Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Jalankan pemindaian keamanan kode dari IDE Anda
Jalankan pemindaian keamanan kode AWS Security Agent langsung dari IDE Anda menggunakan Kiro atau Claude Code. Integrasi IDE memungkinkan Anda memindai kode sumber lokal Anda untuk kerentanan keamanan, menjalankan pemindaian diferensial hanya pada kode yang diubah, dan melakukan tinjauan model ancaman pada dokumen desain — semuanya tanpa meninggalkan lingkungan pengembangan Anda. Temuan muncul di samping kode Anda dengan panduan remediasi, dan Anda dapat menerapkan perbaikan otomatis langsung dari IDE.
Cara kerja integrasi IDE
Integrasi IDE menggunakan server AWS Security Agent MCP (Model Context Protocol) untuk menghubungkan IDE Anda ke layanan AWS Security Agent:
-
Server MCP mengemas kode sumber Anda ke dalam arsip ZIP.
-
Arsip diunggah ke bucket S3 yang disediakan secara otomatis oleh server di akun AWS Anda.
-
Server memanggil AWS Security Agent API untuk memulai pemindaian.
-
AWS Security Agent menganalisis kode untuk kerentanan keamanan dan kepatuhan terhadap persyaratan keamanan organisasi Anda.
-
Temuan dikembalikan ke IDE dengan lokasi kode, deskripsi, peringkat keparahan, dan saran remediasi.
Server MCP menangani semua orkestrasi — penyediaan ruang agen, pembuatan bucket S3, penyiapan peran IAM, pengemasan kode, dan pemungutan suara pindai — sehingga Anda hanya memerlukan kredensi AWS yang dikonfigurasi secara lokal.
catatan
Satu-satunya prasyarat adalah kredensi AWS yang dikonfigurasi di lingkungan lokal Anda (misalnya, melalui, aws configure AWS SSO, atau variabel lingkungan). Server MCP secara otomatis menyediakan Ruang Agen, peran layanan IAM, dan bucket S3 pada penggunaan pertama.
Prasyarat
Sebelum Anda mulai, pastikan Anda memiliki:
-
Kredensyal AWS dikonfigurasi secara lokal dengan izin berikut:
-
iam:CreateRole,iam:PutRolePolicy(untuk pengaturan satu kali peran layanan) -
s3:CreateBucket,s3:PutObject,s3:PutPublicAccessBlock,s3:PutLifecycleConfiguration -
securityagent:CreateAgentSpace,securityagent:UpdateAgentSpace,securityagent:ListAgentSpaces,securityagent:BatchGetAgentSpaces -
securityagent:CreateCodeReview,securityagent:StartCodeReviewJob,securityagent:BatchGetCodeReviewJobs -
securityagent:ListFindings,securityagent:BatchGetFindings -
securityagent:StartCodeRemediation(untuk perbaikan otomatis) -
sts:GetCallerIdentity
-
-
uv
diinstal (pelari paket Python) -
Python 3.10 atau yang lebih baru
-
Salah satu IDE berikut:
-
Kiro
(instal AWS Security Agent Power) -
Claude Code (instal plugin AWS Security Agent)
-
Instal server MCP
Kiro
Instal AWS Security Agent Power dari marketplace Kiro. Power menggabungkan konfigurasi server MCP, instruksi kemudi, dan kait siklus hidup untuk saran pemindaian keamanan otomatis.
Atau, konfigurasikan server MCP secara manual di proyek Anda: .kiro/mcp.json
{ "mcpServers": { "security-agent": { "command": "uvx", "args": ["awslabs.security-agent-mcp-server@latest"], "env": { "AWS_PROFILE": "default", "AWS_REGION": "us-east-1", "FASTMCP_LOG_LEVEL": "ERROR" } } } }
Kode Claude
Instal plugin AWS Security Agent, yang menyediakan keterampilan untuk penyiapan, pemindaian lengkap, pemindaian diff, ulasan model ancaman, dan remediasi.
Konfigurasikan server MCP di proyek Anda: .mcp.json
{ "mcpServers": { "awslabs.security-agent-mcp-server": { "command": "uvx", "args": ["awslabs.security-agent-mcp-server@latest"], "env": { "AWS_PROFILE": "default", "AWS_REGION": "us-east-1", "FASTMCP_LOG_LEVEL": "ERROR" } } } }
Tip
Anda juga dapat menjalankan server MCP melalui Docker jika Anda memilih untuk tidak menginstal Python secara lokal. Lihat dokumentasi server MCP untuk konfigurasi
First-time penyiapan
Pada penggunaan pertama, server MCP secara otomatis menyediakan sumber daya AWS yang diperlukan:
| Sumber daya | Konvensi nama | Tujuan |
|---|---|---|
|
Agen Ruang |
User-chosen atau dibuat secara otomatis |
Wadah untuk pemindaian, ulasan, dan pentest |
|
Peran layanan IAM |
|
Diasumsikan oleh |
|
Bucket S3 |
|
Menyimpan kode sumber zip (siklus hidup kedaluwarsa otomatis 30 hari) |
Untuk memicu penyiapan secara eksplisit, tanyakan IDE Anda:
Set up the security agent
Penyiapan memverifikasi kredensyal AWS Anda, membuat atau menggunakan kembali Ruang Agen, menyediakan peran IAM dan bucket S3, dan mengonfirmasi kesiapan. Jika Anda sudah memiliki Ruang Agen dari AWS Management Console, penyiapan akan menunjukkannya dan menanyakan mana yang akan digunakan.
catatan
Pengaturan berjalan secara otomatis pada pemindaian pertama Anda jika belum dikonfigurasi. Anda tidak perlu menjalankannya secara terpisah.
Jalankan pemindaian keamanan penuh
Pindai seluruh proyek Anda untuk mencari kerentanan keamanan:
Scan this project for security issues
IDE:
-
Mengarsipkan kode sumber Anda (tidak termasuk
.git,node_modules, membangun artefak, dan direktori non-esensial lainnya) -
Mengunggah arsip ke S3
-
Memulai pekerjaan peninjauan kode lengkap
-
Jajak pendapat untuk penyelesaian (biasanya sekitar 1 jam)
-
Menyajikan temuan yang dikelompokkan berdasarkan tingkat keparahan
Memindai kemajuan
Pemindaian penuh biasanya memakan waktu sekitar 1 jam tergantung pada ukuran basis kode. IDE memeriksa kemajuan setiap 5 menit dan memberi tahu Anda saat hasilnya siap. Anda dapat meminta status kapan saja:
How's the scan going?
Jalankan pemindaian diferensial
Untuk umpan balik yang lebih cepat selama pengembangan, pindai hanya kode yang berubah sejak git ref:
Scan my changes against main for security issues
Secara default, jika Anda tidak menentukan referensi dasar, pemindaian akan membandingkan perubahan Anda yang tidak berkomitmen. HEAD Anda dapat secara eksplisit menentukan basis yang berbeda:
Diff scan my uncommitted changes
Pemindaian diferensial mengunggah konteks repositori lengkap dan patch git diff, lalu menjalankan analisis yang hanya berfokus pada baris yang diubah. Hasil biasanya tiba dalam 5-15 menit.
Untuk informasi selengkapnya tentang API pemindaian diff S3, lihat. Jalankan pemindaian kode diferensial dengan S3
Jalankan tinjauan model ancaman
Menganalisis dokumen desain untuk perubahan postur keamanan menggunakan metodologi STRIDE:
Run a threat model review on my spec
IDE mengidentifikasi design.md file Anda requirements.md dan (biasanya di bawah.kiro/specs/), mengunggahnya bersama kode sumber Anda, dan menjalankan analisis model ancaman. Hasil mengidentifikasi:
-
Ancaman keamanan dikategorikan oleh STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege)
-
Peringkat keparahan untuk setiap ancaman
-
Dampak pada aset tertentu dalam basis kode Anda
-
Rekomendasi untuk mitigasi
Tip
Jalankan tinjauan model ancaman sebelum membuat tugas implementasi dari spesifikasi. Ini menangkap masalah desain keamanan sebelum kode ditulis.
Tinjau temuan
Ketika pemindaian selesai, temuan muncul di IDE Anda dikelompokkan berdasarkan tingkat keparahan:
🟣 CRITICAL: SQL Injection in user-service.ts File: src/api/user-service.ts:45 User input flows directly into SQL query without parameterization 🔴 HIGH: Hardcoded credentials in config.ts File: src/config/database.ts:12 Database password stored in source code
Laporan terperinci juga ditulis .security-agent/findings-{scan_id}.md dengan informasi lengkap untuk setiap temuan termasuk jenis risiko, skor kepercayaan, lokasi kode, dan kode remediasi.
Untuk melihat temuan dari pemindaian sebelumnya:
Show my security findings
Terapkan perbaikan otomatis
Setelah meninjau temuan, terapkan remediasi otomatis:
Fix the security findings
IDE bekerja melalui temuan top-down berdasarkan tingkat keparahan (Kritis → Tinggi → Sedang → Rendah), menerapkan perbaikan kode menggunakan panduan remediasi dari setiap temuan. Setelah semua perbaikan diterapkan, secara otomatis menjalankan pemindaian diff verifikasi untuk mengonfirmasi masalah diselesaikan.
Anda juga dapat memperbaiki temuan individu:
Fix the SQL injection in user-service.ts
penting
Selalu tinjau perbaikan otomatis sebelum melakukan. Verifikasi bahwa perbaikan tidak merusak fungsionalitas yang ada atau memperkenalkan regresi.
Saran pemindaian otomatis (Kiro)
Saat menggunakan Kiro Power, AWS Security Agent dapat secara otomatis menyarankan pemindaian diff setelah Anda melakukan perubahan kode yang sensitif terhadap keamanan. Power memasang hook yang mengevaluasi setiap giliran pengkodean yang telah selesai dan menyarankan pemindaian saat perubahan memengaruhi:
-
Otentikasi atau logika otorisasi
-
Kriptografi atau penanganan rahasia
-
Validasi input atau sanitasi data
-
Permintaan jaringan atau integrasi eksternal
-
Konfigurasi keamanan (CORS, header, penanganan sesi)
Anda dapat memilih keluar dari saran otomatis kapan saja dengan menghapus. .kiro/hooks/security-diff-scan-suggester.kiro.hook
Jenis pemindaian yang tersedia
| Jenis pemindaian | Durasi | Kasus penggunaan | Perintah |
|---|---|---|---|
|
Pemindaian penuh |
Sekitar 1 jam |
Tinjauan komprehensif dari seluruh basis kode |
“Pindai proyek saya untuk masalah keamanan” |
|
Pemindaian diff |
5—15 menit |
Kode yang diubah saja (pra-komit, pra-PR) |
“Pindai perubahan saya” atau “Pemindaian Diff terhadap main” |
|
Model ancaman |
5—30 menit |
Dokumen desain (requirements.md, design.md) |
“Jalankan tinjauan model ancaman pada spesifikasi saya” |
Variabel-variabel lingkungan
| Variabel | Deskripsi | Default |
|---|---|---|
|
|
Wilayah AWS untuk panggilan SecurityAgent API |
|
|
|
Nama profil kredensi AWS |
Profil default |
|
|
Tingkat log server MCP (DEBUG, INFO, PERINGATAN, KESALAHAN) |
|
Pemecahan masalah
“Tidak dikonfigurasi. Jalankan pengaturan terlebih dahulu.”
Anda .security-agent/config.json hilang atau Ruang Agen tidak ada lagi. Minta IDE untuk menjalankan penyiapan:
Set up the security agent
Pemindaian gagal dengan AccessDenied
Pastikan kredensyal AWS Anda memiliki izin IAM yang diperlukan yang tercantum di bagian Prasyarat. Izin hilang yang paling umum adalah iam:CreateRole (hanya diperlukan untuk pengaturan pertama kali).
Waktu pemindaian habis atau terlalu lama
-
Pemindaian penuh pada basis kode besar dapat memakan waktu lebih dari 1 jam
-
Gunakan pemindaian diferensial untuk pengembangan berulang — mereka selesai dalam hitungan menit
-
Periksa apakah arsip sumber Anda tidak menyertakan direktori yang tidak perlu (server MCP mengecualikan pola umum secara otomatis)
Perbedaan kosong - tidak ada perubahan untuk memindai
Jika Anda menjalankan pemindaian diff tanpa perubahan yang tidak dilakukan, server MCP melaporkan “Tidak ada perubahan vs HEAD” dan tidak memulai pemindaian. Komit atau tahapkan perubahan Anda terlebih dahulu, atau tentukan referensi dasar yang berbeda.
Kuota dan batas
-
Ukuran arsip sumber maksimum: 2 GB
-
Siklus hidup bucket S3: kode yang diunggah dihapus otomatis setelah 30 hari
Langkah selanjutnya
Setelah menjalankan pemindaian keamanan IDE pertama Anda:
-
Aktifkan komentar tinjauan kode permintaan tarik untuk GitHub integrasi otomatis (lihatAktifkan tinjauan kode permintaan tarik untuk GitHub repositori)
-
Mengonfigurasi persyaratan keamanan untuk validasi kebijakan khusus organisasi (lihat) Kelola persyaratan keamanan
-
Jalankan pemindaian penuh berkala untuk menangkap masalah di seluruh basis kode Anda (lihat) Buat ulasan kode
-
Gunakan ulasan model ancaman pada spesifikasi fitur baru sebelum implementasi