本文属于机器翻译版本。若本译文内容与英语原文存在差异,则一律以英文原文为准。
快速入门:运行代码审查
本快速入门将引导您使用 AWS 安全代理进行首次代码审查。AWS Security Agent 会扫描您的源代码存储库是否存在安全漏洞以及是否符合您组织的安全要求。
注意
您需要访问 AWS 管理控制台才能设置 AWS 安全代理,并需要访问 Web 应用程序才能创建和运行代码审查。
先决条件
开始之前,请确保您已具备以下条件:
-
访问 AWS 管理控制台,并有权设置 AWS 安全代理。
-
包含您要查看的代码的源代码存储库(GitHub GitLab、或 Bitbucket)或 Amazon S3 源代码。
步骤 1:在 AWS 控制台中设置 AWS 安全代理
如果您尚未设置 AWS 安全代理,请完成初始设置:
-
选择设置 AWS 安全代理。
-
创建代理空间。代理空间可供多个用户使用,并且应针对您要测试的每个应用程序而定。输入您的第一个代理空间的名称和描述。此名称会在 Web 应用程序中显示给用户。名称应标识要查看其代码的应用程序。
-
在 “用户IAM-only 访问配置” 下选择访问权限。
-
本快速入门不包括通过 IAM 身份中心启用单点登录 (SSO)。这允许用户从 AWS 控制台直接访问 AWS 安全代理 Web 应用程序。
-
要让没有 AWS 管理控制台访问权限的用户运行代码审查,请启用 IAM 身份中心集成。有关更多信息,请参阅 授予用户访问 AWS 安全代理 Web 应用程序的权限。
-
-
选择设置 AWS 安全代理。
注意
当您选择 “设置” 时,AWS Security Agent 会创建您的代理空间并建立一个 Web 应用程序,用户可以在其中运行渗透测试、代码审查、威胁模型和设计审查。
第 2 步:启用和配置代码审查
注意
如果您已经将 GitHub 存储库或 S3 存储桶连接到 Agent Space(例如,通过渗透测试设置),则代码审查已启用。您可以跳过此步骤,直接转到 Web 应用程序。
打开代码审查设置向导
-
在左侧边栏中,选择 “座席空间”,然后选择您的座席空间。
-
从标题或代码审查选项卡中选择 “启用代码审查”。
Connect 集成、存储库和存储桶
-
(如果您还没有集 GitHub 成)创建 GitHub 注册。如果您已经有一个,请跳到下一步。
-
在 “已连接的集成” 部分中,选择添加,然后选择创建新注册。
-
选择GitHub并选择 “下一步”。
-
选择 “安装并授权”,然后在 GitHub以下位置完成安装:
-
选择拥有您要查看的存储库的 GitHub 用户或组织。
-
选择 “所有存储库” 或 “仅选择存储库”。
-
选择 “安装并授权”,然后完成 GitHub 身份验证。
-
-
返回 AWS 管理控制台,输入注册名称并确认账户类型与您安装 GitHub 应用程序的位置相匹配。
-
选择 Connect 保存注册。
有关完整的 GitHub 集成流程,请参阅将 AWS 安全代理连接到 GitHub 存储库。
-
-
Connect GitHub 存储库。在 “已连接的集成” 部分中,选择添加,然后选择您的 GitHub 注册。两步式 Connect GitHub 向导打开:
-
在 Connect GitHub 存储库上,选择要包含的存储库,然后选择下一步。
-
在 “管理权能” 上,切换每个存储库的以下选项:
-
代码审查评论 — 让 AWS 安全代理将安全发现作为对存储库中拉取请求的评论发布。
-
自动修复 — 允许 AWS 安全代理 Web 应用程序的用户请求修复发现的拉取请求。
-
-
选择 “保存” 返回到安装向导。
-
-
(可选)连接 S3 源。在 S3 存储桶部分,选择添加 S3 资源并输入包含源代码的存储桶的 S3 URI,或者选择浏览以选择一个。
-
选择您的代码审查设置。默认的 “安全要求和漏洞发现” 会分析代码是否符合您启用的安全要求和常见漏洞。
-
选择下一步。
可选配置
-
配置可选的 CloudWatch 日志组和服务访问权限。默认服务角色已预先配置了所需的权限。
-
选择保存。
第 3 步:创建并运行代码审查
注意
您只能在 AWS 安全代理 Web 应用程序中创建和运行代码审查。
-
选择 Web 应用程序选项卡,然后选择管理员访问权限以启动 AWS 安全代理 Web 应用程序。
-
在左侧边栏中,选择代码审查。
-
选择 “创建代码审查”。
-
配置代码审查:
-
输入标识此审查范围的标题(例如,“计费服务安全审查”)。
-
在 “来源” 下,选择您在步骤 2 中连接到代理空间的 GitHub 存储库,或输入要扫描的 S3 源。
-
从您配置的角色中选择服务角色。
-
(可选)选择 “启用自动代码修复”,让 AWS Security Agent 自动提交包含所有发现的修复的拉取请求。
-
-
选择 “创建代码审查”。
-
在代码审查详细信息页面上,选择开始审查。
步骤 4:查看代码审查结果
-
代码审查通常需要 30-60 分钟,具体取决于您的代码库的大小。
-
运行从预检阶段开始,在扫描开始之前验证设置:它确认 AWS Security Agent 可以从您的存储库或 S3 源中提取您的源代码并设置扫描环境。如果印前检查失败(例如,它无法访问您的源),则运行将在静态分析之前停止。打开 “印前检查” 选项卡,查看哪个检查失败了,解决这个问题,然后开始新的运行。
-
完成后,导航到已完成的运行并选择 Finding s 选项卡。
-
查看列表详细信息视图中的调查结果:
-
从左侧面板中选择一个查找结果以查看其详细信息。
-
查看 “描述”、“代码位置”、“证据” 和 “建议的修复” 部分。
-
使用 R emediate 代码生成包含修复的拉取请求,或者查看自动修复 PR(如果您启用了该选项)。
-
有关更多详细信息,请参阅 创建代码审查 和 查看代码审查的结果。