Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Démarrage rapide : Exécuter une révision du code
Ce guide de démarrage rapide vous explique comment effectuer votre première révision de code avec AWS Security Agent. AWS Security Agent analyse vos référentiels de code source à la recherche de failles de sécurité et de conformité aux exigences de sécurité de votre organisation.
Note
Vous devez accéder à la console de gestion AWS pour configurer AWS Security Agent et accéder à l'application Web pour créer et exécuter des révisions de code.
Conditions préalables
Avant de commencer, assurez-vous d'avoir :
-
Accès à la console de gestion AWS avec les autorisations nécessaires pour configurer AWS Security Agent.
-
Un référentiel de code source (GitHub GitLab,, ou Bitbucket) ou une source Amazon S3 contenant le code que vous souhaitez consulter.
Étape 1 : configurer l'agent de sécurité AWS dans la console AWS
Si vous n'avez pas encore configuré AWS Security Agent, effectuez la configuration initiale :
-
Accédez à AWS Security Agent
dans l'AWS Management Console. -
Sélectionnez Configurer l'agent de sécurité AWS.
-
Créez un espace d'agent. Un espace agent peut être utilisé par plusieurs utilisateurs et doit être spécifique à chaque application que vous souhaitez tester. Entrez le nom et la description de votre premier espace d'agent. Ce nom apparaît aux utilisateurs dans l'application Web. Le nom doit identifier l'application dont vous souhaitez vérifier le code.
-
Sélectionnez IAM-only l'accès sous Configuration de l'accès utilisateur.
-
Ce guide de démarrage rapide ne couvre pas l'activation de l'authentification unique (SSO) avec IAM Identity Center. Cela permet aux utilisateurs d'accéder directement à l'application Web AWS Security Agent depuis la console AWS.
-
Pour permettre aux utilisateurs n'ayant pas accès à l'AWS Management Console d'exécuter des révisions de code, activez l'intégration IAM Identity Center. Pour en savoir plus, consultez Autoriser les utilisateurs à accéder à l'application Web AWS Security Agent.
-
-
Choisissez Configurer l'agent de sécurité AWS.
Note
Lorsque vous choisissez Configurer, AWS Security Agent crée votre espace d'agent et établit une application Web dans laquelle les utilisateurs peuvent exécuter des tests d'intrusion, des révisions de code, des modèles de menaces et des révisions de conception.
Étape 2 : activer et configurer la révision du code
Note
Si GitHub des référentiels ou des compartiments S3 sont déjà connectés à votre espace agent (par exemple, par le biais de la configuration de tests d'intrusion), la révision du code est déjà activée. Vous pouvez ignorer cette étape et accéder directement à l'application Web.
Ouvrez l'assistant de configuration de la révision du code
-
Dans la barre latérale gauche, sélectionnez Agent Spaces, puis sélectionnez votre Agent Space.
-
Sélectionnez Activer la révision du code dans l'en-tête ou dans l'onglet Révision du code.
Connect les intégrations, les référentiels et les buckets
-
(Si vous n'avez pas encore d' GitHub intégration) Créez une GitHub inscription. Si vous en avez déjà un, passez à l'étape suivante.
-
Dans la section Intégrations connectées, choisissez Ajouter, puis Créer un nouvel enregistrement.
-
Sélectionnez GitHubet choisissez Next.
-
Choisissez Installer et autoriser, puis terminez l'installation dans GitHub :
-
Sélectionnez l' GitHub utilisateur ou l'organisation propriétaire du référentiel que vous souhaitez consulter.
-
Sélectionnez Tous les référentiels ou Sélectionnez uniquement les référentiels.
-
Choisissez Installer et autoriser et terminez GitHub l'authentification.
-
-
De retour dans la console de gestion AWS, entrez un nom d'enregistrement et vérifiez que le type de compte correspond à l'endroit où vous avez installé l' GitHub application.
-
Choisissez Connect pour enregistrer l'enregistrement.
Pour le flux GitHub d'intégration complet, consultez Connect AWS Security Agent aux GitHub référentiels.
-
-
Connectez les GitHub référentiels. Dans la section Intégrations connectées, choisissez Ajouter, puis sélectionnez votre GitHub enregistrement. L' GitHubassistant Connect en deux étapes s'ouvre :
-
Sur les GitHub référentiels Connect, sélectionnez les référentiels à inclure et choisissez Next.
-
Dans Gérer les fonctionnalités, activez les options suivantes par référentiel :
-
Commentaires relatifs à la révision du code : laissez l'agent de sécurité AWS publier les résultats de sécurité sous forme de commentaires sur les pull requests dans le référentiel.
-
Correction automatique : permettez aux utilisateurs de l'application Web AWS Security Agent de demander des pull requests qui corrigent les résultats.
-
-
Choisissez Enregistrer pour revenir à l'assistant de configuration.
-
-
(Facultatif) Connectez les sources S3. Dans la section compartiments S3, choisissez Ajouter une ressource S3 et entrez l'URI S3 d'un compartiment contenant du code source, ou choisissez Browse pour en choisir un.
-
Sélectionnez les paramètres de révision de votre code. Par défaut, Security requirements and vulnerability findings, analyse le code pour vérifier sa conformité aux exigences de sécurité que vous avez activées et les vulnérabilités courantes.
-
Choisissez Suivant.
Configurations facultatives
-
Configurez les groupes de CloudWatch journaux facultatifs et l'accès aux services. Le rôle de service par défaut est préconfiguré avec les autorisations requises.
-
Choisissez Enregistrer.
Étape 3 : créer et exécuter une révision de code
Note
Vous créez et exécutez des révisions de code uniquement dans l'application Web AWS Security Agent.
-
Sélectionnez l'onglet Application Web, puis Accès administrateur pour lancer l'application Web AWS Security Agent.
-
Dans la barre latérale gauche, choisissez Code reviews.
-
Choisissez Créer une révision de code.
-
Configurez la révision du code :
-
Entrez un titre identifiant l'étendue de cet examen (par exemple, « billing-service-security-review »).
-
Sous Sources, sélectionnez les GitHub référentiels que vous avez connectés à votre espace agent à l'étape 2, ou entrez les sources S3 que vous souhaitez analyser.
-
Sélectionnez le rôle de service parmi les rôles que vous avez configurés.
-
(Facultatif) Sélectionnez Activer la correction automatique du code pour qu'AWS Security Agent envoie automatiquement des pull requests contenant des correctifs pour tous les résultats.
-
-
Choisissez Créer une révision de code.
-
Sur la page détaillée de la révision du code, choisissez Commencer la révision.
Étape 4 : Examiner les résultats de la révision du code
-
La révision du code prend généralement de 30 à 60 minutes, selon la taille de votre base de code.
-
L'exécution commence par une phase de pré-vol qui valide la configuration avant le début de l'analyse : elle confirme qu'AWS Security Agent peut extraire votre code source de votre référentiel ou de votre source S3 et configure l'environnement d'analyse. Si une vérification avant vol échoue (par exemple, si elle ne peut pas accéder à votre source), l'exécution s'arrête avant l'analyse statique. Ouvrez l'onglet Preflight pour voir quelle vérification a échoué, la résoudre et recommencer une nouvelle exécution.
-
Une fois terminé, accédez à l'exécution terminée et sélectionnez l'onglet Résultats.
-
Passez en revue les résultats dans la vue détaillée de la liste :
-
Sélectionnez un résultat dans le panneau de gauche pour en afficher les détails.
-
Consultez les sections Description, Emplacement du code, Preuves et Correctifs suggérés.
-
Utilisez le code de correction pour générer une pull request avec un correctif, ou passez en revue les PR de correction automatique si vous avez activé cette option.
-
Pour de plus amples informations, veuillez consulter Création d'une révision de code et Examiner les résultats d'une révision de code.