View a markdown version of this page

Crie uma revisão de código - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Crie uma revisão de código

Crie análises de código no aplicativo web do AWS Security Agent para escanear seus repositórios de código-fonte e fontes do S3 em busca de vulnerabilidades de segurança. As análises de código realizam uma análise estática abrangente em toda a sua base de código, identificando problemas de segurança e fornecendo orientação para remediação.

Diferentemente da revisão de código baseada em pull request, que analisa alterações de código individuais (consulteAnalise as descobertas de segurança do código em pull requests), as análises de código sob demanda examinam todo o código-fonte para identificar vulnerabilidades de segurança e validar a conformidade com os requisitos de segurança da sua organização.

Neste procedimento, você criará uma revisão de código selecionando entradas de código-fonte, configurando permissões e executando a revisão.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Acesso ao aplicativo web do AWS Security Agent

  • Pelo menos um GitHub repositório conectado ou bucket do S3 no seu Espaço do Agente

dica

Se você já tem GitHub repositórios conectados ao seu Espaço do Agente, a revisão de código está pronta para uso — nenhuma configuração adicional é necessária. Escolha Iniciar no aplicativo web no cartão de revisão de código na sua página do Agent Space ou inicie o aplicativo web diretamente.

Se você precisar conectar fontes adicionais ou configurar buckets do S3, consulte. Ativar revisão de código

Acesse a página de análises de código

Navegue até a seção de revisões de código no aplicativo web.

  1. Faça login no aplicativo web do AWS Security Agent.

  2. Na barra lateral esquerda, escolha Revisões de código.

  3. Você vê uma lista de revisões de código existentes com suas informações de origem, status da última execução e resumo das descobertas.

Crie uma revisão de código

Configure uma nova revisão de código configurando suas entradas e permissões de código-fonte.

  1. Na página Revisões de código, escolha Criar revisão de código.

Configurar detalhes da revisão de código

Forneça um título e selecione o código-fonte a ser revisado.

  1. No campo Título, insira um nome descritivo para sua revisão de código.

    dica

    Use um nome que identifique o aplicativo, o repositório ou o escopo da revisão. Por exemplo, “billing-service-security-review” ou “infrastructure-code-audit”.

  2. Na seção Fontes, selecione as entradas do código-fonte para essa análise. Escolha entre duas guias:

GitHub repositórios

Selecione entre os repositórios conectados ao seu Espaço do Agente.

  1. Escolha a guia GitHub repositórios.

  2. Na tabela Repositórios integrados, marque a caixa de seleção ao lado de cada repositório que você deseja incluir na revisão.

  3. Use o campo de pesquisa para encontrar repositórios específicos por nome.

nota

Somente repositórios conectados ao seu Espaço do Agente por meio da configuração de revisão de código aparecem aqui. Para adicionar mais repositórios, escolha Gerenciar no Admin Console ou peça ao administrador que atualize a configuração do Agent Space.

Fontes do S3

Selecione arquivos ZIP dos buckets do S3 conectados ao seu Espaço do Agente. Seu administrador do Agent Space configura quais buckets do S3 estão disponíveis. Qualquer arquivo ZIP armazenado em um desses buckets pode ser usado como fonte para uma revisão de código.

  1. Escolha a guia Fontes do S3.

  2. Insira o URI do S3 de cada arquivo ZIP que você deseja incluir na revisão. Você pode adicionar até 30 fontes do S3.

nota

As fontes do S3 devem ser arquivos ZIP armazenados em buckets do S3 conectados ao seu Espaço do Agente. Para disponibilizar compartimentos adicionais, consulteAtivar revisão de código.

Configurar permissões do

Selecione a função de serviço do IAM e o grupo de CloudWatch registros opcional para essa análise de código.

  1. Na seção Permissões, localize o menu suspenso Função de serviço.

  2. Selecione a função do IAM nas funções de serviço configuradas.

    nota

    A função de serviço deve ter permissões para acessar seu código-fonte no S3 e gravar nos CloudWatch registros e em quaisquer outros recursos da AWS necessários para a revisão do código. As funções de serviço são configuradas durante a configuração da revisão de código no AWS Management Console.

  3. (Opcional) No menu suspenso do grupo de CloudWatch registros, selecione um grupo de registros para armazenar os registros de execução da revisão de código.

    nota

    Se você não selecionar um grupo de registros, o AWS Security Agent cria um grupo de registros padrão para armazenar registros de revisão de código.

Configurar a correção automática de código

Habilite a remediação automática para que o AWS Security Agent gere correções de código para todas as descobertas assim que a análise for concluída.

  1. Na seção Remediação automática de código, marque a caixa de seleção Ativar correção automática de código.

A forma como o AWS Security Agent entrega a correção depende da fonte:

  • GitHub Repositórios privados — O AWS Security Agent envia uma pull request com a correção para o repositório.

  • GitHub Repositórios públicos — Para evitar a divulgação da vulnerabilidade antes que ela seja corrigida, o AWS Security Agent não abre uma pull request. Em vez disso, ele anexa uma sugestão de comparação à descoberta que você pode baixar do aplicativo web e aplicar de forma privada.

  • Fontes do S3 — A correção do código não está disponível. Revise os detalhes da descoberta e aplique as correções manualmente.

Importante

As pull requests de remediação enviadas para repositórios privados são visíveis para todos com acesso de leitura. Revise as alterações antes de mesclar. A correção automática de código só está disponível quando GitHub os repositórios são selecionados como fonte.

nota

Quando desativado, você ainda pode acionar manualmente a correção de código para GitHub-sourced descobertas individuais após a conclusão da análise.

Configurar a validação simulada

Ative a validação simulada para confirmar dinamicamente se as vulnerabilidades descobertas podem ser exploradas em um aplicativo em execução.

  1. Na seção Validação simulada, marque a caixa de seleção Ativar validação simulada.

Quando ativado, o AWS Security Agent provisiona um ambiente simulado após a conclusão da análise estática. Ele integra seu código-fonte, inicia serviços dentro do ambiente e tenta explorar as vulnerabilidades encontradas durante a verificação. As descobertas são então atualizadas com um status de validação indicando se a vulnerabilidade foi explorada com sucesso.

nota

Atualmente, a validação simulada está disponível somente para aplicativos autônomos que podem ser encaixados. Quando vários repositórios são selecionados como fontes, a validação simulada não está disponível.

Importante

A validação simulada adiciona tempo de processamento à sua execução de revisão de código. A etapa de validação provisiona um ambiente e executa tentativas de exploração. Isso normalmente leva de 1 a 3 horas, dependendo do número de descobertas e da complexidade do aplicativo.

Destinos de rede permitidos

O ambiente simulado tem acesso à rede de saída restrito a uma lista de permissões predefinida. Seu aplicativo pode alcançar os seguintes domínios durante a validação:

A tabela a seguir lista os domínios permitidos e suas finalidades.

Domínio Finalidade

.amazonaws.com, .aws.amazon.com

Serviços da AWS

.public.ecr.aws

Amazon ECR Public

.docker.com, .docker.io

Docker Hub

.github.com, .githubusercontent.com

GitHub

.gitlab.com

GitLab

.npmjs.com, .npmjs.org

registro npm

.pypi.org, .pypi.python.org, .pythonhosted.org

Python Package Index

.crates.io, .rustup.rs

Pacotes Rust

.maven.org, .gradle.org

Java/Gradle pacotes

.nuget.org

Pacotes.NET

.rubygems.org, .ruby-lang.org

Pacotes Ruby

.golang.org, .pkg.go.dev, .goproxy.io

Pacotes Go

.nodejs.org, .yarnpkg.com

Node.js

.alpinelinux.org, .debian.org, .ubuntu.com, .centos.org, .fedoraproject.org

Repositórios de distribuição Linux

.cloudfront.net

CloudFront distribuições

.google.com, .googleapis.com

APIs do Google

.microsoft.com, .visualstudio.com

Serviços da Microsoft

.sourceforge.net, .bitbucket.org

Hospedagem de origem

nota

Se seu aplicativo exigir acesso à rede para domínios que não estão nessa lista, a conexão será bloqueada pelo firewall da rede. Aplicativos que dependem de APIs ou serviços externos não listados acima podem não iniciar corretamente no ambiente simulado.

Crie a revisão do código

  1. Revise sua configuração para garantir a precisão.

  2. Escolha Criar revisão de código.

Você será redirecionado para a página de detalhes da revisão de código, onde poderá iniciar uma execução de revisão.

Execute uma revisão de código

Depois de criar uma revisão de código, inicie uma execução para iniciar a análise.

  1. Na página de detalhes da revisão de código, escolha Iniciar revisão.

  2. O AWS Security Agent começa a analisar seu código-fonte.

Você também pode iniciar uma revisão na página da lista de revisões de código escolhendo Iniciar revisão ao lado da revisão de código que você deseja executar.

Monitore uma execução de revisão de código

Acompanhe o progresso da sua revisão de código à medida que ela é executada.

Revise as fases de execução

Uma execução de revisão de código avança nas seguintes fases, exibidas como um indicador de progresso:

  1. Preflight — O AWS Security Agent valida o acesso ao seu código-fonte e configura o ambiente de teste. As verificações pré-voo incluem:

    • Configuração da infraestrutura de serviços

    • Validação do acesso à origem do S3

    • Configurar ambiente de teste

  2. Análise estática — O AWS Security Agent escaneia seu código-fonte em busca de vulnerabilidades de segurança e violações de requisitos.

  3. Validação simulada (opcional) — Se a validação simulada estiver habilitada, o AWS Security Agent provisiona um ambiente simulado e implanta seu aplicativo. Em seguida, ele tenta explorar as vulnerabilidades descobertas durante a análise estática. Essa etapa confirma se as descobertas podem ser exploradas no tempo de execução de destino. Essa fase só aparece quando você ativa a validação simulada durante a criação da revisão de código.

  4. Finalização — O AWS Security Agent compila as descobertas e gera o resumo dos resultados.

Exibir detalhes da corrida

Na página de detalhes da execução, navegue entre as guias para monitorar o progresso:

  • Execução de revisão de código — Visualize o resumo da execução, incluindo ID da execução, hora de criação, status, duração, horas da tarefa, detalhamento do nível de gravidade e gráfico de tipos de risco.

  • Preflight — Visualize o progresso e o status da verificação de preflight de cada etapa de validação.

  • Registros de revisão de código — Visualize as tarefas que o AWS Security Agent identificou e conduziu durante a análise, com registros de tarefas detalhados para cada etapa.

  • Validação simulada — Quando a validação simulada estiver ativada, visualize o status do provisionamento, as tarefas de validação de descobertas individuais e seus resultados.

  • Conclusões — Visualize as descobertas de segurança após a conclusão da análise (consulteAnalise os resultados de uma revisão de código).

Histórico de execução

Cada revisão de código mantém um histórico de todas as execuções. Na página de detalhes da análise de código:

  • A seção Última execução mostra a execução mais recente com sua hora de início, status, duração e ID.

  • A tabela Todas as execuções lista todas as execuções anteriores com sua hora de início, status, duração, resumo das descobertas e ID.

  • Escolha Monitorar execução para ver os detalhes da última execução ativa.

  • Escolha o link do horário de início de qualquer corrida para ver todos os detalhes.

Próximas etapas

Depois de executar uma revisão de código:

  • Analise as descobertas de segurança e suas diretrizes de remediação (consulteAnalise os resultados de uma revisão de código)

  • Corrija as descobertas por meio de pull requests automatizados ou correções manuais (consulteCorrija as descobertas da revisão de código)

  • Execute análises adicionais após implementar as correções para verificar a remediação

  • Ajuste sua configuração de revisão de código ou fontes à medida que sua base de código evolui