Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Correggi i risultati della revisione del codice
Dopo aver esaminato i risultati di sicurezza derivanti da una revisione del codice, puoi utilizzare AWS Security Agent per generare correzioni di codice per i risultati nelle fonti del GitHub repository. Per i repository privati, AWS Security Agent apre una pull request con la correzione proposta. Per gli archivi pubblici, AWS Security Agent allega al risultato una differenza scaricabile che puoi applicare localmente. I risultati provenienti da fonti S3 devono essere corretti manualmente.
Prerequisiti
Prima di iniziare, assicurati di disporre dei seguenti elementi:
-
Esecuzione di una revisione del codice completata con i risultati
-
GitHub repository collegati come fonte per la revisione del codice
-
Accesso all'applicazione Web AWS Security Agent
-
Familiarità con l'architettura e i requisiti di sicurezza dell'applicazione
Come funziona la correzione del codice
Quando si attiva la correzione del codice per un risultato, AWS Security Agent analizza il risultato e le relative posizioni del codice, quindi genera una correzione del codice. Il modo in cui viene fornita la correzione dipende dalla fonte:
-
GitHub Archivi privati: AWS Security Agent invia una pull request al repository pertinente. La pull request include una descrizione del problema di sicurezza e delle modifiche apportate.
-
GitHub Archivi pubblici: AWS Security Agent associa una differenza suggerita al risultato in modo che la vulnerabilità non venga rivelata prima che venga risolta. Puoi scaricare il diff dall'applicazione Web e applicarlo localmente con.
git apply /path/to/code_remediation_changes.diff -
Sorgenti S3: la correzione del codice non è disponibile. Utilizza la descrizione del risultato, le posizioni dei codici e il ragionamento dei rischi per applicare le correzioni manualmente.
Importante
Le richieste pull create da AWS Security Agent sono visibili a tutti gli utenti che hanno accesso in lettura al repository. Rivedi le modifiche prima di unirle per assicurarti che siano in linea con i requisiti dell'applicazione.
Correzione automatica del codice
Se hai abilitato la correzione automatica del codice durante la creazione della revisione del codice, AWS Security Agent genera correzioni per tutti i risultati idonei non appena la revisione viene completata. Non è necessario intraprendere alcuna azione aggiuntiva: le pull request vengono visualizzate nei GitHub repository privati collegati e, man mano che l'esecuzione termina, compaiono differenze nei risultati degli GitHub archivi pubblici.
Correzione manuale del codice
Se la correzione automatica del codice è disattivata, è possibile attivare la correzione per singoli risultati dalle fonti. GitHub
-
Passa alla scheda Findings di un'esecuzione di revisione del codice completata.
-
Seleziona il risultato che desideri correggere.
-
Nel pannello dei dettagli del ritrovamento, scegli Correggi codice.
-
AWS Security Agent genera una correzione del codice e invia una richiesta pull al repository o allega una differenza scaricabile al risultato, a seconda della visibilità del repository.
Rivedi le richieste di ripristino
Dopo che AWS Security Agent ha inviato una richiesta di ripristino a un repository privato GitHub :
-
Accedi al tuo repository. GitHub
-
Individua la pull request creata da AWS Security Agent.
-
Rivedi le modifiche, tra cui:
-
La descrizione che spiega il problema di sicurezza e la correzione
-
Le modifiche al codice risolvono la vulnerabilità
-
Qualsiasi contesto rilevante relativo all'approccio correttivo
-
-
Unisci la pull request se la correzione è appropriata, oppure chiudila e implementa una soluzione alternativa.
Suggerimento
Dopo aver unito le richieste pull di correzione, avvia una nuova esecuzione di revisione del codice per verificare che le correzioni risolvano i risultati e non introducano nuovi problemi di sicurezza.
Applica le differenze di correzione
Per i risultati provenienti da GitHub archivi pubblici, applica il diff scaricabile localmente.
-
Nel pannello dei dettagli del risultato, scarica il file diff dalla sezione Correzione del codice.
-
Nel clone locale del repository, esegui.
git apply /path/to/code_remediation_changes.diff -
Esaminate le modifiche applicate, testatele con la vostra applicazione e confermatele attraverso il normale flusso di lavoro di sviluppo.
Limitazioni
-
La correzione del codice è disponibile solo per i risultati provenienti dalle fonti del GitHub repository. I risultati provenienti da fonti S3 devono essere corretti manualmente.
-
AWS Security Agent genera correzioni basate sull'analisi della vulnerabilità. Rivedi tutte le modifiche prima di unirle o eseguirne il commit per assicurarti che siano appropriate per la tua applicazione.
-
Alcuni risultati complessi possono richiedere un intervento manuale oltre alla correzione automatica.
Fasi successive
Dopo aver corretto i risultati:
-
Esamina e unisci le richieste pull nei tuoi GitHub repository o conferma le differenze applicate attraverso il normale flusso di lavoro
-
Esegui una nuova revisione del codice per verificare le correzioni e verificare i problemi rimanenti
-
Risolvi i risultati nell'applicazione Web dopo aver confermato la correzione
-
Modifica le fonti o le impostazioni di revisione del codice in base alle esigenze (vedi) Abilita la revisione del codice