本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。
檢閱程式碼檢閱的問題清單
程式碼檢閱執行完成後,請檢閱執行摘要和安全性調查結果,以了解原始程式碼中的漏洞。每個調查結果都包含描述、嚴重性評分、程式碼位置、風險推理和建議的修正,以協助您排定優先順序並解決安全問題。
先決條件
開始前,請確保您具備以下條件:
-
已完成或進行中程式碼檢閱執行
-
存取 AWS Security Agent Web 應用程式
步驟 1:存取程式碼檢閱執行
導覽至您已完成的程式碼檢閱執行,以檢視摘要和調查結果。
-
登入 AWS Security Agent Web 應用程式。
-
在左側邊欄中,選擇程式碼檢閱。
-
選取您要檢查的程式碼檢閱。
-
在所有執行表中,按一下其開始時間連結來選取已完成的執行。或者,選擇監控執行以檢視最新的執行。
步驟 2:監控執行進度
使用步驟指示器追蹤程式碼檢閱執行的進度。
-
找到頁面標頭下方的水平步驟指標。
-
檢閱每個階段的狀態:
-
預檢 – 驗證對原始程式碼的存取,並設定掃描環境。檢查包括服務基礎設施設定、S3 來源存取驗證和測試環境設定,其中包括 GitHub 存取檢查。
-
靜態分析 – 掃描您的原始程式碼是否有安全漏洞和違反需求的情況。
-
模擬驗證 (選用) – 啟用時, 會佈建模擬環境,並嘗試針對執行中的應用程式利用探索到的漏洞。
-
完成 – 編譯問題清單並產生結果摘要。
-
注意
每個步驟都會顯示狀態指示燈 (已完成或進行中)。當所有階段都顯示已完成時,執行即完成。模擬驗證步驟只會在您於程式碼檢閱建立期間啟用模擬驗證時顯示。
步驟 3:檢閱執行摘要
導覽至程式碼檢閱執行索引標籤以檢視高階結果。
-
選取程式碼檢閱執行索引標籤。
-
執行摘要區段提供執行狀態、持續時間和其他高階詳細資訊。它還提供按嚴重性等級和風險類型分類的安全調查結果儀表板。
-
AWS Security Agent 的應用程式概觀會在執行完成時提供程式碼檢閱掃描的摘要
步驟 4:檢閱預檢結果
導覽至預檢索引標籤,以驗證所有來源存取檢查是否通過。
-
選取飛行前索引標籤。
-
檢閱預檢進度指示器,顯示已完成的檢查數量。
-
確認每個檢查都顯示成功狀態:
-
服務基礎設施設定 – 確認測試環境已就緒
-
S3 來源存取驗證 – 確認對 S3 來源碼的存取 (如適用)
-
設定測試環境 – 確認已設定分析環境
-
注意
如果任何預檢檢查失敗,執行將不會繼續進行靜態分析。檢閱檢查詳細資訊以識別和解決存取問題,然後開始新的執行。
步驟 5:檢閱程式碼檢閱日誌
導覽至程式碼檢閱日誌索引標籤,以檢視 AWS Security Agent 在分析期間執行的任務。
-
選取程式碼檢閱日誌索引標籤。
-
瀏覽左側面板中的任務清單。
-
選取任務以在右側面板中檢視其詳細日誌。
提示
使用搜尋欄位依名稱篩選任務。日誌可讓您深入了解 AWS Security Agent 檢查的內容,以及它如何得出結論。
步驟 6:導覽至問題清單
選取問題清單索引標籤,以檢視執行中的所有安全性問題清單。
注意
預設可信度篩選條件
根據預設,您只會看到具有高客服人員可信度的問題清單。若要顯示具有中或低客服人員可信度和誤報的問題清單,請關閉隱藏未驗證的問題清單切換。
-
選取問題清單索引標籤。
-
調查結果會顯示在分割檢視中,結果清單位於左側,所選調查結果的詳細資訊則位於右側。
-
檢閱每個問題清單卡片上顯示的資訊:
-
問題清單標題 – 概述安全問題的描述性名稱
-
嚴重性徽章 – 顏色編碼嚴重性指標:
-
嚴重 (紅色) – 需要立即採取動作;利用可能會導致系統入侵
-
高 (紅色) – 需要立即注意;利用可能會導致重大的安全影響
-
中 (橘色) – 應在合理的時間範圍內解決;造成整體安全風險
-
低 (黃色) – 可作為定期維護的一部分處理;將立即風險降至最低
-
-
上次更新 – 問題清單上次更新的時間戳記
-
步驟 7:檢閱問題清單詳細資訊
選取個別問題清單,以檢視每個漏洞的完整資訊。
-
在左側面板中選取問題清單,以在右側面板中顯示其詳細資訊。
-
檢閱可用的動作:
-
解決問題清單 – 在您解決問題清單之後,將問題清單標記為已解決
-
修正程式碼 – 使用修正產生提取請求 (適用於 GitHub 來源)
-
-
使用此調查結果是否準確提供意見回饋? – 選取是或否,以協助改善未來的分析準確性。
-
檢閱概觀區段中的金鑰屬性:
-
客服人員可信度 – AWS Security Agent 在此調查結果中的可信度層級
-
嚴重性 – 顏色編碼徽章的風險等級
-
風險類型 – 安全風險的類別
-
驗證狀態 – 啟用模擬驗證時,指出調查結果是否已在執行環境中確認可被利用:
-
已確認 – 已在模擬環境中成功利用漏洞
-
未重現 – 無法在目標執行時間利用漏洞
-
驗證失敗 – 驗證嘗試因錯誤而不確定
-
未驗證 – 未對此調查結果執行模擬驗證。當未啟用驗證或在到達此調查結果之前驗證步驟逾時時,就會發生這種情況。
-
-
已解決 – 問題清單是否已解決 (是/否)
-
上次更新 – 最近更新的時間戳記
-
-
展開描述區段以讀取:
-
安全問題的詳細說明
-
如何利用漏洞
-
對應用程式的潛在影響
-
驗證代理程式執行以確認問題清單的步驟
-
-
展開程式碼位置區段以檢視:
-
發現問題的特定檔案路徑
-
在每個位置找到內容的簡短描述
-
連結至相關程式碼的行號徽章
-
-
展開證據區段以檢閱:
-
支援調查結果的特定程式碼、組態或觀察
-
簡短說明每個項目顯示漏洞的原因
-
每個證據受影響的檔案和行號
-
-
展開建議的修正區段以檢視:
-
AWS Security Agent 建議修正調查結果的變更
-
每個建議變更的範例程式碼或組態
-
提示
使用程式碼位置快速導覽至儲存庫中受影響的檔案。每個位置都包含足夠的內容來了解問題,而無需讀取整個檔案。
步驟 8:排定問題清單的優先順序並加以解決
驗證問題清單並採取行動,以修復漏洞並改善應用程式的安全狀態。
對於具有高客服人員可信度的高嚴重性問題清單:
-
徹底檢閱描述和程式碼位置區段。
-
使用修復程式碼來產生具有修正的提取請求,或者如果您啟用該選項,則檢閱自動修復 PRs。
-
規劃後續程式碼檢閱執行,以確認修正是否有效。
對於具有高客服人員可信度的中等嚴重性問題清單:
-
根據您的風險承受能力和業務環境來排定優先順序。
-
在定期開發衝刺規劃中包含修復任務。
-
考慮多個中嚴重性調查結果是否共同造成較高的風險。
對於中或低可信度調查結果:
-
檢閱描述和程式碼位置區段,以驗證漏洞發生的假設和條件。
-
如果漏洞有效,請根據嚴重性和風險承受能力排定優先順序,並考慮修復任務。
步驟 9:追蹤修復進度
使用問題清單界面並重新執行 ,以追蹤已解決的漏洞。
-
當您實作修正時,請使用解析問題清單將問題清單標記為已定址。
-
執行新的程式碼檢閱,以確認修正可解決問題清單,而不會引入新問題。
-
檢閱程式碼檢閱詳細資訊頁面上的所有執行資料表,以比較一段時間內跨執行的問題清單。
提示
合併修補提取請求之後,請啟動相同程式碼檢閱的新執行,以確認漏洞已解決。比較執行之間的問題清單計數,以追蹤您的進度。
後續步驟
檢閱您的程式碼檢閱問題清單之後:
-
以高可信度優先處理高嚴重性的問題清單,以便立即修復
-
使用修復程式碼為 GitHub 來源的問題清單產生自動修正 (請參閱 修正程式碼檢閱問題清單)
-
在實作修正以驗證修復之後執行其他程式碼檢閱
-
隨著程式碼庫的演進,調整程式碼檢閱來源或設定 (請參閱 啟用程式碼檢閱)