View a markdown version of this page

Ulasan kode kesiapan rilis - AWS DevOps Agen

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Ulasan kode kesiapan rilis

Ulasan kode kesiapan rilis mengevaluasi perubahan kode Anda untuk risiko ketergantungan lintas repositori, kepatuhan standar internal, dan kebenaran kontrol akses. Ini juga melakukan pengujian verifikasi otomatis — membangun, menjalankan, dan menguji perubahan kode Anda — di lingkungan verifikasi yang dikelola oleh AWS DevOps Agen.

Memulai

Untuk menggunakan ulasan kode kesiapan rilis, selesaikan langkah-langkah pengaturan berikut.

Langkah 1: Aktifkan kemampuan pada repositori Anda

Kemampuan peninjauan kode dan pengujian otomatis harus diaktifkan pada GitLab reposit GitHub ori yang terhubung sebelum dapat dipicu.

Bagian T injauan Kode dan Pengujian Otomatis dalam pengaturan integrasi penyedia pipeline Anda menyediakan dua kemampuan per repositori:

  • Tinjauan perubahan pemicu otomatis — Saat diaktifkan, DevOps Agen secara otomatis menjalankan peninjauan kode kesiapan rilis setiap kali permintaan tarik atau permintaan penggabungan dibuka atau diperbarui. Temuan ulasan muncul sebagai komentar sebaris di PR/MR.

  • Pengujian verifikasi otomatis — Saat diaktifkan, DevOps Agen membuat, menjalankan, dan menguji perubahan kode Anda di lingkungan verifikasi terkelola selama peninjauan kode. Ini memberikan validasi fungsional di luar analisis statis. Untuk informasi selengkapnya, lihat Pengujian verifikasi otomatis.

Anda dapat mengaktifkan atau menonaktifkan setiap kemampuan secara independen per repositori, memungkinkan Anda untuk menggunakan ulasan perubahan tanpa pengujian verifikasi atau sebaliknya.

Bagian ini juga mencakup:

  • Peran Runtime (opsional) — Pilih peran IAM yang diasumsikan DevOps Agen untuk menjalankan kemampuan otomatis pada repositori yang dipilih. Peran ini digunakan saat mengakses layanan internal selama build, seperti registri paket pribadi atau toko artefak. Untuk informasi selengkapnya, lihat Langkah 2.

Untuk GitHub: Arahkan ke bagian Tinjauan Kode dan Pengujian Otomatis di pengaturan GitHub integrasi Anda dan aktifkan kemampuan untuk setiap repositori. Kedua kemampuan diaktifkan secara default saat Anda menghubungkan repositori. Untuk petunjuk terperinci, lihat Meng konfigurasi Tinjauan Kode dan Pengujian Otomatis.

Untuk GitLab: Arahkan ke bagian Tinjauan Kode dan Pengujian Otomatis di pengaturan GitLab integrasi Anda dan aktifkan kemampuan untuk proyek Anda. Untuk petunjuk terperinci, lihat Meng konfigurasi Tinjauan Kode dan Pengujian Otomatis.

Langkah 2: Konfigurasikan akses VPC pribadi untuk lingkungan pengujian verifikasi (opsional)

Ulasan kode kesiapan rilis dapat melakukan pengujian verifikasi otomatis dengan membuat, menjalankan, dan menguji perubahan kode Anda di lingkungan verifikasi (lihat Peng ujian verifikasi otomatis). Jika proses pembuatan kode Anda memerlukan artefak dari sistem internal — seperti repositori gambar pribadi (misalnya, Artifactory, Docker Hub Enterprise), penyimpanan artefak build internal, atau repositori kode dependen — Anda perlu memberikan akses lingkungan pengujian verifikasi ke VPC yang dapat mencapai titik akhir layanan tersebut.

Secara default, lingkungan pengujian verifikasi tidak memiliki akses jaringan ke sistem internal Anda. Untuk mengaktifkan akses, buat koneksi pribadi dan kaitkan dengan penyedia pipeline Anda (GitHubatau GitLab). Lingkungan pengujian verifikasi menggunakan VPC yang terkait dengan koneksi pribadi tersebut dengan membuat dan mengelola ENI di dalam VPC, memberikan akses jaringan lingkungan build ke layanan internal Anda.

catatan

Mengintegrasikan dengan VPC di akun Anda merutekan lalu lintas jaringan melalui rute internal Anda, mengikuti batasan jaringan apa pun yang ada.

Untuk mengkonfigurasi akses VPC pribadi untuk pengujian verifikasi:

  1. Buat koneksi pribadi yang menargetkan VPC tempat layanan build internal Anda dapat dijangkau. Untuk petunjuk, lihat Menghubungkan ke alat yang dihosting secara pribadi.

  2. Buka konsol AWS DevOps Agen dan navigasikan ke Ruang Agen Anda.

  3. Buka tab Cap abilities dan pilih penyedia pipeline Anda (GitHub atau GitLab).

  4. Di bagian T injauan Kode dan Pengujian Otomatis, kaitkan koneksi pribadi dengan penyedia pipeline Anda dengan memilihnya dari koneksi yang tersedia.

  5. Untuk peran Runtime, pilih peran IAM yang akan diasumsikan DevOps oleh Agen saat mengakses layanan internal selama build. Peran ini harus memiliki izin untuk mengakses Manajer AWS Rahasia di AWS akun yang sama dengan Ruang Agen Anda. Sebaiknya gunakan peran yang berbeda dari peran agen utama Anda.

  6. Pilih Simpan untuk menerapkan konfigurasi Anda.

Setelah dikaitkan, lingkungan pengujian verifikasi akan menyediakan ENI di VPC koneksi pribadi, memberikannya akses jaringan langsung ke layanan internal Anda selama pembuatan tinjauan kode.

Melakukan peninjauan kode

Anda dapat meminta peninjauan kode sesuai permintaan melalui obro DevOps lan Agen:

  • “Tinjau cabang feature/payments pada layanan pembayaran repo untuk risiko rilis”

  • “Tinjau commit abc123 pada infrastruktur repo untuk kesiapan rilis”

  • “Risiko rilis apa yang ada dalam perubahan terbaru pada layanan pesanan repo?”

Agen mengevaluasi cakupan yang ditentukan — cabang, komit, atau serangkaian perubahan — dan mengembalikan laporan kesiapan rilis. Laporan tersebut meliputi:

  • Tindakan yang disarankan - MEMBLOKIR, Lanjutkan dengan Hati-hati, atau Aman untuk Dilepaskan

  • Ringkasan perubahan — Apa yang dimodifikasi dan ruang lingkup dampaknya

  • Analisis risiko — Temuan spesifik dengan lokasi kode yang terpengaruh

  • Rekomendasi — Langkah-langkah yang dapat ditindaklanjuti untuk menyelesaikan setiap temuan

Ulasan biasanya selesai dalam 8-10 menit, tergantung pada ukuran dan kompleksitas perubahan.

Ulasan kode otomatis

Ulasan kode otomatis berjalan tanpa intervensi manual. Mereka dapat memicu dalam dua konteks:

Ulasan kode selama pembuatan kode

Saat menggunakan plugin Kiro Power atau Claude Code, agen pengkodean dapat memanggil tinjauan kesiapan rilis saat kode sedang dibuat. Tinjauan mengevaluasi perubahan yang sedang berlangsung terhadap kebijakan dan dependensi Anda, menampilkan temuan langsung di IDE sebelum kode dikomit.

Jika ditemukan masalah, agen pengkodean diberi tahu dan dapat segera mengatasinya — memperbaiki pelanggaran kebijakan, memperbaiki kebijakan IAM yang diizinkan secara berlebihan, atau menyiapkan perubahan dependen di repositori lain.

Ulasan kode dalam permintaan tarik dan permintaan gabungan

Saat peninj PR/MR auan otomatis diaktifkan, agen akan meninjau setiap permintaan tarik baru dan permintaan gabungan di repositori yang terhubung. Ulasan memicu ketika:

  • Yang baru PR/MR dibuka

  • Commit baru didorong ke yang sudah ada PR/MR

Temuan muncul sebagai komentar sebaris pada baris kode yang terpengaruh, dengan penilaian keseluruhan diposting sebagai PR/MR komentar. Anda dapat mengonfigurasi apakah temuan memblokir penggabungan (pemeriksaan status wajib) atau hanya penasihat.

Batasan repositori publik

Pemicu PR/MR peninjauan kode otomatis hanya tersedia untuk repositori pribadi. DevOps Agen tidak secara otomatis meninjau permintaan tarik atau menggabungkan permintaan pada repositori publik.

Karena siapa pun dapat membuka permintaan tarik terhadap repositori publik — termasuk kontributor eksternal yang tidak dikenal — yang secara otomatis memicu tinjauan pada PR tersebut dapat menghabiskan sumber daya tanpa kesadaran pemilik repositori atau memproses konten yang tidak tepercaya. Membatasi pemicu otomatis ke repositori pribadi memastikan bahwa hanya kolaborator tepercaya yang memulai alur kerja peninjauan.

Jika Anda menggunakan repositori publik, Anda masih dapat menjalankan tinjauan kode kesiapan rilis dengan memintanya melalui obrolan DevOps Agen atau melalui integrasi agen pengkodean (Kiro Power, plugin Claude Code, atau AWS Transform custom).

Pengujian verifikasi otomatis

Ketika penilaian risiko kesiapan rilis dipicu, DevOps Agen membuat lingkungan AWS verifikasi yang dikelola dan mengkloning kode Anda ke dalamnya. Lingkungan berjalan pada sumber daya komputasi khusus dengan batasan jaringan yang membatasi akses ke layanan tepercaya untuk pembuatan, penyimpanan artefak, dan pengambilan.

DevOps Agen membaca kode aplikasi dan file proyek Anda untuk menentukan alat dan dependensi build yang diperlukan, lalu menginstalnya di lingkungan verifikasi. Setelah berhasil membangun aplikasi Anda, agen membuat rencana pengujian dan menjalankannya untuk mengidentifikasi risiko fungsional — seperti kasus tepi yang dapat mengakibatkan kegagalan atau perilaku tak terduga.

Temuan dari pengujian verifikasi disertakan dalam laporan kesiapan rilis akhir bersama dengan standar, ketergantungan, dan temuan kontrol akses.

Anda dapat menggunakan Instruksi agen (AGENTS.md) untuk menyetel cara pengujian verifikasi dilakukan — misalnya, menentukan perintah pengujian mana yang akan dijalankan, apa yang merupakan build yang lulus, atau bagian aplikasi mana yang akan dilakukan selama verifikasi.

Tujuan jaringan yang diizinkan

Lingkungan pengujian verifikasi memiliki akses jaringan keluar terbatas pada daftar izin yang telah ditentukan sebelumnya. Aplikasi Anda dapat mencapai domain berikut selama validasi:

Domain Tujuan
.amazonaws.com, .aws.amazon.com AWS layanan
.public.ecr.aws Amazon ECR Public
.docker.com, .docker.io Hub Docker
.github.com, .githubusercontent.com GitHub
.gitlab.com GitLab
.npmjs.com, .npmjs.org registri npm
.pypi.org, .pypi.python.org, .pythonhosted.org Indeks Paket Python
.crates.io, .rustup.rs Paket karat
.maven.org, .gradle.org Java/Gradle paket
.nuget.org .NET paket
.rubygems.org, .ruby-lang.org Paket Ruby
.golang.org, .pkg.go.dev, .goproxy.io Paket Go
.nodejs.org, .yarnpkg.com Node.js
.alpinelinux.org, .debian.org, .ubuntu.com, .centos.org, .fedoraproject.org Repositori distribusi Linux
.cloudfront.net CloudFront distribusi
.google.com, .googleapis.com Google API
.microsoft.com, .visualstudio.com Layanan Microsoft
.sourceforge.net, .bitbucket.org Sumber hosting
.prisma.sh Prisma ORM
get.helm.sh Manajer paket helm
.terraform.io Registri Terraform
buf.build Buf (Protobuf)
.jitpack.io JitPack (Paket JVM)
.scala-sbt.org SBT Scale
.sheetjs.com SheetJS
.confluent.io Confluent (Kafka)
.external-secrets.io Operator Rahasia Eksternal
registry.npmmirror.com registri cermin npm
catatan

Jika aplikasi Anda memerlukan akses jaringan ke domain yang tidak ada dalam daftar ini, Anda dapat menghubungkan lingkungan pengujian verifikasi ke VPC yang akan menyebabkan agen menggunakan pengaturan firewall jaringan Anda sendiri, memungkinkan Anda mengonfigurasi akses ke layanan apa pun yang diperlukan aplikasi Anda.

Meninjau hasil tinjauan kode

Setiap tinjauan kode menghasilkan laporan yang dapat diakses di halaman R ilis aplikasi web DevOps Agen. Laporan meliputi:

  • Menemukan kategori — Pelanggaran kebijakan, risiko ketergantungan, masalah kontrol akses, dan kesenjangan cakupan pengujian

  • Tingkat keparahan — Pemblokiran (harus diperbaiki sebelum digabungkan), Peringatan (harus ditangani), dan Informasi (hanya kesadaran)

  • Jurnal eksekusi — Jejak lengkap langkah-langkah evaluasi dan alat yang digunakan oleh agen, memberikan transparansi tentang bagaimana kesimpulan dicapai

Anda juga dapat mengajukan pertanyaan lanjutan di DevOps obrolan Agen: “Mengapa ulasan menandai perubahan IAM di baris 42?” atau “Repositori apa yang bergantung pada titik akhir API yang saya modifikasi?”

Integrasikan dengan Kiro IDE dan CLI

Untuk menggunakan ulasan kode kesiapan rilis di Kiro:

  1. Instal DevOps Agen Kiro Power dari pasar Kiro Power

  2. Kekuatan mencakup Keterampilan yang menginstruksikan agen pengkodean kapan harus memanggil tinjauan kesiapan rilis - setelah perubahan kode yang signifikan dan sebelum membuat PR

  3. Temuan muncul langsung di IDE, dan Kiro akan menawarkan untuk memperbaiki masalah yang diidentifikasi

Dari Kiro CLI, Anda juga dapat memicu ulasan secara eksplisit: agen pengkodean akan memanggil tinjauan kesiapan rilis dan memasukkan temuan ke dalam alur kerjanya.

Integrasikan dengan Claude Code

Untuk menggunakan ulasan kode kesiapan rilis di Claude Code:

  1. Instal plugin DevOps Agen Claude Code dari pasar plugin Claude Code

  2. Plugin menghubungkan Claude Code ke Ruang Agen Anda dan memungkinkan agen pengkodean untuk memanggil ulasan kesiapan rilis

  3. Selama pengembangan, Claude Code dapat meminta tinjauan perubahan yang sedang berlangsung dan mengatasi temuan sebelum melakukan

Integrasikan dengan AWS Ubah kustom

Untuk menggunakan ulasan kode kesiapan rilis di kustom AWS Transform:

  1. Unduh keterampilan ulasan kode kesiapan rilis AWS DevOps Agen dari repositori sampel khusus AWS Transform pada GitHub.

  2. Instal keterampilan ke lingkungan AWS Transform Anda mengikuti instruksi di repositori README.

  3. Setelah diinstal, keterampilan terintegrasi dengan alur kerja pembuatan kode AWS Transform. Saat Transform menghasilkan atau memodifikasi kode, skill akan memanggil tinjauan kesiapan rilis terhadap perubahan yang diusulkan.

  4. Tinjau permukaan temuan langsung di output Transform. Jika masalah teridentifikasi, Transform dapat mengatasinya sebelum menyelesaikan perubahan kode.

Menggunakan ulasan kode di GitHub

Prasyarat: GitHub repositori terhubung ke Ruang Agen Anda dengan ulasan otomatis diaktifkan. Untuk petunjuk penyiapan, lihat Meng konfigurasi Tinjauan Kode dan Pengujian Otomatis.

  • Ulasan muncul sebagai komentar sebaris pada perbedaan permintaan tarik, dengan komentar status keseluruhan

  • Konfigurasikan sebagai pemeriksaan status yang diperlukan untuk memblokir penggabungan saat temuan pemblokiran ada

Menggunakan ulasan kode di GitLab

Prasyarat: GitLab proyek terhubung ke Ruang Agen Anda dengan ulasan otomatis diaktifkan. Untuk petunjuk penyiapan, lihat Meng konfigurasi Tinjauan Kode dan Pengujian Otomatis.

  • Ulasan muncul sebagai komentar sebaris pada perbedaan permintaan gabungan, dengan catatan keseluruhan

  • Konfigurasikan sebagai aturan persetujuan permintaan gabungan untuk memerlukan resolusi temuan pemblokiran

Menggunakan ulasan kode di obrolan DevOps Agen

Dari DevOps obrolan Agen, Anda dapat:

  • Minta ulasan dari cabang, komit, atau cakupan repositori apa pun

  • Tanyakan apa yang diketahui agen tentang dependensi proyek Anda: “Basis kode mana yang berinteraksi dengan layanan di repo pembayaran?”

  • Ajukan pertanyaan lanjutan tentang temuan spesifik

  • Minta agen membuat perbaikan untuk masalah yang diidentifikasi

  • Melihat grafik pengetahuan ketergantungan untuk repositori yang terhubung

Pagar pengaman agen

Tinjauan kesiapan rilis mencakup pagar pengaman bawaan yang mencegah perilaku agen umum yang tidak aman. Pagar pembatas ini selalu aktif selama proses peninjauan. Perilaku cakupan dan penegakan hukum tertentu dapat berubah seiring perkembangan fitur. Meskipun kami bertujuan untuk mencakup sebanyak mungkin perilaku umum yang tidak aman, beberapa perilaku tidak akan memiliki pagar pembatas yang sesuai.

Pencegahan eksposur kredensional

Agen memblokir panggilan alat apa pun di mana input alat berisi pola kredensia umum dalam teks biasa, seperti AWS kunci, token akses, dan kunci pribadi.

Deteksi eksfiltrasi file sensitif

Agen memindai dan memblokir perintah shell yang menggabungkan akses ke jalur file sensitif dengan operasi jaringan, mencegah upaya eksfiltrasi data.

Mutatif AWS pemblokiran operasi

Agen memblokir panggilan AWS API apa pun yang akan mengubah infrastruktur Anda. Ini mencegah agen peninjau membuat perubahan pada AWS lingkungan Anda selama analisis. Read-only operasi (jelaskan, dapatkan, daftar) diizinkan; operasi mutatif diblokir.

Read-only operasi sepertidescribe_*,get_*, dan list_* diizinkan.

Penegakan fase berurutan

Fase peninjauan kesiapan rilis harus dijalankan secara berurutan. Ini memastikan evaluasi yang sistematis dan menyeluruh dan mencegah penilaian yang tidak lengkap dari langkah-langkah yang dilewati.