View a markdown version of this page

Corrija as descobertas da revisão de código - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Corrija as descobertas da revisão de código

Depois de analisar as descobertas de segurança de uma análise de código, você pode usar o AWS Security Agent para gerar correções de código para descobertas em fontes do GitHub repositório. Para repositórios privados, o AWS Security Agent abre uma pull request com a correção proposta. Para repositórios públicos, o AWS Security Agent anexa um diff disponível para download à descoberta que você pode aplicar localmente. As descobertas das fontes do S3 devem ser corrigidas manualmente.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Uma revisão de código completa com descobertas

  • GitHub repositórios conectados como fonte para a revisão do código

  • Acesso ao aplicativo web do AWS Security Agent

  • Familiaridade com a arquitetura e os requisitos de segurança do seu aplicativo

Como funciona a remediação de código

Quando você aciona a correção de código para uma descoberta, o AWS Security Agent analisa a descoberta e suas localizações de código e, em seguida, gera uma correção de código. A forma como a correção é entregue depende da fonte:

  • GitHub Repositórios privados — O AWS Security Agent envia uma pull request para o repositório relevante. O pull request inclui uma descrição do problema de segurança e das alterações feitas.

  • GitHub Repositórios públicos — O AWS Security Agent anexa uma sugestão de comparação à descoberta para que a vulnerabilidade não seja divulgada antes de ser corrigida. Você pode baixar o diff do aplicativo web e aplicá-lo localmente comgit apply /path/to/code_remediation_changes.diff.

  • Fontes do S3 — A correção do código não está disponível. Use a descrição da descoberta, as localizações do código e o raciocínio de risco para aplicar as correções manualmente.

Importante

As pull requests criadas pelo AWS Security Agent são visíveis para todos os usuários que têm acesso de leitura ao repositório. Revise as alterações antes da fusão para garantir que elas estejam alinhadas aos requisitos do seu aplicativo.

Remediação automática de código

Se você habilitou a remediação automática de código ao criar a revisão de código, o AWS Security Agent gera correções para todas as descobertas elegíveis assim que a análise for concluída. Você não precisa realizar nenhuma ação adicional — as pull requests aparecem em seus repositórios privados conectados e as diferenças aparecem nas descobertas de GitHub repositórios públicos, à medida que a GitHub execução é finalizada.

Remediação manual de código

Se a correção automática de código estiver desativada, você poderá acionar a correção para descobertas individuais de GitHub fontes.

  1. Navegue até a guia Descobertas de uma execução de revisão de código concluída.

  2. Selecione a descoberta que você deseja corrigir.

  3. No painel de detalhes da descoberta, escolha Remediar código.

  4. O AWS Security Agent gera uma correção de código e envia uma pull request para o repositório ou anexa um diff disponível para download à descoberta, dependendo da visibilidade do repositório.

Revise os pull requests de remediação

Depois que o AWS Security Agent enviar uma solicitação pull de remediação para um repositório privado: GitHub

  1. Navegue até seu GitHub repositório.

  2. Localize a pull request criada pelo AWS Security Agent.

  3. Analise as alterações, incluindo:

    • A descrição que explica a descoberta e a correção de segurança

    • O código muda abordando a vulnerabilidade

    • Qualquer contexto relevante sobre a abordagem de remediação

  4. Mescle a pull request se a correção for apropriada ou feche-a e implemente uma solução alternativa.

dica

Depois de mesclar as pull requests de remediação, inicie uma nova execução de revisão de código para verificar se as correções resolvem as descobertas e não introduzem novos problemas de segurança.

Aplique diferenças de remediação

Para descobertas de GitHub repositórios públicos, aplique o diff disponível para download localmente.

  1. No painel de detalhes da descoberta, baixe a comparação na seção Correção de código.

  2. Em seu clone local do repositório, execute. git apply /path/to/code_remediation_changes.diff

  3. Analise as alterações aplicadas, teste-as em relação ao seu aplicativo e confirme-as por meio de seu fluxo de trabalho normal de desenvolvimento.

Limitações

  • A correção de código só está disponível para descobertas de fontes do GitHub repositório. As descobertas das fontes do S3 devem ser corrigidas manualmente.

  • O AWS Security Agent gera correções com base em sua análise da vulnerabilidade. Revise todas as alterações antes de mesclá-las ou confirmá-las para garantir que sejam apropriadas para sua inscrição.

  • Algumas descobertas complexas podem exigir intervenção manual além da correção automática.

Próximas etapas

Depois de remediar as descobertas:

  • Revise e mescle pull requests em seus GitHub repositórios ou confirme as diferenças aplicadas por meio de seu fluxo de trabalho normal

  • Execute uma nova revisão de código para verificar as correções e verificar os problemas restantes

  • Resolva as descobertas no aplicativo da web após confirmar a correção

  • Ajuste suas fontes ou configurações de revisão de código conforme necessário (consulteAtivar revisão de código)