View a markdown version of this page

Inicio rápido: ejecutar una revisión del código - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Inicio rápido: ejecutar una revisión del código

Esta guía de inicio rápido le guiará por la ejecución de su primera revisión de código con AWS Security Agent. AWS Security Agent escanea sus repositorios de código fuente para detectar vulnerabilidades de seguridad y cumplir con los requisitos de seguridad de su organización.

nota

Necesita acceso a la consola de administración de AWS para configurar AWS Security Agent y acceso a la aplicación web para crear y ejecutar revisiones de código.

Requisitos previos

Antes de empezar, asegúrese de que tiene lo siguiente:

  • Acceso a la consola de administración de AWS con permisos para configurar AWS Security Agent.

  • Un repositorio de código fuente (GitHub GitLab, o Bitbucket) o una fuente de Amazon S3 que contenga el código que quieres revisar.

Paso 1: Configurar AWS Security Agent en la consola de AWS

Si aún no ha configurado AWS Security Agent, complete la configuración inicial:

  1. Navegue hasta AWS Security Agent en la consola de administración de AWS.

  2. Seleccione Configurar AWS Security Agent.

  3. Cree un espacio de agentes. Varios usuarios pueden usar un espacio de agente y debe ser específico para cada aplicación que desee probar. Introduzca un nombre y una descripción para su primer espacio de agentes. Este nombre aparece a los usuarios en la aplicación web. El nombre debe identificar la aplicación cuyo código desea revisar.

  4. Seleccione el IAM-only acceso en la configuración de acceso de usuario.

    • Esta guía de inicio rápido no incluye la activación del inicio de sesión único (SSO) con IAM Identity Center. Esto permite a los usuarios acceder directamente a la aplicación web AWS Security Agent desde la consola de AWS.

    • Para permitir que los usuarios sin acceso a AWS Management Console accedan a las revisiones de código de ejecución, habilite la integración del IAM Identity Center. Para obtener más información, consulte Otorgue a los usuarios acceso a la aplicación web AWS Security Agent.

  5. Elija Configurar AWS Security Agent.

nota

Al elegir Configurar, AWS Security Agent crea su espacio de agente y establece una aplicación web en la que los usuarios pueden ejecutar pruebas de penetración, revisiones de código, modelos de amenazas y revisiones de diseño.

Paso 2: Habilitar y configurar la revisión del código

nota

Si ya tiene GitHub repositorios o depósitos de S3 conectados a su Agent Space (por ejemplo, mediante una configuración de pruebas de penetración), la revisión del código ya está habilitada. Puedes saltarte este paso e ir directamente a la aplicación web.

Abra el asistente de configuración de revisión de código

  1. En la barra lateral izquierda, selecciona Agent Spaces y, a continuación, selecciona tu Agent Space.

  2. Selecciona Habilitar la revisión de código en el encabezado o en la pestaña de revisión de código.

Connect integraciones, repositorios y depósitos

  1. (Si aún no tienes una GitHub integración) Crea un registro. GitHub Si ya tienes uno, pasa al siguiente paso.

    1. En la sección Integraciones conectadas, selecciona Añadir y, a continuación, Crear registro nuevo.

    2. Seleccione GitHuby elija Siguiente.

    3. Seleccione Instalar y autorizar y, a continuación, complete la instalación en GitHub:

      1. Seleccione el GitHub usuario o la organización propietario del repositorio que desea revisar.

      2. Seleccione Todos los repositorios o Seleccione solo los repositorios.

      3. Elija Instalar y autorizar y complete GitHub la autenticación.

    4. De vuelta a la consola de administración de AWS, introduzca un nombre de registro y confirme que el tipo de cuenta coincide con el lugar donde instaló la GitHub aplicación.

    5. Seleccione Connect para guardar el registro.

      Para ver el flujo de GitHub integración completo, consulte Connect AWS Security Agent a los GitHub repositorios.

  2. Connect GitHub repositorios. En la sección Integraciones conectadas, selecciona Añadir y, a continuación, selecciona tu GitHub registro. Se abre el GitHub asistente Connect de dos pasos:

    1. En Connect GitHub repositorios, seleccione los repositorios que desee incluir y pulse Siguiente.

    2. En Administrar las capacidades, alterne las siguientes opciones por repositorio:

      • Comentarios sobre la revisión del código: permita que AWS Security Agent publique los hallazgos de seguridad como comentarios en las solicitudes de cambios en el repositorio.

      • Solución automática: permita a los usuarios de la aplicación web AWS Security Agent solicitar solicitudes de cambios para corregir los hallazgos.

    3. Seleccione Guardar para volver al asistente de configuración.

  3. (Opcional) Conecte las fuentes S3. En la sección de cubos de S3, selecciona Añadir recurso de S3 e introduce el URI de S3 de un depósito que contenga el código fuente, o selecciona Examinar para elegir uno.

  4. Selecciona tu configuración de revisión de código. La opción predeterminada, Requisitos de seguridad y hallazgos de vulnerabilidades, analiza el código tanto para comprobar si cumple con los requisitos de seguridad que ha activado como para comprobar las vulnerabilidades más comunes.

  5. Elija Siguiente.

Opciones de configuración opcionales

  1. Configure los grupos de CloudWatch registros opcionales y el acceso a los servicios. El rol de servicio predeterminado está preconfigurado con los permisos necesarios.

  2. Seleccione Save.

Paso 3: Crear y ejecutar una revisión de código

nota

Las revisiones de código se crean y ejecutan únicamente en la aplicación web AWS Security Agent.

  1. Seleccione la pestaña Aplicación web y, a continuación, Acceso de administrador para lanzar la aplicación web AWS Security Agent.

  2. En la barra lateral izquierda, selecciona Reseñas de código.

  3. Selecciona Crear revisión de código.

  4. Configura la revisión del código:

    1. Introduzca un título que identifique el alcance de esta revisión (por ejemplo, «billing-service-security-review»).

    2. En Fuentes, seleccione los GitHub repositorios que conectó a su espacio de agente en el paso 2 o introduzca las fuentes de S3 que desee analizar.

    3. Seleccione el rol de servicio de entre los roles configurados.

    4. (Opcional) Seleccione Habilitar la corrección automática de código para que AWS Security Agent envíe automáticamente solicitudes de cambios con correcciones para todos los hallazgos.

  5. Elija Crear revisión de código.

  6. En la página de detalles de la revisión del código, selecciona Iniciar revisión.

Paso 4: Revisa los resultados de la revisión del código

  1. La revisión del código suele tardar entre 30 y 60 minutos, según el tamaño de la base de código.

  2. La ejecución comienza con una fase de verificación previa que valida la configuración antes de que comience el escaneo: confirma que AWS Security Agent puede extraer el código fuente de su repositorio o fuente de S3 y configura el entorno de escaneo. Si se produce un error en una comprobación previa (por ejemplo, si no se puede acceder al código fuente), la ejecución se detiene antes del análisis estático. Abre la pestaña Preflight para ver qué comprobación ha fallado, resuélvela e inicia una nueva ejecución.

  3. Una vez completada, navegue hasta la ejecución completada y seleccione la pestaña Hallazgos.

  4. Revise los resultados en la vista de lista detallada:

    1. Seleccione un hallazgo en el panel izquierdo para ver sus detalles.

    2. Revisa las secciones Descripción, Ubicaciones del código, Pruebas y Soluciones sugeridas.

    3. Usa el código de remediación para generar una solicitud de cambios con una corrección, o revisa las relaciones públicas de remediación automática si has activado esa opción.

Para obtener más información, consultaCrear una revisión de código y Revise los resultados de una revisión del código.