Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Esamina i risultati di una revisione del codice
Al termine di un'esecuzione di revisione del codice, consulta il riepilogo dell'esecuzione e i risultati di sicurezza per comprendere le vulnerabilità del codice sorgente. Ogni risultato contiene una descrizione, un indice di gravità, le posizioni dei codici, un ragionamento dei rischi e le correzioni suggerite per aiutarti a stabilire le priorità e risolvere i problemi di sicurezza.
Prerequisiti
Prima di iniziare, assicurati di disporre dei seguenti elementi:
-
Un'esecuzione di revisione del codice completata o in corso
-
Accesso all'applicazione Web AWS Security Agent
Fase 1: Accedere all'esecuzione di revisione del codice
Vai alla sessione di revisione del codice completata per visualizzare il riepilogo e i risultati.
-
Accedi all'applicazione web AWS Security Agent.
-
Nella barra laterale sinistra, scegli Code reviews.
-
Seleziona la revisione del codice che desideri esaminare.
-
Nella tabella Tutte le esecuzioni, seleziona l'esecuzione completata facendo clic sul relativo collegamento con l'ora di inizio. In alternativa, scegli Monitora l'esecuzione per visualizzare l'ultima esecuzione.
Passaggio 2: Monitora l'avanzamento della corsa
Tieni traccia dello stato di avanzamento dell'esecuzione della revisione del codice utilizzando l'indicatore dei passaggi.
-
Individua l'indicatore dei passaggi orizzontali sotto l'intestazione della pagina.
-
Esamina lo stato di ogni fase:
-
Preflight: convalida l'accesso al codice sorgente e configura l'ambiente di scansione. I controlli includono la configurazione dell'infrastruttura di servizio, la convalida dell'accesso alla sorgente S3 e la configurazione dell'ambiente di test, che include i controlli di accesso. GitHub
-
Analisi statica: analizza il codice sorgente alla ricerca di vulnerabilità di sicurezza e violazioni dei requisiti.
-
Convalida simulata (opzionale): se abilitata, effettua il provisioning di un ambiente simulato e tenta di sfruttare le vulnerabilità rilevate sull'applicazione in esecuzione.
-
Finalizzazione: compila i risultati e genera il riepilogo dei risultati.
-
Nota
Ogni fase mostra un indicatore di stato (Completato o In corso). L'esecuzione è completa quando tutte le fasi mostrano Completato. La fase di convalida simulata viene visualizzata solo quando si abilita la convalida simulata durante la creazione della revisione del codice.
Fase 3: Rivedi il riepilogo dell'esecuzione
Vai alla scheda Code review run per visualizzare i risultati di alto livello.
-
Seleziona la scheda Code review run.
-
La sezione di riepilogo dell'esecuzione fornisce lo stato, la durata e altri dettagli di alto livello. Fornisce inoltre un pannello di controllo dei risultati di sicurezza classificati per livello di gravità e tipi di rischio.
-
La panoramica delle applicazioni fornita da AWS Security Agent fornisce un riepilogo della scansione di revisione del codice al termine dell'esecuzione
Fase 4: Esamina i risultati del test preliminare
Vai alla scheda Preflight per verificare che tutti i controlli di accesso alla fonte siano stati superati.
-
Seleziona la scheda Preflight.
-
Controlla l'indicatore di avanzamento di Preflight che mostra il numero di controlli completati.
-
Verifica che ogni controllo mostri uno stato di successo:
-
Configurazione dell'infrastruttura di servizio: conferma che l'ambiente di test è pronto
-
Convalida dell'accesso alla fonte S3: conferma l'accesso al codice sorgente S3 (se applicabile)
-
Ambiente di configurazione e test: conferma che l'ambiente di analisi è configurato
-
Nota
Se un controllo di preflight fallisce, l'esecuzione non procederà all'analisi statica. Esamina i dettagli del controllo per identificare e risolvere i problemi di accesso, quindi avvia una nuova esecuzione.
Passaggio 5: Rivedi i registri di revisione del codice
Vai alla scheda Code review logs per visualizzare le attività eseguite da AWS Security Agent durante l'analisi.
-
Seleziona la scheda Code review logs.
-
Sfoglia l'elenco delle attività nel pannello di sinistra.
-
Seleziona un'attività per visualizzarne il registro dettagliato nel pannello di destra.
Suggerimento
Utilizza il campo di ricerca per filtrare le attività per nome. I log forniscono informazioni su ciò che AWS Security Agent ha esaminato e su come è giunto alle sue conclusioni.
Fase 6: Passa ai risultati
Seleziona la scheda Risultati per visualizzare tutti i risultati relativi alla sicurezza durante l'esecuzione.
Nota
Filtro di confidenza predefinito
Per impostazione predefinita, vengono visualizzati solo i risultati con elevata confidenza degli agenti. Per mostrare anche i risultati con confidenza media o bassa degli agenti e i falsi positivi, disattiva l'opzione Nascondi i risultati non verificati.
-
Seleziona la scheda Risultati.
-
I risultati vengono visualizzati in una visualizzazione divisa con l'elenco dei risultati a sinistra e i dettagli del risultato selezionato a destra.
-
Controlla le informazioni visualizzate su ogni scheda di ricerca:
-
Titolo del reperto: un nome descrittivo che riassume il problema di sicurezza
-
Distintivo di gravità: indicatore di gravità: Color-coded
-
Critico (rosso): richiede un'azione immediata; lo sfruttamento potrebbe portare a una compromissione del sistema
-
Alto (rosso): richiede un'attenzione immediata; lo sfruttamento potrebbe avere un impatto significativo sulla sicurezza
-
Medio (arancione): deve essere affrontato in un lasso di tempo ragionevole; contribuisce al rischio complessivo per la sicurezza
-
Basso (giallo): può essere risolto nell'ambito di una manutenzione regolare; rischio immediato minimo
-
-
Ultimo aggiornamento: data e ora dell'ultimo aggiornamento del risultato
-
Fase 7: Rivedi i dettagli del ritrovamento
Seleziona i singoli risultati per visualizzare informazioni complete su ciascuna vulnerabilità.
-
Seleziona un risultato nel pannello di sinistra per visualizzarne i dettagli nel pannello di destra.
-
Esamina le azioni disponibili:
-
Risolvi il problema: contrassegna il risultato come risolto dopo averlo risolto
-
Codice correttivo: genera una pull request con una correzione (disponibile per i GitHub sorgenti)
-
-
Fornisci feedback utilizzando Questo risultato è stato accurato? — Seleziona Sì o No per migliorare la precisione delle analisi future.
-
Esamina gli attributi chiave nella sezione Panoramica:
-
Fiducia degli agenti: il livello di confidenza di AWS Security Agent in questo risultato
-
Severità: il livello di rischio con un badge codificato a colori
-
Tipo di rischio: la categoria di rischio per la sicurezza
-
Stato di convalida: quando la convalida simulata è abilitata, indica se il risultato è stato confermato sfruttabile in un ambiente in esecuzione:
-
Confermato: la vulnerabilità è stata sfruttata con successo nell'ambiente simulato
-
Non riprodotta: la vulnerabilità non può essere sfruttata nel runtime di destinazione
-
Convalida non riuscita: il tentativo di convalida non ha avuto esito positivo a causa di un errore
-
Non convalidato: la convalida simulata non è stata eseguita per questo risultato. Ciò si verifica quando la convalida non è abilitata o la fase di convalida è scaduta prima di raggiungere questo risultato.
-
-
Risolto: indica se il risultato è stato risolto () Yes/No
-
Ultimo aggiornamento: data e ora dell'aggiornamento più recente
-
-
Espandi la sezione Descrizione per leggere:
-
Una spiegazione dettagliata del problema di sicurezza
-
Come potrebbe essere sfruttata la vulnerabilità
-
Il potenziale impatto sulla tua applicazione
-
Fasi di verifica eseguite dall'agente per confermare il risultato
-
-
Espandi la sezione Posizioni dei codici per visualizzare:
-
Percorsi di file specifici in cui è stato identificato il problema
-
Una breve descrizione di ciò che è stato trovato in ciascuna località
-
Badge numerici di riga che rimandano al codice pertinente
-
-
Espandi la sezione Evidenze per esaminare:
-
Il codice, la configurazione o le osservazioni specifici che supportano la scoperta
-
Una breve spiegazione del motivo per cui ogni elemento dimostra la vulnerabilità
-
I file interessati e i numeri di riga per ogni elemento di prova
-
-
Espandi la sezione Correzione consigliata per visualizzare:
-
Le modifiche consigliate da AWS Security Agent per porre rimedio al risultato
-
Codice o configurazione di esempio per ogni modifica consigliata
-
Suggerimento
Utilizza le posizioni del codice per accedere rapidamente ai file interessati nel tuo repository. Ogni posizione include un contesto sufficiente per comprendere il problema senza leggere l'intero file.
Fase 8: Assegnare priorità e risolvere i risultati
Convalida e agisci in base ai risultati per correggere le vulnerabilità e migliorare il livello di sicurezza dell'applicazione.
Per risultati di elevata gravità con elevata fiducia da parte degli agenti:
-
Esamina attentamente le sezioni Descrizione e Posizioni dei codici.
-
Usa il codice Remediate per generare una pull request con una correzione o rivedi i PR di riparazione automatici se hai abilitato questa opzione.
-
Pianifica un'ulteriore revisione del codice per verificare che la correzione sia efficace.
Per risultati di media gravità con elevata affidabilità da parte degli agenti:
-
Assegna le priorità in base alla tua propensione al rischio e al contesto aziendale.
-
Includi le attività di correzione nella normale pianificazione dello sprint di sviluppo.
-
Valuta se più risultati di media gravità insieme creino un rischio maggiore.
Per i risultati a media o bassa confidenza:
-
Consulta le sezioni Descrizione e Posizioni del codice per convalidare i presupposti e le condizioni in base ai quali si verifica la vulnerabilità.
-
Se la vulnerabilità è valida, stabilisci le priorità in base alla gravità e alla tolleranza al rischio e prendi in considerazione le attività di correzione.
Fase 9: Monitora l'avanzamento della riparazione
Utilizza l'interfaccia dei risultati e le ripetizioni per tenere traccia delle vulnerabilità risolte.
-
Durante l'implementazione delle correzioni, utilizza Resolve finding per contrassegnare i risultati come risolti.
-
Esegui una nuova revisione del codice per verificare che le correzioni risolvano i risultati e non introducano nuovi problemi.
-
Esamina la tabella Tutte le esecuzioni nella pagina dei dettagli di revisione del codice per confrontare i risultati tra le esecuzioni nel tempo.
Suggerimento
Dopo aver unito le richieste pull di correzione, avvia una nuova esecuzione dello stesso codice per confermare che le vulnerabilità siano state risolte. Confronta il conteggio dei risultati tra le esecuzioni per monitorare i tuoi progressi.
Fasi successive
Dopo aver esaminato i risultati della revisione del codice:
-
Dai priorità ai risultati di elevata gravità con elevata sicurezza per una correzione immediata
-
Usa il codice Remediate per generare correzioni automatiche dei risultati (vedi) GitHub-sourced Correggi i risultati della revisione del codice
-
Esegui ulteriori revisioni del codice dopo aver implementato le correzioni per verificare la correzione
-
Modifica le fonti o le impostazioni di revisione del codice man mano che la tua codebase si evolve (vedi) Abilita la revisione del codice