View a markdown version of this page

Início rápido: execute uma revisão de código - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Início rápido: execute uma revisão de código

Este guia de início rápido orienta você na execução de sua primeira revisão de código com o AWS Security Agent. O AWS Security Agent verifica seus repositórios de código-fonte em busca de vulnerabilidades de segurança e conformidade com os requisitos de segurança da sua organização.

nota

Você precisa acessar o AWS Management Console para configurar o AWS Security Agent e acessar o aplicativo web para criar e executar análises de código.

Pré-requisitos

Antes de começar, você deve ter o seguinte:

  • Acesso ao AWS Management Console com permissões para configurar o AWS Security Agent.

  • Um repositório de código-fonte (GitHub GitLab, ou Bitbucket) ou uma fonte do Amazon S3 que contém o código que você deseja revisar.

Etapa 1: configurar o AWS Security Agent no console da AWS

Se você ainda não configurou o AWS Security Agent, conclua a configuração inicial:

  1. Navegue até o AWS Security Agent no AWS Management Console.

  2. Selecione Configurar o AWS Security Agent.

  3. Crie um espaço de agente. Um espaço de agente pode ser usado por vários usuários e deve ser específico para cada aplicativo que você deseja testar. Insira um nome e uma descrição para seu primeiro espaço de agente. Esse nome aparece para os usuários no aplicativo web. O nome deve identificar o aplicativo cujo código você deseja revisar.

  4. Selecione IAM-only acesso em Configuração de acesso do usuário.

    • Este guia de início rápido não abrange a habilitação do single sign-on (SSO) com o IAM Identity Center. Isso permite que os usuários acessem diretamente o aplicativo web do AWS Security Agent, a partir do AWS Console.

    • Para permitir que usuários sem acesso ao AWS Management Console executem análises de código, habilite a integração do IAM Identity Center. Para obter detalhes, consulte Conceda aos usuários acesso ao aplicativo web AWS Security Agent.

  5. Escolha Configurar o AWS Security Agent.

nota

Quando você escolhe Configurar, o AWS Security Agent cria seu espaço de agente e estabelece um aplicativo web onde os usuários podem executar testes de penetração, análises de código, modelos de ameaças e análises de design.

Etapa 2: ativar e configurar a revisão de código

nota

Se você já tem GitHub repositórios ou buckets S3 conectados ao seu Espaço do Agente (por exemplo, por meio da configuração do teste de penetração), a revisão de código já está habilitada. Você pode pular essa etapa e ir diretamente para o aplicativo da web.

Abra o assistente de configuração da revisão de código

  1. Na barra lateral esquerda, selecione Agent Spaces e, em seguida, selecione seu Agent Space.

  2. Selecione Habilitar revisão de código no cabeçalho ou na guia Revisão de código.

Connect integrações, repositórios e buckets

  1. (Se você ainda não tem uma GitHub integração) Crie um GitHub registro. Se você já tiver um, vá para a próxima etapa.

    1. Na seção Integrações conectadas, escolha Adicionar e, em seguida, Criar novo registro.

    2. Selecione GitHube escolha Avançar.

    3. Escolha Instalar e autorizar e conclua a instalação em: GitHub

      1. Selecione o GitHub usuário ou a organização que possui o repositório que você deseja revisar.

      2. Selecione Todos os repositórios ou Selecione Somente repositórios.

      3. Escolha Instalar e Autorizar e conclua a GitHub autenticação.

    4. De volta ao AWS Management Console, insira um nome de registro e confirme se o tipo de conta corresponde ao local em que você instalou o GitHub aplicativo.

    5. Escolha Connect para salvar o registro.

      Para ver o fluxo completo de GitHub integração, consulte Connect AWS Security Agent aos GitHub repositórios.

  2. Conecte GitHub repositórios. Na seção Integrações conectadas, escolha Adicionar e selecione seu GitHub registro. O GitHub assistente Connect em duas etapas é aberto:

    1. Em Connect GitHub repositories, selecione os repositórios a serem incluídos e escolha Avançar.

    2. Em Gerenciar recursos, alterne o seguinte por repositório:

      • Comentários de revisão de código — Permita que o AWS Security Agent publique descobertas de segurança como comentários sobre pull requests no repositório.

      • Remediação automática — Permita que os usuários do aplicativo web do AWS Security Agent solicitem pull requests que corrijam as descobertas.

    3. Escolha Salvar para retornar ao assistente de configuração.

  3. (Opcional) Conecte as fontes do S3. Na seção S3 buckets, escolha Adicionar recurso S3 e insira o URI do S3 para um bucket contendo código-fonte, ou escolha Browse para escolher um.

  4. Selecione suas configurações de revisão de código. O padrão, Requisitos de segurança e descobertas de vulnerabilidades, analisa o código quanto à conformidade com os requisitos de segurança que você habilitou e às vulnerabilidades comuns.

  5. Escolha Próximo.

Configurações opcionais

  1. Configure grupos de CloudWatch registros opcionais e acesso ao serviço. A função de serviço padrão é pré-configurada com as permissões necessárias.

  2. Escolha Salvar.

Etapa 3: criar e executar uma revisão de código

nota

Você cria e executa análises de código somente no aplicativo web do AWS Security Agent.

  1. Selecione a guia Aplicativo Web e, em seguida, Acesso de administrador para iniciar o aplicativo web do AWS Security Agent.

  2. Na barra lateral esquerda, escolha Revisões de código.

  3. Escolha Criar revisão de código.

  4. Configure a revisão do código:

    1. Insira um título que identifique o escopo dessa análise (por exemplo, “revisão de segurança do serviço de cobrança”).

    2. Em Fontes, selecione os GitHub repositórios que você conectou ao seu Espaço do Agente na Etapa 2 ou insira as fontes do S3 que você deseja verificar.

    3. Selecione a função de serviço nas funções configuradas.

    4. (Opcional) Selecione Habilitar a remediação automática de código para que o AWS Security Agent envie automaticamente pull requests com correções para todas as descobertas.

  5. Escolha Criar revisão de código.

  6. Na página de detalhes da revisão de código, escolha Iniciar revisão.

Etapa 4: Analisar os resultados da revisão de código

  1. A revisão do código normalmente leva de 30 a 60 minutos, dependendo do tamanho da sua base de código.

  2. A execução começa com uma fase de Preflight que valida a configuração antes do início da verificação: ela confirma que o AWS Security Agent pode extrair seu código-fonte do seu repositório ou fonte do S3 e configurar o ambiente de digitalização. Se uma verificação de pré-voo falhar (por exemplo, ela não conseguir acessar sua fonte), a execução será interrompida antes da análise estática. Abra a guia Preflight para ver qual verificação falhou, resolva-a e inicie uma nova execução.

  3. Depois de concluído, navegue até a execução concluída e selecione a guia Descobertas.

  4. Analise as descobertas na visualização detalhada da lista:

    1. Selecione uma descoberta no painel esquerdo para ver seus detalhes.

    2. Revise as seções Descrição, Localizações do código, Evidência e Correção sugerida.

    3. Use o código de correção para gerar uma pull request com uma correção ou revise os PRs de remediação automática se você habilitou essa opção.

Para obter mais detalhes, consulte Crie uma revisão de código e Analise os resultados de uma revisão de código.