviews überprüfen

Lesen Sie nach Abschluss einer Codeüberprüfung die Zusammenfassung der Ausführung und die Sicherheitsergebnisse, um mehr über Sicherheitslücken in Ihrem Quellcode zu erfahren. Jedes Ergebnis enthält eine Beschreibung, eine Bewertung des Schweregrads, die Position des Codes, eine Begründung für das Risiko und Lösungsvorschläge, die Ihnen helfen, Sicherheitsprobleme zu priorisieren und zu beheben.

Voraussetzungen

Stellen Sie vor Beginn sicher, dass Sie über Folgendes verfügen:

  • Ein abgeschlossener oder laufender Code-Review-Lauf

  • Zugriff auf die AWS Security Agent-Webanwendung

Schritt 1: Greifen Sie auf den Codeüberprüfungslauf zu

Navigieren Sie zu Ihrem abgeschlossenen Code-Review-Lauf, um die Zusammenfassung und die Ergebnisse einzusehen.

  1. Melden Sie sich bei der AWS Security Agent-Webanwendung an.

  2. Wählen Sie in der linken Seitenleiste Code Reviews aus.

  3. Wählen Sie den Code-Review aus, den Sie untersuchen möchten.

  4. Wählen Sie in der Tabelle Alle Läufe den abgeschlossenen Lauf aus, indem Sie auf den Link mit der Startzeit klicken. Wählen Sie alternativ Ausführung überwachen aus, um den letzten Lauf anzuzeigen.

Schritt 2: Überwachen Sie den Fortschritt des Laufs

Verfolgen Sie den Fortschritt Ihres Codeüberprüfungslaufs mithilfe der Schrittanzeige.

  1. Suchen Sie den horizontalen Schrittindikator unter dem Seitenkopf.

  2. Überprüfen Sie den Status jeder Phase:

    • Preflight — Überprüft den Zugriff auf Ihren Quellcode und richtet die Scanumgebung ein. Zu den Prüfungen gehören die Einrichtung der Serviceinfrastruktur, die Validierung des S3-Quellzugriffs und die Einrichtung der Testumgebung, zu der auch GitHub Zugriffsprüfungen gehören.

    • Statische Analyse — Scannt Ihren Quellcode auf Sicherheitslücken und Verstöße gegen Anforderungen.

    • Simulierte Validierung (optional) — Wenn diese Option aktiviert ist, wird eine simulierte Umgebung bereitgestellt und versucht, entdeckte Sicherheitslücken in der laufenden Anwendung auszunutzen.

    • Finalisieren — Stellt die Ergebnisse zusammen und generiert eine Zusammenfassung der Ergebnisse.

Anmerkung

Für jeden Schritt wird eine Statusanzeige angezeigt (Abgeschlossen oder In Bearbeitung). Der Lauf ist abgeschlossen, wenn für alle Phasen Completed (Abgeschlossen) angezeigt wird. Der simulierte Validierungsschritt wird nur angezeigt, wenn Sie die simulierte Validierung bei der Erstellung des Code-Reviews aktivieren.

Schritt 3: Überprüfen Sie die Zusammenfassung der Ausführung

Navigieren Sie zur Registerkarte „Ausführung der Codeüberprüfung“, um sich die allgemeinen Ergebnisse anzusehen.

  1. Wählen Sie die Registerkarte Ausführen der Codeüberprüfung aus.

  2. Der Abschnitt mit der Zusammenfassung der Ausführung enthält Informationen zum Status und zur Dauer der Ausführung sowie weitere allgemeine Informationen. Es bietet auch ein Dashboard mit Sicherheitsergebnissen, die nach Schweregrad und Risikotypen kategorisiert sind.

  3. Die Anwendungsübersicht von AWS Security Agent bietet eine Zusammenfassung des Code-Review-Scans, wenn der Lauf abgeschlossen ist

Schritt 4: Überprüfen Sie die Preflight-Ergebnisse

Gehen Sie zur Registerkarte Preflight, um zu überprüfen, ob alle Quellzugriffsprüfungen bestanden wurden.

  1. Wählen Sie die Registerkarte Preflight aus.

  2. Überprüfen Sie die Preflight-Fortschrittsanzeige, die die Anzahl der abgeschlossenen Prüfungen anzeigt.

  3. Vergewissern Sie sich, dass für jede Prüfung ein Erfolgsstatus angezeigt wird:

    • Einrichtung der Serviceinfrastruktur — Bestätigt, dass die Testumgebung bereit ist

    • Überprüfung des S3-Quellzugriffs — Bestätigt den Zugriff auf den S3-Quellcode (falls zutreffend)

    • Testumgebung einrichten — Bestätigt, dass die Analyseumgebung konfiguriert ist

Anmerkung

Wenn eine Preflight-Prüfung fehlschlägt, wird die Ausführung nicht mit der statischen Analyse fortgeführt. Überprüfen Sie die Prüfdetails, um Zugriffsprobleme zu identifizieren und zu beheben, und starten Sie dann einen neuen Lauf.

Schritt 5: Überprüfen Sie die Code-Review-Protokolle

Navigieren Sie zur Registerkarte Code Review Logs, um sich die Aufgaben anzusehen, die der AWS Security Agent während der Analyse ausgeführt hat.

  1. Wählen Sie die Registerkarte Code-Review-Protokolle aus.

  2. Durchsuchen Sie die Liste der Aufgaben im linken Bereich.

  3. Wählen Sie eine Aufgabe aus, um ihr detailliertes Protokoll im rechten Bereich anzuzeigen.

Tipp

Verwenden Sie das Suchfeld, um Aufgaben nach Namen zu filtern. Die Protokolle geben Aufschluss darüber, was der AWS Security Agent untersucht hat und wie er zu seinen Ergebnissen gekommen ist.

Schritt 6: Navigieren Sie zu den Ergebnissen

Wählen Sie die Registerkarte Ergebnisse, um alle Sicherheitsergebnisse des Laufs anzuzeigen.

Anmerkung
Standard-Konfidenzfilter

Standardmäßig werden Ihnen nur Ergebnisse mit hoher Agentensicherheit angezeigt. Um auch Ergebnisse mit mittlerer oder niedriger Agentensicherheit und falsch positive Ergebnisse anzuzeigen, deaktivieren Sie die Option Unbestätigte Ergebnisse ausblenden.

  1. Wählen Sie die Registerkarte Ergebnisse aus.

  2. Die Ergebnisse werden in einer geteilten Ansicht mit der Ergebnisliste auf der linken Seite und den Details des ausgewählten Ergebnisses auf der rechten Seite angezeigt.

  3. Sehen Sie sich die Informationen an, die auf den einzelnen Ergebniskarten angezeigt werden:

    • Fundtitel — Ein aussagekräftiger Name, der das Sicherheitsproblem zusammenfasst

    • Schweregradkennzeichen — Color-coded Schweregradindikator:

      • Kritisch (rot) — Sofortiges Handeln erforderlich; eine Ausnutzung kann zu einer Beeinträchtigung des Systems führen

      • Hoch (rot) — Sofortiges Handeln ist erforderlich; eine Ausnutzung kann zu erheblichen Sicherheitsrisiken führen

      • Mittel (orange) — Sollte innerhalb eines angemessenen Zeitrahmens behoben werden; trägt zum allgemeinen Sicherheitsrisiko bei

      • Niedrig (gelb) — Kann im Rahmen regelmäßiger Wartungsarbeiten behoben werden; minimales unmittelbares Risiko

    • Letzte Aktualisierung — Zeitstempel, zu dem der Befund zuletzt aktualisiert wurde

Schritt 7: Überprüfen Sie die Details zu den Ergebnissen

Wählen Sie einzelne Ergebnisse aus, um umfassende Informationen zu den einzelnen Sicherheitslücken zu erhalten.

  1. Wählen Sie im linken Bereich ein Ergebnis aus, um die zugehörigen Details im rechten Bereich anzuzeigen.

  2. Sehen Sie sich die verfügbaren Aktionen an:

    • Befund lösen — Markieren Sie den Befund als gelöst, nachdem Sie ihn behoben haben

    • Code korrigieren — Generieren Sie eine Pull-Anfrage mit einem Fix (für GitHub Quellen verfügbar)

  3. Geben Sie Feedback mithilfe von War dieses Ergebnis korrekt? — Wählen Sie Ja oder Nein, um die Genauigkeit future Analysen zu verbessern.

  4. Sehen Sie sich die wichtigsten Attribute im Abschnitt „Übersicht“ an:

    • Vertrauen der Agenten — Das Vertrauensniveau, das AWS Security Agent in dieses Ergebnis eingeht

    • Schweregrad — Die Risikostufe mit einem farblich markierten Schild

    • Risikotyp — Die Kategorie des Sicherheitsrisikos

    • Validierungsstatus — Wenn die simulierte Validierung aktiviert ist, wird angezeigt, ob das Ergebnis in einer laufenden Umgebung als ausnutzbar bestätigt wurde:

      • Bestätigt — Die Sicherheitsanfälligkeit wurde in der simulierten Umgebung erfolgreich ausgenutzt

      • Nicht reproduziert — Die Sicherheitsanfälligkeit konnte in der Ziellaufzeit nicht ausgenutzt werden

      • Überprüfung fehlgeschlagen — Der Validierungsversuch war aufgrund eines Fehlers ergebnislos

      • Nicht validiert — Für dieses Ergebnis wurde keine simulierte Validierung durchgeführt. Dies tritt auf, wenn die Validierung nicht aktiviert ist oder der Validierungsschritt das Timeout überschritten hat, bevor dieses Ergebnis erreicht wurde.

    • Gelöst — Ob das Ergebnis behoben wurde () Yes/No

    • Letzte Aktualisierung — Zeitstempel der letzten Aktualisierung

  5. Erweitern Sie den Abschnitt Beschreibung, um Folgendes zu lesen:

    • Eine ausführliche Erläuterung des Sicherheitsproblems

    • Wie könnte die Sicherheitsanfälligkeit ausgenutzt werden

    • Die möglichen Auswirkungen auf Ihre Anwendung

    • Schritte zur Überprüfung, die der Mitarbeiter durchgeführt hat, um das Ergebnis zu bestätigen

  6. Erweitern Sie den Abschnitt Codepositionen, um Folgendes anzuzeigen:

    • Spezifische Dateipfade, in denen das Problem identifiziert wurde

    • Eine kurze Beschreibung dessen, was an den einzelnen Speicherorten gefunden wurde

    • Liniennummernschilder, die auf den entsprechenden Code verweisen

  7. Erweitern Sie den Abschnitt Beweise, um Folgendes zu überprüfen:

    • Der spezifische Code, die Konfiguration oder die Beobachtungen, die das Ergebnis stützen

    • Eine kurze Erklärung, warum jedes Element die Sicherheitsanfälligkeit aufzeigt

    • Die betroffenen Dateien und Zeilennummern für jedes Beweisstück

  8. Erweitern Sie den Abschnitt Vorgeschlagene Lösung, um Folgendes anzuzeigen:

    • Die Änderungen, die der AWS Security Agent zur Behebung des Fehlers empfiehlt

    • Beispielcode oder Konfiguration für jede empfohlene Änderung

Tipp

Verwenden Sie die Codepunkte, um schnell zu den betroffenen Dateien in Ihrem Repository zu navigieren. Jeder Speicherort enthält ausreichend Kontext, um das Problem zu verstehen, ohne die gesamte Datei lesen zu müssen.

Schritt 8: Priorisieren Sie die Ergebnisse und gehen Sie darauf ein

Überprüfen Sie die Ergebnisse und ergreifen Sie entsprechende Maßnahmen, um Sicherheitslücken zu beheben und den Sicherheitsstatus Ihrer Anwendung zu verbessern.

Für Ergebnisse mit hohem Schweregrad und hoher Zuverlässigkeit der Agenten:

  1. Lesen Sie sich die Abschnitte Beschreibung und Codepositionen sorgfältig durch.

  2. Verwenden Sie den Korrekturcode, um eine Pull-Anfrage mit einem Fix zu generieren, oder überprüfen Sie die PRs zur automatischen Problembehebung, falls Sie diese Option aktiviert haben.

  3. Planen Sie eine nachfolgende Codeüberprüfung, um sicherzustellen, dass der Fix wirksam ist.

Bei Befunden mit mittlerem Schweregrad und hoher Zuverlässigkeit der Agenten gilt Folgendes:

  1. Priorisieren Sie auf der Grundlage Ihrer Risikobereitschaft und Ihres Geschäftskontextes.

  2. Nehmen Sie Problembehebungsaufgaben in Ihre reguläre Planung von Entwicklungs-Sprints auf.

  3. Überlegen Sie, ob mehrere Befunde mit mittlerem Schweregrad zusammen ein höheres Risiko darstellen.

Für Ergebnisse mit mittlerem oder niedrigem Konfidenzgrad:

  1. Überprüfen Sie die Abschnitte Beschreibung und Quellcodes, um die Annahmen und Bedingungen zu überprüfen, unter denen die Sicherheitsanfälligkeit auftritt.

  2. Wenn die Sicherheitsanfälligkeit gültig ist, sollten Sie Prioritäten auf der Grundlage von Schweregrad und Risikotoleranz festlegen und Abhilfemaßnahmen in Betracht ziehen.

Schritt 9: Verfolgen Sie den Fortschritt der Problembehebung

Verwenden Sie die Oberfläche für die Ergebnisse und führen Sie Wiederholungen durch, um nachzuverfolgen, welche Sicherheitslücken behoben wurden.

  1. Verwenden Sie bei der Implementierung von Problembehebungen die Option Resolve Finding, um die Ergebnisse als behoben zu kennzeichnen.

  2. Führen Sie eine neue Codeüberprüfung durch, um sicherzustellen, dass Fixes die Ergebnisse beheben und keine neuen Probleme verursachen.

  3. Sehen Sie sich die Tabelle „Alle Durchläufe“ auf der Detailseite der Codeüberprüfung an, um die Ergebnisse der einzelnen Durchläufe im Laufe der Zeit zu vergleichen.

Tipp

Starten Sie nach dem Zusammenführen von Pull-Requests zur Problembehebung eine neue Ausführung desselben Code-Reviews, um sicherzustellen, dass die Sicherheitslücken behoben wurden. Vergleichen Sie die Anzahl der Ergebnisse zwischen den einzelnen Durchläufen, um Ihren Fortschritt zu verfolgen.

Nächste Schritte

Nachdem Sie die Ergebnisse Ihres Code-Reviews überprüft haben:

  • Priorisieren Sie Ergebnisse mit hohem Schweregrad mit hoher Zuverlässigkeit, um sie sofort beheben zu können

  • Verwenden Sie den Problembehebungscode, um automatische Problembehebungen zu generieren (siehe GitHub-sourced ) Korrigieren Sie die Ergebnisse der Codeüberprüfung

  • Führen Sie nach der Implementierung von Fixes weitere Code-Reviews durch, um die Behebung zu überprüfen

  • Passen Sie die Quellen oder Einstellungen für die Codeüberprüfung an, wenn sich Ihre Codebasis weiterentwickelt (siehe) Codeüberprüfung aktivieren