View a markdown version of this page

快速入門:執行程式碼檢閱 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

快速入門:執行程式碼檢閱

此快速入門會逐步引導您使用 AWS Security Agent 執行您的第一個程式碼檢閱。AWS Security Agent 會掃描您的原始程式碼儲存庫是否有安全漏洞,以及是否符合組織的安全需求。

注意

您需要存取 AWS 管理主控台來設定 AWS 安全代理程式,以及存取 Web 應用程式來建立和執行程式碼檢閱。

先決條件

開始之前,請確定您已:

  • 存取具有設定 AWS Security Agent 許可的 AWS 管理主控台。

  • 原始程式碼儲存庫 (GitHub、GitLab 或 Bitbucket) 或包含您要檢閱之程式碼的 Amazon S3 來源。

步驟 1:在 AWS 主控台中設定 AWS Security Agent

如果您尚未設定 AWS Security Agent,請完成初始設定:

  1. AWS 管理主控台中導覽至 AWS 安全代理程式。

  2. 選取設定 AWS 安全代理程式。

  3. 建立 代理程式空間。代理程式空間可供多個使用者使用,且應針對您要測試的每個應用程式專用。輸入第一個客服人員空間的名稱和描述。此名稱對 Web 應用程式中的使用者顯示。名稱應識別您要檢閱其程式碼的應用程式。

  4. 在使用者存取組態下選取僅限 IAM 存取。

    • 此快速入門不包含使用 IAM Identity Center 啟用單一登入 (SSO)。這可讓使用者從 AWS 主控台直接存取 AWS Security Agent Web 應用程式。

    • 若要讓沒有 AWS 管理主控台的使用者存取執行程式碼檢閱,請啟用 IAM Identity Center 整合。如需詳細資訊,請參閱授予使用者存取 AWS Security Agent Web 應用程式的權限

  5. 選擇設定 AWS 安全代理程式。

注意

當您選擇設定時,AWS Security Agent 會建立您的 Agent Space,並建立 Web 應用程式,讓使用者可以執行滲透測試、程式碼檢閱、威脅模型和設計檢閱。

步驟 2:啟用和設定程式碼檢閱

注意

如果您已將 GitHub 儲存庫或 S3 儲存貯體連接至您的客服人員空間 (例如,透過滲透測試設定),則程式碼檢閱已啟用。您可以略過此步驟並直接前往 Web 應用程式。

開啟程式碼檢閱設定精靈

  1. 從左側邊欄中,選取客服人員空間,然後選取您的客服人員空間。

  2. 從標頭或程式碼檢閱索引標籤中選取啟用程式碼檢閱

連接整合、儲存庫和儲存貯體

  1. (如果您還沒有 GitHub 整合) 建立 GitHub 註冊。如果您已經有,請跳到下一個步驟。

    1. 連線整合區段中,選擇新增,然後選擇建立新註冊

    2. 選取 GitHub,然後選擇下一步

    3. 選擇安裝並授權,然後在 GitHub 中完成安裝:

      1. 選取擁有您要檢閱之儲存庫的 GitHub 使用者或組織。

      2. 選取所有儲存庫僅選取儲存庫

      3. 選擇安裝和授權並完成 GitHub 身分驗證。

    4. 返回 AWS 管理主控台,輸入註冊名稱並確認帳戶類型與您安裝 GitHub 應用程式的位置相符。

    5. 選擇連線以儲存註冊。

      如需完整的 GitHub 整合流程,請參閱將 AWS 安全代理程式連線至 GitHub 儲存庫

  2. 連接 GitHub 儲存庫。在連線整合區段中,選擇新增,然後選取您的 GitHub 註冊。開啟兩個步驟的 Connect GitHub 精靈:

    1. Connect GitHub 儲存庫上,選取要包含的儲存庫,然後選擇下一步

    2. 管理功能上,為每個儲存庫切換下列項目:

      • 程式碼檢閱評論 – 讓 AWS Security Agent 將安全性調查結果發佈為對儲存庫中提取請求的評論。

      • 自動修復 – 讓 AWS Security Agent Web 應用程式請求的使用者提取請求來修正問題清單。

    3. 選擇儲存以返回設定精靈。

  3. (選用) 連接 S3 來源。在 S3 儲存貯體區段中,選擇新增 S3 資源,並為包含原始碼的儲存貯體輸入 S3 URI,或選擇瀏覽以選擇一個。

  4. 選取您的程式碼檢閱設定。預設的安全需求和漏洞調查結果,會分析程式碼是否符合您已啟用的安全需求和常見漏洞。

  5. 選擇下一步

選用組態

  1. 設定選用的 CloudWatch 日誌群組和服務存取。預設服務角色已預先設定必要的許可。

  2. 選擇儲存

步驟 3:建立和執行程式碼檢閱

注意

您只能在 AWS Security Agent Web 應用程式中建立和執行程式碼檢閱。

  1. 選取 Web 應用程式索引標籤,然後管理員存取以啟動 AWS Security Agent Web 應用程式。

  2. 在左側邊欄中,選擇程式碼檢閱

  3. 選擇建立程式碼檢閱

  4. 設定程式碼檢閱:

    1. 輸入識別此檢閱範圍的標題 (例如「billing-service-security-review」)。

    2. 來源下,選取您在步驟 2 中連線至客服人員空間的 GitHub 儲存庫,或輸入您要掃描的 S3 來源。

    3. 從設定的角色中選取服務角色。

    4. (選用) 選取啟用自動程式碼修復,讓 AWS Security Agent 自動提交提取請求,並修正所有問題清單。

  5. 選擇建立程式碼檢閱

  6. 在程式碼檢閱詳細資訊頁面上,選擇開始檢閱

步驟 4:檢閱程式碼檢閱問題清單

  1. 程式碼檢閱通常需要 30-60 分鐘,視您的程式碼庫大小而定。

  2. 執行從預檢階段開始,在掃描開始之前驗證設定:它確認 AWS Security Agent 可以從儲存庫或 S3 來源提取您的原始程式碼,並設定掃描環境。如果預檢檢查失敗 (例如,它無法存取您的來源),則執行會在靜態分析之前停止。開啟預檢索引標籤以查看哪些檢查失敗、解決它,然後開始新的執行。

  3. 完成後,導覽至已完成的執行,然後選取問題清單索引標籤。

  4. 在 list-detail 檢視中檢閱問題清單:

    1. 從左側面板選取問題清單以檢視其詳細資訊。

    2. 檢閱描述程式碼位置證據建議的修正區段。

    3. 使用修復程式碼來產生具有修正的提取請求,或者如果您啟用該選項,則檢閱自動修復 PRs。

如需詳細資訊,請參閱建立程式碼檢閱檢閱程式碼檢閱的問題清單