

本文為英文版的機器翻譯版本，如內容有任何歧義或不一致之處，概以英文版為準。

# 快速入門：執行程式碼檢閱
<a name="quickstart-code-review"></a>

此快速入門會逐步引導您使用 AWS Security Agent 執行您的第一個程式碼檢閱。AWS Security Agent 會掃描您的原始程式碼儲存庫是否有安全漏洞，以及是否符合組織的安全需求。

**注意**  
您需要存取 AWS 管理主控台來設定 AWS 安全代理程式，以及存取 Web 應用程式來建立和執行程式碼檢閱。

## 先決條件
<a name="_prerequisites"></a>

開始之前，請確定您已：
+ 存取具有設定 AWS Security Agent 許可的 AWS 管理主控台。
+ 原始程式碼儲存庫 (GitHub、GitLab 或 Bitbucket) 或包含您要檢閱之程式碼的 Amazon S3 來源。

## 步驟 1：在 AWS 主控台中設定 AWS Security Agent
<a name="_step_1_set_up_aws_security_agent_in_the_aws_console"></a>

如果您尚未設定 AWS Security Agent，請完成初始設定：

1. 在 [AWS 管理主控台中導覽至 AWS 安全代理](https://console.aws.amazon.com/securityagent/)程式。

1. 選取**設定 AWS 安全代理**程式。

1. 建立 代理程式空間。代理程式空間可供多個使用者使用，且應針對您要測試的每個應用程式專用。輸入第一個客服人員空間的名稱和描述。此名稱對 Web 應用程式中的使用者顯示。名稱應識別您要檢閱其程式碼的應用程式。

1. 在使用者**存取組態下選取僅限 IAM** 存取。 **
   + 此快速入門不包含使用 IAM Identity Center 啟用單一登入 (SSO)。這可讓使用者從 AWS 主控台直接存取 AWS Security Agent Web 應用程式。
   + 若要讓沒有 AWS 管理主控台的使用者存取執行程式碼檢閱，請啟用 IAM Identity Center 整合。如需詳細資訊，請參閱[授予使用者存取 AWS Security Agent Web 應用程式的權限](grant-user-access.md)。

1. 選擇**設定 AWS 安全代理**程式。

**注意**  
當您選擇設定時，AWS Security Agent 會建立您的 Agent Space，並建立 Web 應用程式，讓使用者可以執行滲透測試、程式碼檢閱、威脅模型和設計檢閱。

## 步驟 2：啟用和設定程式碼檢閱
<a name="_step_2_enable_and_configure_code_review"></a>

**注意**  
如果您已將 GitHub 儲存庫或 S3 儲存貯體連接至您的客服人員空間 （例如，透過滲透測試設定），則程式碼檢閱已啟用。您可以略過此步驟並直接前往 Web 應用程式。

### 開啟程式碼檢閱設定精靈
<a name="_open_the_code_review_setup_wizard"></a>

1. 從左側邊欄中，選取**客服人員空間**，然後選取您的客服人員空間。

1. 從標頭或**程式碼檢閱索引標籤中選取啟用****程式碼檢閱**。

### 連接整合、儲存庫和儲存貯體
<a name="_connect_integrations_repositories_and_buckets"></a>

1.  **（如果您還沒有 GitHub 整合）** 建立 GitHub 註冊。如果您已經有，請跳到下一個步驟。

   1. 在**連線整合**區段中，選擇**新增**，然後選擇**建立新註冊**。

   1. 選取 **GitHub**，然後選擇**下一步**。

   1. 選擇**安裝並授權**，然後在 GitHub 中完成安裝：

      1. 選取擁有您要檢閱之儲存庫的 GitHub 使用者或組織。

      1. 選取**所有儲存庫**或**僅選取儲存庫**。

      1. 選擇**安裝和授權**並完成 GitHub 身分驗證。

   1. 返回 AWS 管理主控台，輸入**註冊名稱**並確認帳戶**類型**與您安裝 GitHub 應用程式的位置相符。

   1. 選擇**連線**以儲存註冊。

      如需完整的 GitHub 整合流程，請參閱[將 AWS 安全代理程式連線至 GitHub 儲存庫](connect-github.md)。

1. 連接 GitHub 儲存庫。在**連線整合**區段中，選擇**新增**，然後選取您的 GitHub 註冊。開啟兩個步驟的 **Connect GitHub** 精靈：

   1. 在 **Connect GitHub 儲存庫**上，選取要包含的儲存庫，然後選擇**下一步**。

   1. 在**管理功能**上，為每個儲存庫切換下列項目：
      +  **程式碼檢閱評論** – 讓 AWS Security Agent 將安全性調查結果發佈為對儲存庫中提取請求的評論。
      +  **自動修復** – 讓 AWS Security Agent Web 應用程式請求的使用者提取請求來修正問題清單。

   1. 選擇**儲存**以返回設定精靈。

1. （選用） 連接 S3 來源。在 **S3 儲存貯**體區段中，選擇**新增 S3 資源**，並為包含原始碼的儲存貯體輸入 S3 URI，或選擇**瀏覽**以選擇一個。

1. 選取您的**程式碼檢閱設定**。預設**的安全需求和漏洞調查結果**，會分析程式碼是否符合您已啟用的安全需求和常見漏洞。

1. 選擇**下一步**。

### 選用組態
<a name="_optional_configurations"></a>

1. 設定選用的 CloudWatch 日誌群組和服務存取。預設服務角色已預先設定必要的許可。

1. 選擇**儲存**。

## 步驟 3：建立和執行程式碼檢閱
<a name="_step_3_create_and_run_a_code_review"></a>

**注意**  
您只能在 AWS Security Agent Web 應用程式中建立和執行程式碼檢閱。

1. 選取 **Web 應用程式**索引標籤，然後**管理員存取**以啟動 AWS Security Agent Web 應用程式。

1. 在左側邊欄中，選擇**程式碼檢閱**。

1. 選擇**建立程式碼檢閱**。

1. 設定程式碼檢閱：

   1. 輸入識別此檢閱範圍的**標題** （例如「billing-service-security-review」)。

   1. 在**來源**下，選取您在步驟 2 中連線至客服人員空間的 GitHub 儲存庫，或輸入您要掃描的 S3 來源。

   1. 從設定**的角色中選取服務**角色。

   1. （選用） 選取**啟用自動程式碼修復**，讓 AWS Security Agent 自動提交提取請求，並修正所有問題清單。

1. 選擇**建立程式碼檢閱**。

1. 在程式碼檢閱詳細資訊頁面上，選擇**開始檢閱**。

## 步驟 4：檢閱程式碼檢閱問題清單
<a name="_step_4_review_code_review_findings"></a>

1. 程式碼檢閱通常需要 30-60 分鐘，視您的程式碼庫大小而定。

1. 執行從**預檢**階段開始，在掃描開始之前驗證設定：它確認 AWS Security Agent 可以從儲存庫或 S3 來源提取您的原始程式碼，並設定掃描環境。如果預檢檢查失敗 （例如，它無法存取您的來源），則執行會在靜態分析之前停止。開啟**預檢**索引標籤以查看哪些檢查失敗、解決它，然後開始新的執行。

1. 完成後，導覽至已完成的執行，然後選取**問題清單**索引標籤。

1. 在 list-detail 檢視中檢閱問題清單：

   1. 從左側面板選取問題清單以檢視其詳細資訊。

   1. 檢閱**描述**、**程式碼位置**、**證據**和**建議的修正**區段。

   1. 使用**修復程式碼**來產生具有修正的提取請求，或者如果您啟用該選項，則檢閱自動修復 PRs。

如需詳細資訊，請參閱[建立程式碼檢閱](perform-code-review-scan.md)和[檢閱程式碼檢閱的問題清單](review-code-scan-findings.md)。