View a markdown version of this page

Ejecute escaneos de seguridad de código desde su IDE - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Ejecute escaneos de seguridad de código desde su IDE

Ejecute escaneos de seguridad del código de AWS Security Agent directamente desde su IDE con Kiro o Claude Code. La integración con el IDE le permite escanear el código fuente local para detectar vulnerabilidades de seguridad, realizar escaneos diferenciales únicamente en el código modificado y revisar los modelos de amenazas de los documentos de diseño, todo ello sin salir del entorno de desarrollo. Los resultados aparecen junto con el código junto con una guía de corrección, y puede aplicar correcciones automatizadas directamente desde el IDE.

Cómo funciona la integración con el IDE

La integración del IDE utiliza el servidor MCP (Model Context Protocol) de AWS para conectar el IDE al servicio de AWS Security Agent:

  1. El servidor MCP empaqueta el código fuente en un archivo ZIP.

  2. El archivo se carga en un depósito de S3 que el servidor aprovisiona automáticamente en su cuenta de AWS.

  3. El servidor llama a la API de AWS Security Agent para iniciar un análisis.

  4. AWS Security Agent analiza el código para detectar las vulnerabilidades de seguridad y el cumplimiento de los requisitos de seguridad de su organización.

  5. Los resultados se devuelven al IDE con las ubicaciones de los códigos, las descripciones, los índices de gravedad y las sugerencias de corrección.

El servidor MCP se encarga de toda la organización (aprovisionamiento del espacio de los agentes, creación de buckets de S3, configuración de roles de IAM, empaquetado de códigos y sondeos de escaneo), por lo que solo necesita las credenciales de AWS configuradas localmente.

nota

El único requisito previo son las credenciales de AWS configuradas en su entorno local (por ejemploaws configure, mediante AWS SSO o variables de entorno). El servidor MCP aprovisiona automáticamente el espacio de agente, la función de servicio de IAM y el depósito de S3 la primera vez que se usa.

Requisitos previos

Antes de comenzar, asegúrese de que dispone de lo siguiente:

  • Credenciales de AWS configuradas localmente con los siguientes permisos:

    • iam:CreateRole, iam:PutRolePolicy (para configurar el rol de servicio una sola vez)

    • s3:CreateBucket, s3:PutObject, s3:PutPublicAccessBlock, s3:PutLifecycleConfiguration

    • securityagent:CreateAgentSpace, securityagent:UpdateAgentSpace, securityagent:ListAgentSpaces, securityagent:BatchGetAgentSpaces

    • securityagent:CreateCodeReview, securityagent:StartCodeReviewJob, securityagent:BatchGetCodeReviewJobs

    • securityagent:ListFindings, securityagent:BatchGetFindings

    • securityagent:StartCodeRemediation(para correcciones automatizadas)

    • sts:GetCallerIdentity

  • uv installed (ejecutor de paquetes de Python)

  • Python 3.10 o posterior

  • Uno de los siguientes IDE:

    • Kiro (instale AWS Security Agent Power)

    • Claude Code (instale el complemento AWS Security Agent)

Instale el servidor MCP

Kiro

Instale AWS Security Agent Power desde el mercado de Kiro. The Power incluye la configuración del servidor MCP, las instrucciones de uso y los enlaces de ciclo de vida para ofrecer sugerencias de análisis de seguridad automáticos.

Como alternativa, configure el servidor MCP manualmente en su proyecto: .kiro/mcp.json

{
  "mcpServers": {
    "security-agent": {
      "command": "uvx",
      "args": ["awslabs.security-agent-mcp-server@latest"],
      "env": {
        "AWS_PROFILE": "default",
        "AWS_REGION": "us-east-1",
        "FASTMCP_LOG_LEVEL": "ERROR"
      }
    }
  }
}

Claude Code

Instale el complemento AWS Security Agent, que proporciona conocimientos para la configuración, los escaneos completos, los escaneos de diferencias, las revisiones de modelos de amenazas y la corrección.

Configure el servidor MCP en su proyecto: .mcp.json

{
  "mcpServers": {
    "awslabs.security-agent-mcp-server": {
      "command": "uvx",
      "args": ["awslabs.security-agent-mcp-server@latest"],
      "env": {
        "AWS_PROFILE": "default",
        "AWS_REGION": "us-east-1",
        "FASTMCP_LOG_LEVEL": "ERROR"
      }
    }
  }
}
sugerencia

También puede ejecutar el servidor MCP a través de Docker si prefiere no instalar Python localmente. Consulte la documentación del servidor MCP para ver la configuración de Docker.

First-time configuración

La primera vez que lo usa, el servidor MCP aprovisiona automáticamente los recursos de AWS necesarios:

Recurso Convención de nombres Finalidad

Agent Space

User-chosen o creado automáticamente

Contenedor para escaneos, revisiones y pruebas preliminares

Rol de servicio de IAM

SecurityAgentScanRole

Asumido por securityagent.amazonaws.com para leer el código cargado

Bucket de S3

security-agent-scans-{account}-{region}

Almacena el código fuente comprimido (ciclo de vida de caducidad automática de 30 días)

Para activar la configuración de forma explícita, pregunte a su IDE:

Set up the security agent

La configuración verifica sus credenciales de AWS, crea o reutiliza un espacio de agente, aprovisiona la función de IAM y el segmento de S3, y confirma la disponibilidad. Si ya dispone de Agent Spaces en la consola de administración de AWS, la configuración los muestra y le pregunta cuál debe usar.

nota

La configuración se ejecuta automáticamente en el primer escaneo si aún no está configurada. No es necesario ejecutarlo por separado.

Ejecute un análisis de seguridad completo

Analice todo su proyecto en busca de vulnerabilidades de seguridad:

Scan this project for security issues

El IDE:

  1. Archiva tu código fuente (excluyendo .gitnode_modules, crea artefactos y otros directorios no esenciales)

  2. Carga el archivo en S3

  3. Inicia un trabajo completo de revisión de código

  4. Las encuestas deben completarse (normalmente alrededor de 1 hora)

  5. Presenta los hallazgos agrupados por gravedad

Progreso del escaneo

Los escaneos completos suelen tardar alrededor de 1 hora, según el tamaño de la base de código. El IDE comprueba el progreso cada 5 minutos y le notifica cuando los resultados están listos. Puede solicitar el estado en cualquier momento:

How's the scan going?

Ejecute un escaneo diferencial

Para obtener comentarios más rápidos durante el desarrollo, escanea solo el código que ha cambiado desde una referencia de git:

Scan my changes against main for security issues

De forma predeterminada, si no especificas una referencia base, el escaneo compara los cambios no confirmados con los cambios no confirmados. HEAD Puedes especificar de forma explícita una base diferente:

Diff scan my uncommitted changes

Los escaneos diferenciales cargan tanto el contexto completo del repositorio como el parche de git diff y, a continuación, ejecutan un análisis centrado únicamente en las líneas modificadas. Los resultados suelen llegar en un plazo de 5 a 15 minutos.

Para obtener más información sobre la API de escaneo de diferencias de S3, consulte. Ejecute un escaneo de código diferencial con S3

Realice una revisión del modelo de amenazas

Analice los documentos de diseño para detectar cambios en la postura de seguridad mediante la metodología STRIDE:

Run a threat model review on my spec

El IDE identifica tus requirements.md design.md archivos (normalmente por debajo.kiro/specs/), los carga junto con el código fuente y realiza un análisis del modelo de amenazas. Los resultados identifican:

  • Amenazas a la seguridad clasificadas por STRIDE (suplantación de identidad, manipulación, repudio, divulgación de información, denegación de servicio, aumento de privilegios)

  • Clasificaciones de gravedad de cada amenaza

  • Impacto en activos específicos de su base de código

  • Recomendaciones de mitigación

sugerencia

Realice una revisión del modelo de amenazas antes de generar tareas de implementación a partir de una especificación. Esto detecta los problemas de diseño de seguridad antes de escribir el código.

Revisión de resultados

Cuando se completa un escaneo, los resultados aparecen en el IDE agrupados por gravedad:

🟣 CRITICAL: SQL Injection in user-service.ts
   File: src/api/user-service.ts:45
   User input flows directly into SQL query without parameterization

🔴 HIGH: Hardcoded credentials in config.ts
   File: src/config/database.ts:12
   Database password stored in source code

También se redacta un informe detallado .security-agent/findings-{scan_id}.md con información completa de cada hallazgo, incluidos el tipo de riesgo, la puntuación de confianza, la ubicación de los códigos y el código de corrección.

Para ver los resultados de una exploración anterior:

Show my security findings

Aplique correcciones automatizadas

Tras revisar los resultados, aplique una corrección automática:

Fix the security findings

El IDE analiza los hallazgos de arriba abajo por gravedad (Crítico → Alto → Medio → Bajo) y aplica las correcciones de código siguiendo las instrucciones de corrección de cada hallazgo. Una vez aplicadas todas las correcciones, ejecuta automáticamente un análisis de las diferencias de verificación para confirmar que los problemas se han resuelto.

También puedes corregir los resultados individuales:

Fix the SQL injection in user-service.ts
importante

Revisa siempre las correcciones automatizadas antes de comprometerlas. Compruebe que las correcciones no rompan la funcionalidad existente ni introduzcan regresiones.

Sugerencias de escaneo automático (Kiro)

Al usar Kiro Power, AWS Security Agent puede sugerir automáticamente escaneos de diferencias después de realizar cambios de código sensibles a la seguridad. The Power instala un gancho que evalúa cada turno de codificación completado y sugiere escanearlo cuando se produzcan cambios:

  • Lógica de autenticación o autorización

  • Criptografía o manejo de secretos

  • Validación de entradas o saneamiento de datos

  • Solicitudes de red o integraciones externas

  • Configuración de seguridad (CORS, encabezados, gestión de sesiones)

Puede optar por no recibir sugerencias automáticas en cualquier momento eliminándolas. .kiro/hooks/security-diff-scan-suggester.kiro.hook

Tipos de escaneo disponibles

Tipo de análisis Duración Caso de uso Comando

Análisis completo

Alrededor de 1 hora

Revisión exhaustiva de toda la base de código

«Escanea mi proyecto para detectar problemas de seguridad»

Escaneo de diferencias

De 5 a 15 minutos

Solo se modificó el código (previo a la confirmación, previo a las relaciones públicas)

«Escanear mis cambios» o «Escanear diferencias con el archivo principal»

Modelo de amenaza

De 5 a 30 minutos

Documentos de diseño (requirements.md, design.md)

«Realice una revisión del modelo de amenazas según mis especificaciones»

Variables de entorno

Variable Description (Descripción) Predeterminado

AWS_REGION

Región de AWS para llamadas a SecurityAgent la API

us-east-1

AWS_PROFILE

Nombre del perfil de credenciales de AWS

Perfil predeterminado

FASTMCP_LOG_LEVEL

Nivel de registro del servidor MCP (DEPURACIÓN, INFORMACIÓN, ADVERTENCIA, ERROR)

WARNING

Resolución de problemas

«No está configurado. Ejecute primero la configuración».

.security-agent/config.jsonFalta el tuyo o el espacio de agentes ya no existe. Pide al IDE que ejecute la configuración:

Set up the security agent

El escaneo falla con AccessDenied

Asegúrese de que sus credenciales de AWS tengan los permisos de IAM necesarios que se indican en la sección Requisitos previos. El permiso que falta con más frecuencia es iam:CreateRole (necesario solo para la configuración inicial).

El escaneo se agota o tarda demasiado

  • Los escaneos completos en bases de código grandes pueden tardar más de 1 hora

  • Utilice escaneos diferenciales para el desarrollo iterativo: se completan en minutos

  • Compruebe que su archivo fuente no incluya directorios innecesarios (el servidor MCP excluye automáticamente los patrones comunes)

Diferencia vacía: no hay cambios que escanear

Si realiza un análisis de diferencias sin cambios pendientes, el servidor MCP muestra el mensaje «Sin cambios frente a HEAD» y no inicia el análisis. Primero confirme o organice los cambios, o especifique una referencia base diferente.

Cuotas y límites

  • Tamaño máximo del archivo fuente: 2 GB

  • Ciclo de vida del bucket de S3: el código cargado se elimina automáticamente después de 30 días

Siguientes pasos

Tras ejecutar el primer análisis de seguridad del IDE: