View a markdown version of this page

Jalankan pemindaian keamanan kode dari IDE Anda - Agen Keamanan AWS

Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.

Jalankan pemindaian keamanan kode dari IDE Anda

Jalankan pemindaian keamanan kode AWS Security Agent langsung dari IDE Anda menggunakan Kiro atau Claude Code. Integrasi IDE memungkinkan Anda memindai kode sumber lokal Anda untuk kerentanan keamanan, menjalankan pemindaian diferensial hanya pada kode yang diubah, dan melakukan tinjauan model ancaman pada dokumen desain — semuanya tanpa meninggalkan lingkungan pengembangan Anda. Temuan muncul di samping kode Anda dengan panduan remediasi, dan Anda dapat menerapkan perbaikan otomatis langsung dari IDE.

Cara kerja integrasi IDE

Integrasi IDE menggunakan server AWS Security Agent MCP (Model Context Protocol) untuk menghubungkan IDE Anda ke layanan AWS Security Agent:

  1. Server MCP mengemas kode sumber Anda ke dalam arsip ZIP.

  2. Arsip diunggah ke bucket S3 yang disediakan secara otomatis oleh server di akun AWS Anda.

  3. Server memanggil AWS Security Agent API untuk memulai pemindaian.

  4. AWS Security Agent menganalisis kode untuk kerentanan keamanan dan kepatuhan terhadap persyaratan keamanan organisasi Anda.

  5. Temuan dikembalikan ke IDE dengan lokasi kode, deskripsi, peringkat keparahan, dan saran remediasi.

Server MCP menangani semua orkestrasi — penyediaan ruang agen, pembuatan bucket S3, penyiapan peran IAM, pengemasan kode, dan pemungutan suara pindai — sehingga Anda hanya memerlukan kredensi AWS yang dikonfigurasi secara lokal.

catatan

Satu-satunya prasyarat adalah kredensi AWS yang dikonfigurasi di lingkungan lokal Anda (misalnya, melalui, aws configure AWS SSO, atau variabel lingkungan). Server MCP secara otomatis menyediakan Ruang Agen, peran layanan IAM, dan bucket S3 pada penggunaan pertama.

Prasyarat

Sebelum Anda mulai, pastikan Anda memiliki:

  • Kredensyal AWS dikonfigurasi secara lokal dengan izin berikut:

    • iam:CreateRole, iam:PutRolePolicy (untuk pengaturan satu kali peran layanan)

    • s3:CreateBucket, s3:PutObject, s3:PutPublicAccessBlock, s3:PutLifecycleConfiguration

    • securityagent:CreateAgentSpace, securityagent:UpdateAgentSpace, securityagent:ListAgentSpaces, securityagent:BatchGetAgentSpaces

    • securityagent:CreateCodeReview, securityagent:StartCodeReviewJob, securityagent:BatchGetCodeReviewJobs

    • securityagent:ListFindings, securityagent:BatchGetFindings

    • securityagent:StartCodeRemediation(untuk perbaikan otomatis)

    • sts:GetCallerIdentity

  • uv diinstal (pelari paket Python)

  • Python 3.10 atau yang lebih baru

  • Salah satu IDE berikut:

    • Kiro (instal AWS Security Agent Power)

    • Claude Code (instal plugin AWS Security Agent)

Instal server MCP

Kiro

Instal AWS Security Agent Power dari marketplace Kiro. Power menggabungkan konfigurasi server MCP, instruksi kemudi, dan kait siklus hidup untuk saran pemindaian keamanan otomatis.

Atau, konfigurasikan server MCP secara manual di proyek Anda: .kiro/mcp.json

{
  "mcpServers": {
    "security-agent": {
      "command": "uvx",
      "args": ["awslabs.security-agent-mcp-server@latest"],
      "env": {
        "AWS_PROFILE": "default",
        "AWS_REGION": "us-east-1",
        "FASTMCP_LOG_LEVEL": "ERROR"
      }
    }
  }
}

Kode Claude

Instal plugin AWS Security Agent, yang menyediakan keterampilan untuk penyiapan, pemindaian lengkap, pemindaian diff, ulasan model ancaman, dan remediasi.

Konfigurasikan server MCP di proyek Anda: .mcp.json

{
  "mcpServers": {
    "awslabs.security-agent-mcp-server": {
      "command": "uvx",
      "args": ["awslabs.security-agent-mcp-server@latest"],
      "env": {
        "AWS_PROFILE": "default",
        "AWS_REGION": "us-east-1",
        "FASTMCP_LOG_LEVEL": "ERROR"
      }
    }
  }
}
Tip

Anda juga dapat menjalankan server MCP melalui Docker jika Anda memilih untuk tidak menginstal Python secara lokal. Lihat dokumentasi server MCP untuk konfigurasi Docker.

First-time penyiapan

Pada penggunaan pertama, server MCP secara otomatis menyediakan sumber daya AWS yang diperlukan:

Sumber daya Konvensi nama Tujuan

Agen Ruang

User-chosen atau dibuat secara otomatis

Wadah untuk pemindaian, ulasan, dan pentest

Peran layanan IAM

SecurityAgentScanRole

Diasumsikan oleh securityagent.amazonaws.com untuk membaca kode yang diunggah

Bucket S3

security-agent-scans-{account}-{region}

Menyimpan kode sumber zip (siklus hidup kedaluwarsa otomatis 30 hari)

Untuk memicu penyiapan secara eksplisit, tanyakan IDE Anda:

Set up the security agent

Penyiapan memverifikasi kredensyal AWS Anda, membuat atau menggunakan kembali Ruang Agen, menyediakan peran IAM dan bucket S3, dan mengonfirmasi kesiapan. Jika Anda sudah memiliki Ruang Agen dari AWS Management Console, penyiapan akan menunjukkannya dan menanyakan mana yang akan digunakan.

catatan

Pengaturan berjalan secara otomatis pada pemindaian pertama Anda jika belum dikonfigurasi. Anda tidak perlu menjalankannya secara terpisah.

Jalankan pemindaian keamanan penuh

Pindai seluruh proyek Anda untuk mencari kerentanan keamanan:

Scan this project for security issues

IDE:

  1. Mengarsipkan kode sumber Anda (tidak termasuk.git,node_modules, membangun artefak, dan direktori non-esensial lainnya)

  2. Mengunggah arsip ke S3

  3. Memulai pekerjaan peninjauan kode lengkap

  4. Jajak pendapat untuk penyelesaian (biasanya sekitar 1 jam)

  5. Menyajikan temuan yang dikelompokkan berdasarkan tingkat keparahan

Memindai kemajuan

Pemindaian penuh biasanya memakan waktu sekitar 1 jam tergantung pada ukuran basis kode. IDE memeriksa kemajuan setiap 5 menit dan memberi tahu Anda saat hasilnya siap. Anda dapat meminta status kapan saja:

How's the scan going?

Jalankan pemindaian diferensial

Untuk umpan balik yang lebih cepat selama pengembangan, pindai hanya kode yang berubah sejak git ref:

Scan my changes against main for security issues

Secara default, jika Anda tidak menentukan referensi dasar, pemindaian akan membandingkan perubahan Anda yang tidak berkomitmen. HEAD Anda dapat secara eksplisit menentukan basis yang berbeda:

Diff scan my uncommitted changes

Pemindaian diferensial mengunggah konteks repositori lengkap dan patch git diff, lalu menjalankan analisis yang hanya berfokus pada baris yang diubah. Hasil biasanya tiba dalam 5-15 menit.

Untuk informasi selengkapnya tentang API pemindaian diff S3, lihat. Jalankan pemindaian kode diferensial dengan S3

Jalankan tinjauan model ancaman

Menganalisis dokumen desain untuk perubahan postur keamanan menggunakan metodologi STRIDE:

Run a threat model review on my spec

IDE mengidentifikasi design.md file Anda requirements.md dan (biasanya di bawah.kiro/specs/), mengunggahnya bersama kode sumber Anda, dan menjalankan analisis model ancaman. Hasil mengidentifikasi:

  • Ancaman keamanan dikategorikan oleh STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege)

  • Peringkat keparahan untuk setiap ancaman

  • Dampak pada aset tertentu dalam basis kode Anda

  • Rekomendasi untuk mitigasi

Tip

Jalankan tinjauan model ancaman sebelum membuat tugas implementasi dari spesifikasi. Ini menangkap masalah desain keamanan sebelum kode ditulis.

Tinjau temuan

Ketika pemindaian selesai, temuan muncul di IDE Anda dikelompokkan berdasarkan tingkat keparahan:

🟣 CRITICAL: SQL Injection in user-service.ts
   File: src/api/user-service.ts:45
   User input flows directly into SQL query without parameterization

🔴 HIGH: Hardcoded credentials in config.ts
   File: src/config/database.ts:12
   Database password stored in source code

Laporan terperinci juga ditulis .security-agent/findings-{scan_id}.md dengan informasi lengkap untuk setiap temuan termasuk jenis risiko, skor kepercayaan, lokasi kode, dan kode remediasi.

Untuk melihat temuan dari pemindaian sebelumnya:

Show my security findings

Terapkan perbaikan otomatis

Setelah meninjau temuan, terapkan remediasi otomatis:

Fix the security findings

IDE bekerja melalui temuan top-down berdasarkan tingkat keparahan (Kritis → Tinggi → Sedang → Rendah), menerapkan perbaikan kode menggunakan panduan remediasi dari setiap temuan. Setelah semua perbaikan diterapkan, secara otomatis menjalankan pemindaian diff verifikasi untuk mengonfirmasi masalah diselesaikan.

Anda juga dapat memperbaiki temuan individu:

Fix the SQL injection in user-service.ts
penting

Selalu tinjau perbaikan otomatis sebelum melakukan. Verifikasi bahwa perbaikan tidak merusak fungsionalitas yang ada atau memperkenalkan regresi.

Saran pemindaian otomatis (Kiro)

Saat menggunakan Kiro Power, AWS Security Agent dapat secara otomatis menyarankan pemindaian diff setelah Anda melakukan perubahan kode yang sensitif terhadap keamanan. Power memasang hook yang mengevaluasi setiap giliran pengkodean yang telah selesai dan menyarankan pemindaian saat perubahan memengaruhi:

  • Otentikasi atau logika otorisasi

  • Kriptografi atau penanganan rahasia

  • Validasi input atau sanitasi data

  • Permintaan jaringan atau integrasi eksternal

  • Konfigurasi keamanan (CORS, header, penanganan sesi)

Anda dapat memilih keluar dari saran otomatis kapan saja dengan menghapus. .kiro/hooks/security-diff-scan-suggester.kiro.hook

Jenis pemindaian yang tersedia

Jenis pemindaian Durasi Kasus penggunaan Perintah

Pemindaian penuh

Sekitar 1 jam

Tinjauan komprehensif dari seluruh basis kode

“Pindai proyek saya untuk masalah keamanan”

Pemindaian diff

5—15 menit

Kode yang diubah saja (pra-komit, pra-PR)

“Pindai perubahan saya” atau “Pemindaian Diff terhadap main”

Model ancaman

5—30 menit

Dokumen desain (requirements.md, design.md)

“Jalankan tinjauan model ancaman pada spesifikasi saya”

Variabel-variabel lingkungan

Variabel Deskripsi Default

AWS_REGION

Wilayah AWS untuk panggilan SecurityAgent API

us-east-1

AWS_PROFILE

Nama profil kredensi AWS

Profil default

FASTMCP_LOG_LEVEL

Tingkat log server MCP (DEBUG, INFO, PERINGATAN, KESALAHAN)

WARNING

Pemecahan masalah

“Tidak dikonfigurasi. Jalankan pengaturan terlebih dahulu.”

Anda .security-agent/config.json hilang atau Ruang Agen tidak ada lagi. Minta IDE untuk menjalankan penyiapan:

Set up the security agent

Pemindaian gagal dengan AccessDenied

Pastikan kredensyal AWS Anda memiliki izin IAM yang diperlukan yang tercantum di bagian Prasyarat. Izin hilang yang paling umum adalah iam:CreateRole (hanya diperlukan untuk pengaturan pertama kali).

Waktu pemindaian habis atau terlalu lama

  • Pemindaian penuh pada basis kode besar dapat memakan waktu lebih dari 1 jam

  • Gunakan pemindaian diferensial untuk pengembangan berulang — mereka selesai dalam hitungan menit

  • Periksa apakah arsip sumber Anda tidak menyertakan direktori yang tidak perlu (server MCP mengecualikan pola umum secara otomatis)

Perbedaan kosong - tidak ada perubahan untuk memindai

Jika Anda menjalankan pemindaian diff tanpa perubahan yang tidak dilakukan, server MCP melaporkan “Tidak ada perubahan vs HEAD” dan tidak memulai pemindaian. Komit atau tahapkan perubahan Anda terlebih dahulu, atau tentukan referensi dasar yang berbeda.

Kuota dan batas

  • Ukuran arsip sumber maksimum: 2 GB

  • Siklus hidup bucket S3: kode yang diunggah dihapus otomatis setelah 30 hari

Langkah selanjutnya

Setelah menjalankan pemindaian keamanan IDE pertama Anda: