As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Início rápido: execute uma revisão de código
Este guia de início rápido orienta você na execução de sua primeira revisão de código com o AWS Security Agent. O AWS Security Agent verifica seus repositórios de código-fonte em busca de vulnerabilidades de segurança e conformidade com os requisitos de segurança da sua organização.
nota
Você precisa acessar o AWS Management Console para configurar o AWS Security Agent e acessar o aplicativo web para criar e executar análises de código.
Pré-requisitos
Antes de começar, você deve ter o seguinte:
-
Acesso ao AWS Management Console com permissões para configurar o AWS Security Agent.
-
Um repositório de código-fonte (GitHub GitLab, ou Bitbucket) ou uma fonte do Amazon S3 que contém o código que você deseja revisar.
Etapa 1: configurar o AWS Security Agent no console da AWS
Se você ainda não configurou o AWS Security Agent, conclua a configuração inicial:
-
Navegue até o AWS Security Agent
no AWS Management Console. -
Selecione Configurar o AWS Security Agent.
-
Crie um espaço de agente. Um espaço de agente pode ser usado por vários usuários e deve ser específico para cada aplicativo que você deseja testar. Insira um nome e uma descrição para seu primeiro espaço de agente. Esse nome aparece para os usuários no aplicativo web. O nome deve identificar o aplicativo cujo código você deseja revisar.
-
Selecione IAM-only acesso em Configuração de acesso do usuário.
-
Este guia de início rápido não abrange a habilitação do single sign-on (SSO) com o IAM Identity Center. Isso permite que os usuários acessem diretamente o aplicativo web do AWS Security Agent, a partir do AWS Console.
-
Para permitir que usuários sem acesso ao AWS Management Console executem análises de código, habilite a integração do IAM Identity Center. Para obter detalhes, consulte Conceda aos usuários acesso ao aplicativo web AWS Security Agent.
-
-
Escolha Configurar o AWS Security Agent.
nota
Quando você escolhe Configurar, o AWS Security Agent cria seu espaço de agente e estabelece um aplicativo web onde os usuários podem executar testes de penetração, análises de código, modelos de ameaças e análises de design.
Etapa 2: ativar e configurar a revisão de código
nota
Se você já tem GitHub repositórios ou buckets S3 conectados ao seu Espaço do Agente (por exemplo, por meio da configuração do teste de penetração), a revisão de código já está habilitada. Você pode pular essa etapa e ir diretamente para o aplicativo da web.
Abra o assistente de configuração da revisão de código
-
Na barra lateral esquerda, selecione Agent Spaces e, em seguida, selecione seu Agent Space.
-
Selecione Habilitar revisão de código no cabeçalho ou na guia Revisão de código.
Connect integrações, repositórios e buckets
-
(Se você ainda não tem uma GitHub integração) Crie um GitHub registro. Se você já tiver um, vá para a próxima etapa.
-
Na seção Integrações conectadas, escolha Adicionar e, em seguida, Criar novo registro.
-
Selecione GitHube escolha Avançar.
-
Escolha Instalar e autorizar e conclua a instalação em: GitHub
-
Selecione o GitHub usuário ou a organização que possui o repositório que você deseja revisar.
-
Selecione Todos os repositórios ou Selecione Somente repositórios.
-
Escolha Instalar e Autorizar e conclua a GitHub autenticação.
-
-
De volta ao AWS Management Console, insira um nome de registro e confirme se o tipo de conta corresponde ao local em que você instalou o GitHub aplicativo.
-
Escolha Connect para salvar o registro.
Para ver o fluxo completo de GitHub integração, consulte Connect AWS Security Agent aos GitHub repositórios.
-
-
Conecte GitHub repositórios. Na seção Integrações conectadas, escolha Adicionar e selecione seu GitHub registro. O GitHub assistente Connect em duas etapas é aberto:
-
Em Connect GitHub repositories, selecione os repositórios a serem incluídos e escolha Avançar.
-
Em Gerenciar recursos, alterne o seguinte por repositório:
-
Comentários de revisão de código — Permita que o AWS Security Agent publique descobertas de segurança como comentários sobre pull requests no repositório.
-
Remediação automática — Permita que os usuários do aplicativo web do AWS Security Agent solicitem pull requests que corrijam as descobertas.
-
-
Escolha Salvar para retornar ao assistente de configuração.
-
-
(Opcional) Conecte as fontes do S3. Na seção S3 buckets, escolha Adicionar recurso S3 e insira o URI do S3 para um bucket contendo código-fonte, ou escolha Browse para escolher um.
-
Selecione suas configurações de revisão de código. O padrão, Requisitos de segurança e descobertas de vulnerabilidades, analisa o código quanto à conformidade com os requisitos de segurança que você habilitou e às vulnerabilidades comuns.
-
Escolha Próximo.
Configurações opcionais
-
Configure grupos de CloudWatch registros opcionais e acesso ao serviço. A função de serviço padrão é pré-configurada com as permissões necessárias.
-
Escolha Salvar.
Etapa 3: criar e executar uma revisão de código
nota
Você cria e executa análises de código somente no aplicativo web do AWS Security Agent.
-
Selecione a guia Aplicativo Web e, em seguida, Acesso de administrador para iniciar o aplicativo web do AWS Security Agent.
-
Na barra lateral esquerda, escolha Revisões de código.
-
Escolha Criar revisão de código.
-
Configure a revisão do código:
-
Insira um título que identifique o escopo dessa análise (por exemplo, “revisão de segurança do serviço de cobrança”).
-
Em Fontes, selecione os GitHub repositórios que você conectou ao seu Espaço do Agente na Etapa 2 ou insira as fontes do S3 que você deseja verificar.
-
Selecione a função de serviço nas funções configuradas.
-
(Opcional) Selecione Habilitar a remediação automática de código para que o AWS Security Agent envie automaticamente pull requests com correções para todas as descobertas.
-
-
Escolha Criar revisão de código.
-
Na página de detalhes da revisão de código, escolha Iniciar revisão.
Etapa 4: Analisar os resultados da revisão de código
-
A revisão do código normalmente leva de 30 a 60 minutos, dependendo do tamanho da sua base de código.
-
A execução começa com uma fase de Preflight que valida a configuração antes do início da verificação: ela confirma que o AWS Security Agent pode extrair seu código-fonte do seu repositório ou fonte do S3 e configurar o ambiente de digitalização. Se uma verificação de pré-voo falhar (por exemplo, ela não conseguir acessar sua fonte), a execução será interrompida antes da análise estática. Abra a guia Preflight para ver qual verificação falhou, resolva-a e inicie uma nova execução.
-
Depois de concluído, navegue até a execução concluída e selecione a guia Descobertas.
-
Analise as descobertas na visualização detalhada da lista:
-
Selecione uma descoberta no painel esquerdo para ver seus detalhes.
-
Revise as seções Descrição, Localizações do código, Evidência e Correção sugerida.
-
Use o código de correção para gerar uma pull request com uma correção ou revise os PRs de remediação automática se você habilitou essa opção.
-
Para obter mais detalhes, consulte Crie uma revisão de código e Analise os resultados de uma revisão de código.