As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Execute escaneamentos de segurança de código a partir do seu IDE
Execute escaneamentos de segurança de código do AWS Security Agent diretamente do seu IDE usando Kiro ou Claude Code. A integração do IDE permite que você escaneie seu código-fonte local em busca de vulnerabilidades de segurança, execute varreduras diferenciais somente no código alterado e realize análises de modelos de ameaças em documentos de design — tudo isso sem sair do ambiente de desenvolvimento. As descobertas aparecem junto com seu código com orientações de remediação, e você pode aplicar correções automatizadas diretamente do IDE.
Como funciona a integração com o IDE
A integração do IDE usa o servidor MCP (Model Context Protocol) do AWS Security Agent para conectar seu IDE ao serviço AWS Security Agent:
-
O servidor MCP empacota seu código-fonte em um arquivo ZIP.
-
O arquivo é carregado em um bucket do S3 que o servidor provisiona automaticamente em sua conta da AWS.
-
O servidor chama a API do AWS Security Agent para iniciar uma verificação.
-
O AWS Security Agent analisa o código em busca de vulnerabilidades de segurança e conformidade com os requisitos de segurança da sua organização.
-
As descobertas são devolvidas ao IDE com localizações de código, descrições, classificações de severidade e sugestões de remediação.
O servidor MCP gerencia toda a orquestração — provisionamento do espaço do agente, criação de bucket do S3, configuração da função do IAM, empacotamento de código e pesquisa de varredura — então você só precisa de credenciais da AWS configuradas localmente.
nota
O único pré-requisito são as credenciais da AWS configuradas em seu ambiente local (por exemplo, por meio do aws configure AWS SSO ou variáveis de ambiente). O servidor MCP provisiona automaticamente o espaço do agente, a função de serviço do IAM e o bucket do S3 no primeiro uso.
Pré-requisitos
Antes de começar, verifique se você tem:
-
Credenciais da AWS configuradas localmente com as seguintes permissões:
-
iam:CreateRole,iam:PutRolePolicy(para configuração única da função de serviço) -
s3:CreateBucket,s3:PutObject,s3:PutPublicAccessBlock,s3:PutLifecycleConfiguration -
securityagent:CreateAgentSpace,securityagent:UpdateAgentSpace,securityagent:ListAgentSpaces,securityagent:BatchGetAgentSpaces -
securityagent:CreateCodeReview,securityagent:StartCodeReviewJob,securityagent:BatchGetCodeReviewJobs -
securityagent:ListFindings,securityagent:BatchGetFindings -
securityagent:StartCodeRemediation(para correções automatizadas) -
sts:GetCallerIdentity
-
-
uv
instalado (executador de pacotes Python) -
Python 3.10 ou posterior
-
Um dos seguintes IDEs:
-
Kiro
(instale o AWS Security Agent Power) -
Claude Code (instale o plug-in do AWS Security Agent)
-
Instale o servidor MCP
Kiro
Instale o AWS Security Agent Power do Kiro Marketplace. O Power agrupa a configuração do servidor MCP, as instruções de direção e os ganchos do ciclo de vida para sugestões automáticas de verificação de segurança.
Como alternativa, configure o servidor MCP manualmente no seu projeto: .kiro/mcp.json
{ "mcpServers": { "security-agent": { "command": "uvx", "args": ["awslabs.security-agent-mcp-server@latest"], "env": { "AWS_PROFILE": "default", "AWS_REGION": "us-east-1", "FASTMCP_LOG_LEVEL": "ERROR" } } } }
Claude Code
Instale o plug-in AWS Security Agent, que fornece habilidades para configuração, varreduras completas, análises de diferenças, análises de modelos de ameaças e remediação.
Configure o servidor MCP no seu projeto: .mcp.json
{ "mcpServers": { "awslabs.security-agent-mcp-server": { "command": "uvx", "args": ["awslabs.security-agent-mcp-server@latest"], "env": { "AWS_PROFILE": "default", "AWS_REGION": "us-east-1", "FASTMCP_LOG_LEVEL": "ERROR" } } } }
dica
Você também pode executar o servidor MCP via Docker se preferir não instalar o Python localmente. Consulte a documentação do servidor MCP para obter informações sobre
First-time configuração
No primeiro uso, o servidor MCP provisiona automaticamente os recursos necessários da AWS:
| Recurso | Convenção de nomes | Finalidade |
|---|---|---|
|
Espaço do agente |
User-chosen ou criado automaticamente |
Recipiente para digitalizações, análises e testes |
|
Perfil de serviço do IAM |
|
Presumido por |
|
Bucket do S3 |
|
Armazena o código-fonte compactado (ciclo de vida de expiração automática de 30 dias) |
Para acionar a configuração explicitamente, pergunte ao seu IDE:
Set up the security agent
A configuração verifica suas credenciais da AWS, cria ou reutiliza um espaço de agente, provisiona a função do IAM e o bucket do S3 e confirma a prontidão. Se você já tem Agent Spaces do AWS Management Console, a configuração os mostra e pergunta qual deles usar.
nota
A instalação é executada automaticamente em sua primeira verificação, se ainda não estiver configurada. Você não precisa executá-lo separadamente.
Execute uma verificação de segurança completa
Examine todo o seu projeto em busca de vulnerabilidades de segurança:
Scan this project for security issues
O IDE:
-
Arquiva seu código-fonte (excluindo
.gitartefatos de construção e outros diretórios não essenciais)node_modules -
Carrega o arquivo para o S3
-
Inicia um trabalho completo de revisão de código
-
Pesquisas para conclusão (normalmente em torno de 1 hora)
-
Apresenta os resultados agrupados por gravidade
Progresso da verificação
As varreduras completas geralmente levam cerca de 1 hora, dependendo do tamanho da base de código. O IDE verifica o progresso a cada 5 minutos e notifica você quando os resultados estão prontos. Você pode solicitar o status a qualquer momento:
How's the scan going?
Execute uma varredura diferencial
Para obter um feedback mais rápido durante o desenvolvimento, escaneie somente o código que foi alterado desde o git ref:
Scan my changes against main for security issues
Por padrão, se você não especificar uma referência base, o escaneamento compara suas alterações não confirmadas com. HEAD Você pode especificar explicitamente uma base diferente:
Diff scan my uncommitted changes
As varreduras diferenciais carregam o contexto completo do repositório e o patch git diff e, em seguida, executam a análise focada somente nas linhas alteradas. Os resultados geralmente chegam em 5 a 15 minutos.
Para obter mais informações sobre a API de varredura de diferenças do S3, consulte. Execute uma varredura de código diferencial com o S3
Execute uma análise do modelo de ameaças
Analise documentos de design para mudanças na postura de segurança usando a metodologia STRIDE:
Run a threat model review on my spec
O IDE identifica seus design.md arquivos requirements.md e (normalmente abaixo.kiro/specs/), os carrega junto com seu código-fonte e executa uma análise do modelo de ameaças. Os resultados identificam:
-
Ameaças de segurança categorizadas por STRIDE (falsificação, adulteração, repúdio, divulgação de informações, negação de serviço, elevação de privilégio)
-
Classificações de gravidade para cada ameaça
-
Impacto em ativos específicos em sua base de código
-
Recomendações para mitigação
dica
Execute uma análise do modelo de ameaças antes de gerar tarefas de implementação a partir de uma especificação. Isso detecta problemas de design de segurança antes que o código seja escrito.
Revisar descobertas
Quando uma verificação é concluída, as descobertas aparecem em seu IDE agrupadas por gravidade:
🟣 CRITICAL: SQL Injection in user-service.ts File: src/api/user-service.ts:45 User input flows directly into SQL query without parameterization 🔴 HIGH: Hardcoded credentials in config.ts File: src/config/database.ts:12 Database password stored in source code
Um relatório detalhado também é escrito .security-agent/findings-{scan_id}.md com informações completas para cada descoberta, incluindo tipo de risco, pontuação de confiança, localizações do código e código de remediação.
Para ver as descobertas de um escaneamento anterior:
Show my security findings
Aplique correções automatizadas
Depois de analisar as descobertas, aplique a remediação automatizada:
Fix the security findings
O IDE trabalha com as descobertas de cima para baixo por gravidade (Crítico → Alto → Médio → Baixo), aplicando correções de código usando a orientação de remediação de cada descoberta. Depois que todas as correções são aplicadas, ele executa automaticamente uma verificação de comparação para confirmar se os problemas foram resolvidos.
Você também pode corrigir descobertas individuais:
Fix the SQL injection in user-service.ts
Importante
Sempre revise as correções automatizadas antes de se comprometer. Verifique se as correções não interrompem a funcionalidade existente nem introduzem regressões.
Sugestões automáticas de escaneamento (Kiro)
Ao usar o Kiro Power, o AWS Security Agent pode sugerir automaticamente escaneamentos de diferenças após você fazer alterações de código sensíveis à segurança. O Power instala um gancho que avalia cada rodada de codificação concluída e sugere uma varredura quando as alterações afetam:
-
Lógica de autenticação ou autorização
-
Criptografia ou tratamento de segredos
-
Validação de entrada ou higienização de dados
-
Solicitações de rede ou integrações externas
-
Configuração de segurança (CORS, cabeçalhos, tratamento de sessão)
Você pode optar por não receber sugestões automáticas a qualquer momento excluindo.kiro/hooks/security-diff-scan-suggester.kiro.hook.
Tipos de escaneamento disponíveis
| Tipo de verificação | Duração | Caso de uso | Command |
|---|---|---|---|
|
Verificação completa |
Cerca de 1 hora |
Análise abrangente de toda a base de código |
“Examine meu projeto em busca de problemas de segurança” |
|
Análise de diferenças |
5 a 15 minutos |
Somente código alterado (pré-confirmação, pré-PR) |
“Verificar minhas alterações” ou “Comparar a verificação com a principal” |
|
Modelo de ameaça |
5 a 30 minutos |
Documentos de design (requirements.md, design.md) |
“Execute uma análise do modelo de ameaças de acordo com minha especificação” |
Variáveis de ambiente
| Variável | Description | Padrão |
|---|---|---|
|
|
Região da AWS para chamadas de SecurityAgent API |
|
|
|
Nome do perfil de credencial da AWS |
Perfil padrão |
|
|
Nível de log do servidor MCP (DEBUG, INFO, WARNING, ERROR) |
|
Solução de problemas
“Não configurado. Execute a configuração primeiro.”
.security-agent/config.jsonO seu está desaparecido ou o Espaço do Agente não existe mais. Peça ao IDE para executar a configuração:
Set up the security agent
A varredura falha com AccessDenied
Certifique-se de que suas credenciais da AWS tenham as permissões necessárias do IAM listadas na seção Pré-requisitos. A permissão ausente mais comum é iam:CreateRole (necessária somente para a primeira configuração).
O escaneamento atinge o tempo limite ou demora muito
-
Escaneamentos completos em grandes bases de código podem levar mais de 1 hora
-
Use varreduras diferenciais para desenvolvimento iterativo — elas são concluídas em minutos
-
Verifique se seu arquivo de origem não inclui diretórios desnecessários (o servidor MCP exclui padrões comuns automaticamente)
Diferença vazia — sem alterações na digitalização
Se você executar uma varredura de comparação sem alterações não confirmadas, o servidor MCP reportará “Sem alterações versus HEAD” e não iniciará uma verificação. Confirme ou prepare suas alterações primeiro, ou especifique uma referência base diferente.
Cotas e limites
-
Tamanho máximo do arquivo de origem: 2 GB
-
Ciclo de vida do bucket S3: o código carregado é excluído automaticamente após 30 dias
Próximas etapas
Depois de executar sua primeira verificação de segurança do IDE:
-
Ative os comentários de revisão de código do pull request para GitHub integração automatizada (consulteHabilitar revisão de código de pull request para GitHub repositórios)
-
Configure os requisitos de segurança para a validação de políticas específicas da organização (consulte) Gerencie os requisitos de segurança
-
Execute verificações completas periódicas para detectar problemas em toda a sua base de código (consulte) Crie uma revisão de código
-
Use análises de modelos de ameaças nas especificações de novos recursos antes da implementação