本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
快速入門:執行程式碼檢閱
此快速入門會逐步引導您使用 AWS Security Agent 執行您的第一個程式碼檢閱。AWS Security Agent 會掃描您的原始程式碼儲存庫是否有安全漏洞,以及是否符合組織的安全需求。
注意
您需要存取 AWS 管理主控台來設定 AWS 安全代理程式,以及存取 Web 應用程式來建立和執行程式碼檢閱。
先決條件
開始之前,請確定您已:
-
存取具有設定 AWS Security Agent 許可的 AWS 管理主控台。
-
原始程式碼儲存庫 (GitHub、GitLab 或 Bitbucket) 或包含您要檢閱之程式碼的 Amazon S3 來源。
步驟 1:在 AWS 主控台中設定 AWS Security Agent
如果您尚未設定 AWS Security Agent,請完成初始設定:
-
選取設定 AWS 安全代理程式。
-
建立 代理程式空間。代理程式空間可供多個使用者使用,且應針對您要測試的每個應用程式專用。輸入第一個客服人員空間的名稱和描述。此名稱對 Web 應用程式中的使用者顯示。名稱應識別您要檢閱其程式碼的應用程式。
-
在使用者存取組態下選取僅限 IAM 存取。
-
此快速入門不包含使用 IAM Identity Center 啟用單一登入 (SSO)。這可讓使用者從 AWS 主控台直接存取 AWS Security Agent Web 應用程式。
-
若要讓沒有 AWS 管理主控台的使用者存取執行程式碼檢閱,請啟用 IAM Identity Center 整合。如需詳細資訊,請參閱授予使用者存取 AWS Security Agent Web 應用程式的權限。
-
-
選擇設定 AWS 安全代理程式。
注意
當您選擇設定時,AWS Security Agent 會建立您的 Agent Space,並建立 Web 應用程式,讓使用者可以執行滲透測試、程式碼檢閱、威脅模型和設計檢閱。
步驟 2:啟用和設定程式碼檢閱
注意
如果您已將 GitHub 儲存庫或 S3 儲存貯體連接至您的客服人員空間 (例如,透過滲透測試設定),則程式碼檢閱已啟用。您可以略過此步驟並直接前往 Web 應用程式。
開啟程式碼檢閱設定精靈
-
從左側邊欄中,選取客服人員空間,然後選取您的客服人員空間。
-
從標頭或程式碼檢閱索引標籤中選取啟用程式碼檢閱。
連接整合、儲存庫和儲存貯體
-
(如果您還沒有 GitHub 整合) 建立 GitHub 註冊。如果您已經有,請跳到下一個步驟。
-
在連線整合區段中,選擇新增,然後選擇建立新註冊。
-
選取 GitHub,然後選擇下一步。
-
選擇安裝並授權,然後在 GitHub 中完成安裝:
-
選取擁有您要檢閱之儲存庫的 GitHub 使用者或組織。
-
選取所有儲存庫或僅選取儲存庫。
-
選擇安裝和授權並完成 GitHub 身分驗證。
-
-
返回 AWS 管理主控台,輸入註冊名稱並確認帳戶類型與您安裝 GitHub 應用程式的位置相符。
-
選擇連線以儲存註冊。
如需完整的 GitHub 整合流程,請參閱將 AWS 安全代理程式連線至 GitHub 儲存庫。
-
-
連接 GitHub 儲存庫。在連線整合區段中,選擇新增,然後選取您的 GitHub 註冊。開啟兩個步驟的 Connect GitHub 精靈:
-
在 Connect GitHub 儲存庫上,選取要包含的儲存庫,然後選擇下一步。
-
在管理功能上,為每個儲存庫切換下列項目:
-
程式碼檢閱評論 – 讓 AWS Security Agent 將安全性調查結果發佈為對儲存庫中提取請求的評論。
-
自動修復 – 讓 AWS Security Agent Web 應用程式請求的使用者提取請求來修正問題清單。
-
-
選擇儲存以返回設定精靈。
-
-
(選用) 連接 S3 來源。在 S3 儲存貯體區段中,選擇新增 S3 資源,並為包含原始碼的儲存貯體輸入 S3 URI,或選擇瀏覽以選擇一個。
-
選取您的程式碼檢閱設定。預設的安全需求和漏洞調查結果,會分析程式碼是否符合您已啟用的安全需求和常見漏洞。
-
選擇下一步。
選用組態
-
設定選用的 CloudWatch 日誌群組和服務存取。預設服務角色已預先設定必要的許可。
-
選擇儲存。
步驟 3:建立和執行程式碼檢閱
注意
您只能在 AWS Security Agent Web 應用程式中建立和執行程式碼檢閱。
-
選取 Web 應用程式索引標籤,然後管理員存取以啟動 AWS Security Agent Web 應用程式。
-
在左側邊欄中,選擇程式碼檢閱。
-
選擇建立程式碼檢閱。
-
設定程式碼檢閱:
-
輸入識別此檢閱範圍的標題 (例如「billing-service-security-review」)。
-
在來源下,選取您在步驟 2 中連線至客服人員空間的 GitHub 儲存庫,或輸入您要掃描的 S3 來源。
-
從設定的角色中選取服務角色。
-
(選用) 選取啟用自動程式碼修復,讓 AWS Security Agent 自動提交提取請求,並修正所有問題清單。
-
-
選擇建立程式碼檢閱。
-
在程式碼檢閱詳細資訊頁面上,選擇開始檢閱。
步驟 4:檢閱程式碼檢閱問題清單
-
程式碼檢閱通常需要 30-60 分鐘,視您的程式碼庫大小而定。
-
執行從預檢階段開始,在掃描開始之前驗證設定:它確認 AWS Security Agent 可以從儲存庫或 S3 來源提取您的原始程式碼,並設定掃描環境。如果預檢檢查失敗 (例如,它無法存取您的來源),則執行會在靜態分析之前停止。開啟預檢索引標籤以查看哪些檢查失敗、解決它,然後開始新的執行。
-
完成後,導覽至已完成的執行,然後選取問題清單索引標籤。
-
在 list-detail 檢視中檢閱問題清單:
-
從左側面板選取問題清單以檢視其詳細資訊。
-
檢閱描述、程式碼位置、證據和建議的修正區段。
-
使用修復程式碼來產生具有修正的提取請求,或者如果您啟用該選項,則檢閱自動修復 PRs。
-
如需詳細資訊,請參閱建立程式碼檢閱和檢閱程式碼檢閱的問題清單。