Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Remediar los hallazgos de la revisión del código
Tras revisar los hallazgos de seguridad de una revisión del código, puede usar AWS Security Agent para generar correcciones de código para los hallazgos en las fuentes GitHub del repositorio. En el caso de los repositorios privados, AWS Security Agent abre una solicitud de cambios con la solución propuesta. En el caso de los repositorios públicos, AWS Security Agent adjunta una diferencia descargable a la conclusión que puede aplicar localmente. Los hallazgos de las fuentes de S3 deben corregirse manualmente.
Requisitos previos
Antes de comenzar, asegúrese de que dispone de lo siguiente:
-
Una revisión completa del código realizada con los hallazgos
-
GitHub repositorios conectados como fuente para la revisión del código
-
Acceso a la aplicación web AWS Security Agent
-
Familiaridad con la arquitectura y los requisitos de seguridad de su aplicación
Cómo funciona la corrección de código
Cuando se activa la corrección de código de un hallazgo, AWS Security Agent analiza el hallazgo y sus ubicaciones de código y, a continuación, genera una corrección de código. La forma en que se entrega la solución depende de la fuente:
-
GitHub Repositorios privados: AWS Security Agent envía una solicitud de extracción al repositorio correspondiente. La solicitud de cambios incluye una descripción del problema de seguridad y de los cambios realizados.
-
GitHub Repositorios públicos: AWS Security Agent adjunta una sugerencia de modificación al hallazgo para que la vulnerabilidad no se revele antes de corregirla. Puede descargar la diferencia desde la aplicación web y aplicarla localmente con ella.
git apply /path/to/code_remediation_changes.diff -
Fuentes S3: la corrección del código no está disponible. Utilice la descripción del hallazgo, las ubicaciones del código y el razonamiento de riesgo para aplicar las correcciones manualmente.
importante
Las solicitudes de extracción creadas por AWS Security Agent están visibles para todos los usuarios que tienen acceso de lectura al repositorio. Revise los cambios antes de fusionarlos para asegurarse de que se ajusten a los requisitos de su aplicación.
Corrección automática del código
Si activó la corrección automática del código al crear la revisión del código, AWS Security Agent generará correcciones para todos los hallazgos válidos tan pronto como se complete la revisión. No necesita realizar ninguna acción adicional: las solicitudes de extracción aparecen en los GitHub repositorios privados conectados y las diferencias aparecen en los hallazgos de los GitHub repositorios públicos a medida que finaliza la ejecución.
Corrección manual del código
Si la corrección automática del código está deshabilitada, puede activar la corrección de los hallazgos individuales de las fuentes. GitHub
-
Diríjase a la pestaña Hallazgos de una ejecución de revisión de código completada.
-
Seleccione el hallazgo que desee corregir.
-
En el panel de detalles de búsqueda, elija Remediar código.
-
AWS Security Agent genera una corrección de código y envía una solicitud de extracción al repositorio o adjunta una diferencia descargable al hallazgo, en función de la visibilidad del repositorio.
Revise las solicitudes de extracción de correcciones
Después de que AWS Security Agent envíe una solicitud de extracción de correcciones a un repositorio privado GitHub :
-
Navegue hasta su repositorio. GitHub
-
Localice la solicitud de cambios creada por AWS Security Agent.
-
Revise los cambios, incluidos los siguientes:
-
La descripción en la que se explican el hallazgo y la solución de seguridad
-
Los cambios de código abordan la vulnerabilidad
-
Cualquier contexto relevante sobre el enfoque de remediación
-
-
Combina la solicitud de cambios si la solución es adecuada, o ciérrala e implementa una solución alternativa.
sugerencia
Tras fusionar las solicitudes de corrección, inicia una nueva revisión del código para comprobar que las correcciones resuelven los problemas detectados y no introducen nuevos problemas de seguridad.
Aplica las diferencias de corrección
Para los resultados de los GitHub repositorios públicos, aplique las diferencias descargables de forma local.
-
En el panel de detalles de búsqueda, descarga la diferencia de la sección de corrección del código.
-
En tu clon local del repositorio, ejecuta
git apply /path/to/code_remediation_changes.diff. -
Revisa los cambios aplicados, compruébalos con tu aplicación y aplícalos a través de tu flujo de trabajo de desarrollo normal.
Limitaciones
-
La corrección del código solo está disponible para los hallazgos de las fuentes del GitHub repositorio. Los hallazgos de las fuentes de S3 se deben corregir manualmente.
-
AWS Security Agent genera correcciones en función de su análisis de la vulnerabilidad. Revise todos los cambios antes de fusionarlos o confirmarlos para asegurarse de que son adecuados para su aplicación.
-
Algunos hallazgos complejos pueden requerir una intervención manual que vaya más allá de la solución automática.
Siguientes pasos
Tras corregir los hallazgos:
-
Revisa y fusiona las solicitudes de incorporación de datos en tus GitHub repositorios, o confirma las diferencias aplicadas a través de tu flujo de trabajo normal
-
Realiza una nueva revisión del código para comprobar las correcciones y comprobar si hay problemas pendientes
-
Resuelva los hallazgos en la aplicación web después de confirmar la corrección
-
Ajuste las fuentes o la configuración de la revisión de código según sea necesario (consulteHabilitar la revisión de código)