Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Mulai cepat: Jalankan tinjauan kode
Mulai cepat ini memandu Anda menjalankan peninjauan kode pertama Anda dengan AWS Security Agent. AWS Security Agent memindai repositori kode sumber Anda untuk mengetahui kerentanan keamanan dan kepatuhan terhadap persyaratan keamanan organisasi Anda.
catatan
Anda memerlukan akses ke AWS Management Console untuk menyiapkan AWS Security Agent, dan akses ke aplikasi web untuk membuat dan menjalankan ulasan kode.
Prasyarat
Sebelum memulai, pastikan Anda memiliki:
-
Akses ke AWS Management Console dengan izin untuk menyiapkan AWS Security Agent.
-
Repositori kode sumber (GitHub, GitLab, atau Bitbucket) atau sumber Amazon S3 yang berisi kode yang ingin Anda tinjau.
Langkah 1: Siapkan AWS Security Agent di konsol AWS
Jika Anda belum menyiapkan AWS Security Agent, selesaikan penyiapan awal:
-
Arahkan ke AWS Security Agent
di AWS Management Console. -
Pilih Siapkan Agen Keamanan AWS.
-
Buat Ruang Agen. Ruang agen dapat digunakan oleh banyak pengguna dan harus spesifik untuk setiap aplikasi yang ingin Anda uji. Masukkan nama dan deskripsi untuk ruang agen pertama Anda. Nama ini muncul untuk pengguna di aplikasi web. Nama harus mengidentifikasi aplikasi yang kodenya ingin Anda tinjau.
-
Pilih IAM-only akses di bawah Konfigurasi akses pengguna.
-
Quickstart ini tidak mencakup mengaktifkan single sign-on (SSO) dengan IAM Identity Center. Hal ini memungkinkan pengguna untuk langsung mengakses aplikasi web AWS Security Agent, dari AWS Console.
-
Agar pengguna tanpa AWS Management Console mengakses ulasan kode, aktifkan integrasi IAM Identity Center. Lihat perinciannya di Berikan pengguna akses ke aplikasi web AWS Security Agent.
-
-
Pilih Siapkan Agen Keamanan AWS.
catatan
Saat Anda memilih Pengaturan, AWS Security Agent membuat Ruang Agen Anda dan membuat aplikasi web tempat pengguna dapat menjalankan tes penetrasi, ulasan kode, model ancaman, dan ulasan desain.
Langkah 2: Aktifkan dan konfigurasikan tinjauan kode
catatan
Jika Anda sudah memiliki GitHub repositori atau bucket S3 yang terhubung ke Ruang Agen Anda (misalnya, melalui pengaturan pengujian penetrasi), peninjauan kode sudah diaktifkan. Anda dapat melewati langkah ini dan langsung menuju ke aplikasi web.
Buka wizard penyiapan peninjauan kode
-
Dari bilah sisi kiri, pilih Ruang Agen dan kemudian pilih Ruang Agen Anda.
-
Pilih Aktifkan tinjauan kode dari header atau tab Ulasan kode.
Connect integrasi, repositori, dan bucket
-
(Jika Anda belum memiliki GitHub integrasi) Buat GitHub pendaftaran. Jika Anda sudah memilikinya, lompat ke langkah berikutnya.
-
Di bagian Integrasi terhubung, pilih Tambah dan kemudian Buat pendaftaran baru.
-
Pilih GitHubdan pilih Berikutnya.
-
Pilih Instal dan otorisasi, lalu selesaikan instalasi di GitHub:
-
Pilih GitHub pengguna atau organisasi yang memiliki repositori yang ingin Anda tinjau.
-
Pilih Semua repositori atau Hanya pilih repositori.
-
Pilih Instal & Otorisasi dan selesaikan GitHub otentikasi.
-
-
Kembali ke AWS Management Console, masukkan nama Pendaftaran dan konfirmasikan jenis Akun cocok dengan tempat Anda menginstal GitHub Aplikasi.
-
Pilih Connect untuk menyimpan pendaftaran.
Untuk alur GitHub integrasi lengkap, lihat Connect AWS Security Agent ke GitHub repositori.
-
-
Connect GitHub repositori. Di bagian Integrasi terhubung, pilih Tambah, lalu pilih GitHub pendaftaran Anda. GitHubWizard Connect dua langkah terbuka:
-
Pada Connect GitHub repositori, pilih repositori yang akan disertakan dan pilih Next.
-
Pada kemampuan Kelola, alihkan yang berikut ini per repositori:
-
Komentar tinjauan kode - Biarkan AWS Security Agent memposting temuan keamanan sebagai komentar pada permintaan tarik di repositori.
-
Remediasi otomatis — Memungkinkan pengguna aplikasi web AWS Security Agent meminta permintaan tarik yang memperbaiki temuan.
-
-
Pilih Simpan untuk kembali ke wizard pengaturan.
-
-
(Opsional) Hubungkan sumber S3. Di bagian bucket S3, pilih Tambahkan sumber daya S3 dan masukkan URI S3 untuk bucket yang berisi kode sumber, atau pilih Browse untuk memilihnya.
-
Pilih pengaturan peninjauan Kode Anda. Default, Persyaratan keamanan dan temuan kerentanan, menganalisis kode untuk kepatuhan terhadap persyaratan keamanan yang telah Anda aktifkan dan kerentanan umum.
-
Pilih Berikutnya.
Konfigurasi opsional
-
Konfigurasikan grup CloudWatch log opsional dan akses layanan. Peran layanan default sudah dikonfigurasi sebelumnya dengan izin yang diperlukan.
-
Pilih Simpan.
Langkah 3: Buat dan jalankan tinjauan kode
catatan
Anda membuat dan menjalankan ulasan kode hanya di aplikasi web AWS Security Agent.
-
Pilih tab Aplikasi Web dan kemudian akses Admin untuk meluncurkan aplikasi web AWS Security Agent.
-
Di bilah sisi kiri, pilih Ulasan kode.
-
Pilih Buat ulasan kode.
-
Konfigurasikan tinjauan kode:
-
Masukkan Judul yang mengidentifikasi cakupan ulasan ini (misalnya, “billing-service-security-review”).
-
Di bawah Sumber, pilih GitHub repositori yang Anda sambungkan ke Ruang Agen di Langkah 2, atau masukkan sumber S3 yang ingin Anda pindai.
-
Pilih peran Layanan dari peran yang dikonfigurasi.
-
(Opsional) Pilih Aktifkan remediasi kode otomatis agar AWS Security Agent secara otomatis mengirimkan permintaan tarik dengan perbaikan untuk semua temuan.
-
-
Pilih Buat ulasan kode.
-
Pada halaman detail peninjauan kode, pilih Mulai ulasan.
Langkah 4: Tinjau temuan tinjauan kode
-
Peninjauan kode biasanya memakan waktu 30-60 menit tergantung pada ukuran basis kode Anda.
-
Proses dimulai dengan fase Preflight yang memvalidasi penyiapan sebelum pemindaian dimulai: ini mengonfirmasi AWS Security Agent dapat menarik kode sumber Anda dari repositori atau sumber S3 Anda dan menyiapkan lingkungan pemindaian. Jika pemeriksaan preflight gagal (misalnya, pemeriksaan tidak dapat mengakses sumber Anda), proses akan berhenti sebelum analisis statis. Buka tab Preflight untuk melihat pemeriksaan mana yang gagal, selesaikan, dan mulai proses baru.
-
Setelah selesai, navigasikan ke proses selesai dan pilih tab Temuan.
-
Tinjau temuan dalam tampilan detail-daftar:
-
Pilih temuan dari panel kiri untuk melihat detailnya.
-
Tinjau bagian Deskripsi, Lokasi Kode, Bukti, dan Perbaikan yang Disarankan.
-
Gunakan kode Remediate untuk menghasilkan permintaan tarik dengan perbaikan, atau tinjau PR remediasi otomatis jika Anda mengaktifkan opsi itu.
-
Untuk lebih jelasnya, lihat Buat ulasan kode danTinjau temuan dari tinjauan kode.