View a markdown version of this page

Execute escaneamentos de segurança de código a partir do seu IDE - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Execute escaneamentos de segurança de código a partir do seu IDE

Execute escaneamentos de segurança de código do AWS Security Agent diretamente do seu IDE usando Kiro ou Claude Code. A integração do IDE permite que você escaneie seu código-fonte local em busca de vulnerabilidades de segurança, execute varreduras diferenciais somente no código alterado e realize análises de modelos de ameaças em documentos de design — tudo isso sem sair do ambiente de desenvolvimento. As descobertas aparecem junto com seu código com orientações de remediação, e você pode aplicar correções automatizadas diretamente do IDE.

Como funciona a integração com o IDE

A integração do IDE usa o servidor MCP (Model Context Protocol) do AWS Security Agent para conectar seu IDE ao serviço AWS Security Agent:

  1. O servidor MCP empacota seu código-fonte em um arquivo ZIP.

  2. O arquivo é carregado em um bucket do S3 que o servidor provisiona automaticamente em sua conta da AWS.

  3. O servidor chama a API do AWS Security Agent para iniciar uma verificação.

  4. O AWS Security Agent analisa o código em busca de vulnerabilidades de segurança e conformidade com os requisitos de segurança da sua organização.

  5. As descobertas são devolvidas ao IDE com localizações de código, descrições, classificações de severidade e sugestões de remediação.

O servidor MCP gerencia toda a orquestração — provisionamento do espaço do agente, criação de bucket do S3, configuração da função do IAM, empacotamento de código e pesquisa de varredura — então você só precisa de credenciais da AWS configuradas localmente.

nota

O único pré-requisito são as credenciais da AWS configuradas em seu ambiente local (por exemplo, por meio do aws configure AWS SSO ou variáveis de ambiente). O servidor MCP provisiona automaticamente o espaço do agente, a função de serviço do IAM e o bucket do S3 no primeiro uso.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Credenciais da AWS configuradas localmente com as seguintes permissões:

    • iam:CreateRole, iam:PutRolePolicy (para configuração única da função de serviço)

    • s3:CreateBucket, s3:PutObject, s3:PutPublicAccessBlock, s3:PutLifecycleConfiguration

    • securityagent:CreateAgentSpace, securityagent:UpdateAgentSpace, securityagent:ListAgentSpaces, securityagent:BatchGetAgentSpaces

    • securityagent:CreateCodeReview, securityagent:StartCodeReviewJob, securityagent:BatchGetCodeReviewJobs

    • securityagent:ListFindings, securityagent:BatchGetFindings

    • securityagent:StartCodeRemediation(para correções automatizadas)

    • sts:GetCallerIdentity

  • uv instalado (executador de pacotes Python)

  • Python 3.10 ou posterior

  • Um dos seguintes IDEs:

    • Kiro (instale o AWS Security Agent Power)

    • Claude Code (instale o plug-in do AWS Security Agent)

Instale o servidor MCP

Kiro

Instale o AWS Security Agent Power do Kiro Marketplace. O Power agrupa a configuração do servidor MCP, as instruções de direção e os ganchos do ciclo de vida para sugestões automáticas de verificação de segurança.

Como alternativa, configure o servidor MCP manualmente no seu projeto: .kiro/mcp.json

{
  "mcpServers": {
    "security-agent": {
      "command": "uvx",
      "args": ["awslabs.security-agent-mcp-server@latest"],
      "env": {
        "AWS_PROFILE": "default",
        "AWS_REGION": "us-east-1",
        "FASTMCP_LOG_LEVEL": "ERROR"
      }
    }
  }
}

Claude Code

Instale o plug-in AWS Security Agent, que fornece habilidades para configuração, varreduras completas, análises de diferenças, análises de modelos de ameaças e remediação.

Configure o servidor MCP no seu projeto: .mcp.json

{
  "mcpServers": {
    "awslabs.security-agent-mcp-server": {
      "command": "uvx",
      "args": ["awslabs.security-agent-mcp-server@latest"],
      "env": {
        "AWS_PROFILE": "default",
        "AWS_REGION": "us-east-1",
        "FASTMCP_LOG_LEVEL": "ERROR"
      }
    }
  }
}
dica

Você também pode executar o servidor MCP via Docker se preferir não instalar o Python localmente. Consulte a documentação do servidor MCP para obter informações sobre a configuração do Docker.

First-time configuração

No primeiro uso, o servidor MCP provisiona automaticamente os recursos necessários da AWS:

Recurso Convenção de nomes Finalidade

Espaço do agente

User-chosen ou criado automaticamente

Recipiente para digitalizações, análises e testes

Perfil de serviço do IAM

SecurityAgentScanRole

Presumido por securityagent.amazonaws.com para ler o código enviado

Bucket do S3

security-agent-scans-{account}-{region}

Armazena o código-fonte compactado (ciclo de vida de expiração automática de 30 dias)

Para acionar a configuração explicitamente, pergunte ao seu IDE:

Set up the security agent

A configuração verifica suas credenciais da AWS, cria ou reutiliza um espaço de agente, provisiona a função do IAM e o bucket do S3 e confirma a prontidão. Se você já tem Agent Spaces do AWS Management Console, a configuração os mostra e pergunta qual deles usar.

nota

A instalação é executada automaticamente em sua primeira verificação, se ainda não estiver configurada. Você não precisa executá-lo separadamente.

Execute uma verificação de segurança completa

Examine todo o seu projeto em busca de vulnerabilidades de segurança:

Scan this project for security issues

O IDE:

  1. Arquiva seu código-fonte (excluindo .git artefatos de construção e outros diretórios não essenciais) node_modules

  2. Carrega o arquivo para o S3

  3. Inicia um trabalho completo de revisão de código

  4. Pesquisas para conclusão (normalmente em torno de 1 hora)

  5. Apresenta os resultados agrupados por gravidade

Progresso da verificação

As varreduras completas geralmente levam cerca de 1 hora, dependendo do tamanho da base de código. O IDE verifica o progresso a cada 5 minutos e notifica você quando os resultados estão prontos. Você pode solicitar o status a qualquer momento:

How's the scan going?

Execute uma varredura diferencial

Para obter um feedback mais rápido durante o desenvolvimento, escaneie somente o código que foi alterado desde o git ref:

Scan my changes against main for security issues

Por padrão, se você não especificar uma referência base, o escaneamento compara suas alterações não confirmadas com. HEAD Você pode especificar explicitamente uma base diferente:

Diff scan my uncommitted changes

As varreduras diferenciais carregam o contexto completo do repositório e o patch git diff e, em seguida, executam a análise focada somente nas linhas alteradas. Os resultados geralmente chegam em 5 a 15 minutos.

Para obter mais informações sobre a API de varredura de diferenças do S3, consulte. Execute uma varredura de código diferencial com o S3

Execute uma análise do modelo de ameaças

Analise documentos de design para mudanças na postura de segurança usando a metodologia STRIDE:

Run a threat model review on my spec

O IDE identifica seus design.md arquivos requirements.md e (normalmente abaixo.kiro/specs/), os carrega junto com seu código-fonte e executa uma análise do modelo de ameaças. Os resultados identificam:

  • Ameaças de segurança categorizadas por STRIDE (falsificação, adulteração, repúdio, divulgação de informações, negação de serviço, elevação de privilégio)

  • Classificações de gravidade para cada ameaça

  • Impacto em ativos específicos em sua base de código

  • Recomendações para mitigação

dica

Execute uma análise do modelo de ameaças antes de gerar tarefas de implementação a partir de uma especificação. Isso detecta problemas de design de segurança antes que o código seja escrito.

Revisar descobertas

Quando uma verificação é concluída, as descobertas aparecem em seu IDE agrupadas por gravidade:

🟣 CRITICAL: SQL Injection in user-service.ts
   File: src/api/user-service.ts:45
   User input flows directly into SQL query without parameterization

🔴 HIGH: Hardcoded credentials in config.ts
   File: src/config/database.ts:12
   Database password stored in source code

Um relatório detalhado também é escrito .security-agent/findings-{scan_id}.md com informações completas para cada descoberta, incluindo tipo de risco, pontuação de confiança, localizações do código e código de remediação.

Para ver as descobertas de um escaneamento anterior:

Show my security findings

Aplique correções automatizadas

Depois de analisar as descobertas, aplique a remediação automatizada:

Fix the security findings

O IDE trabalha com as descobertas de cima para baixo por gravidade (Crítico → Alto → Médio → Baixo), aplicando correções de código usando a orientação de remediação de cada descoberta. Depois que todas as correções são aplicadas, ele executa automaticamente uma verificação de comparação para confirmar se os problemas foram resolvidos.

Você também pode corrigir descobertas individuais:

Fix the SQL injection in user-service.ts
Importante

Sempre revise as correções automatizadas antes de se comprometer. Verifique se as correções não interrompem a funcionalidade existente nem introduzem regressões.

Sugestões automáticas de escaneamento (Kiro)

Ao usar o Kiro Power, o AWS Security Agent pode sugerir automaticamente escaneamentos de diferenças após você fazer alterações de código sensíveis à segurança. O Power instala um gancho que avalia cada rodada de codificação concluída e sugere uma varredura quando as alterações afetam:

  • Lógica de autenticação ou autorização

  • Criptografia ou tratamento de segredos

  • Validação de entrada ou higienização de dados

  • Solicitações de rede ou integrações externas

  • Configuração de segurança (CORS, cabeçalhos, tratamento de sessão)

Você pode optar por não receber sugestões automáticas a qualquer momento excluindo.kiro/hooks/security-diff-scan-suggester.kiro.hook.

Tipos de escaneamento disponíveis

Tipo de verificação Duração Caso de uso Command

Verificação completa

Cerca de 1 hora

Análise abrangente de toda a base de código

“Examine meu projeto em busca de problemas de segurança”

Análise de diferenças

5 a 15 minutos

Somente código alterado (pré-confirmação, pré-PR)

“Verificar minhas alterações” ou “Comparar a verificação com a principal”

Modelo de ameaça

5 a 30 minutos

Documentos de design (requirements.md, design.md)

“Execute uma análise do modelo de ameaças de acordo com minha especificação”

Variáveis de ambiente

Variável Description Padrão

AWS_REGION

Região da AWS para chamadas de SecurityAgent API

us-east-1

AWS_PROFILE

Nome do perfil de credencial da AWS

Perfil padrão

FASTMCP_LOG_LEVEL

Nível de log do servidor MCP (DEBUG, INFO, WARNING, ERROR)

WARNING

Solução de problemas

“Não configurado. Execute a configuração primeiro.”

.security-agent/config.jsonO seu está desaparecido ou o Espaço do Agente não existe mais. Peça ao IDE para executar a configuração:

Set up the security agent

A varredura falha com AccessDenied

Certifique-se de que suas credenciais da AWS tenham as permissões necessárias do IAM listadas na seção Pré-requisitos. A permissão ausente mais comum é iam:CreateRole (necessária somente para a primeira configuração).

O escaneamento atinge o tempo limite ou demora muito

  • Escaneamentos completos em grandes bases de código podem levar mais de 1 hora

  • Use varreduras diferenciais para desenvolvimento iterativo — elas são concluídas em minutos

  • Verifique se seu arquivo de origem não inclui diretórios desnecessários (o servidor MCP exclui padrões comuns automaticamente)

Diferença vazia — sem alterações na digitalização

Se você executar uma varredura de comparação sem alterações não confirmadas, o servidor MCP reportará “Sem alterações versus HEAD” e não iniciará uma verificação. Confirme ou prepare suas alterações primeiro, ou especifique uma referência base diferente.

Cotas e limites

  • Tamanho máximo do arquivo de origem: 2 GB

  • Ciclo de vida do bucket S3: o código carregado é excluído automaticamente após 30 dias

Próximas etapas

Depois de executar sua primeira verificação de segurança do IDE: