View a markdown version of this page

檢閱程式碼檢閱的問題清單 - AWS 安全代理程式

本文為英文版的機器翻譯版本,如內容有任何歧義或不一致之處,概以英文版為準。

檢閱程式碼檢閱的問題清單

程式碼檢閱執行完成後,請檢閱執行摘要和安全性調查結果,以了解原始程式碼中的漏洞。每個調查結果都包含描述、嚴重性評分、程式碼位置、風險推理和建議的修正,以協助您排定優先順序並解決安全問題。

先決條件

開始前,請確保您具備以下條件:

  • 已完成或進行中程式碼檢閱執行

  • 存取 AWS Security Agent Web 應用程式

步驟 1:存取程式碼檢閱執行

導覽至您已完成的程式碼檢閱執行,以檢視摘要和調查結果。

  1. 登入 AWS Security Agent Web 應用程式。

  2. 在左側邊欄中,選擇程式碼檢閱

  3. 選取您要檢查的程式碼檢閱。

  4. 在所有執行表中,按一下其開始時間連結來選取已完成的執行。或者,選擇監控執行以檢視最新的執行。

步驟 2:監控執行進度

使用步驟指示器追蹤程式碼檢閱執行的進度。

  1. 找到頁面標頭下方的水平步驟指標。

  2. 檢閱每個階段的狀態:

    • 預檢 – 驗證對原始程式碼的存取,並設定掃描環境。檢查包括服務基礎設施設定、S3 來源存取驗證和測試環境設定,其中包括 GitHub 存取檢查。

    • 靜態分析 – 掃描您的原始程式碼是否有安全漏洞和違反需求的情況。

    • 模擬驗證 (選用) – 啟用時, 會佈建模擬環境,並嘗試針對執行中的應用程式利用探索到的漏洞。

    • 完成 – 編譯問題清單並產生結果摘要。

注意

每個步驟都會顯示狀態指示燈 (已完成或進行中)。當所有階段都顯示已完成時,執行即完成。模擬驗證步驟只會在您於程式碼檢閱建立期間啟用模擬驗證時顯示。

步驟 3:檢閱執行摘要

導覽至程式碼檢閱執行索引標籤以檢視高階結果。

  1. 選取程式碼檢閱執行索引標籤。

  2. 執行摘要區段提供執行狀態、持續時間和其他高階詳細資訊。它還提供按嚴重性等級和風險類型分類的安全調查結果儀表板。

  3. AWS Security Agent 的應用程式概觀會在執行完成時提供程式碼檢閱掃描的摘要

步驟 4:檢閱預檢結果

導覽至預檢索引標籤,以驗證所有來源存取檢查是否通過。

  1. 選取飛行前索引標籤。

  2. 檢閱預檢進度指示器,顯示已完成的檢查數量。

  3. 確認每個檢查都顯示成功狀態:

    • 服務基礎設施設定 – 確認測試環境已就緒

    • S3 來源存取驗證 – 確認對 S3 來源碼的存取 (如適用)

    • 設定測試環境 – 確認已設定分析環境

注意

如果任何預檢檢查失敗,執行將不會繼續進行靜態分析。檢閱檢查詳細資訊以識別和解決存取問題,然後開始新的執行。

步驟 5:檢閱程式碼檢閱日誌

導覽至程式碼檢閱日誌索引標籤,以檢視 AWS Security Agent 在分析期間執行的任務。

  1. 選取程式碼檢閱日誌索引標籤。

  2. 瀏覽左側面板中的任務清單。

  3. 選取任務以在右側面板中檢視其詳細日誌。

提示

使用搜尋欄位依名稱篩選任務。日誌可讓您深入了解 AWS Security Agent 檢查的內容,以及它如何得出結論。

步驟 6:導覽至問題清單

選取問題清單索引標籤,以檢視執行中的所有安全性問題清單。

注意
預設可信度篩選條件

根據預設,您只會看到具有客服人員可信度的問題清單。若要顯示具有客服人員可信度和誤報的問題清單,請關閉隱藏未驗證的問題清單切換。

  1. 選取問題清單索引標籤。

  2. 調查結果會顯示在分割檢視中,結果清單位於左側,所選調查結果的詳細資訊則位於右側。

  3. 檢閱每個問題清單卡片上顯示的資訊:

    • 問題清單標題 – 概述安全問題的描述性名稱

    • 嚴重性徽章 – 顏色編碼嚴重性指標:

      • 嚴重 (紅色) – 需要立即採取動作;利用可能會導致系統入侵

      • (紅色) – 需要立即注意;利用可能會導致重大的安全影響

      • (橘色) – 應在合理的時間範圍內解決;造成整體安全風險

      • (黃色) – 可作為定期維護的一部分處理;將立即風險降至最低

    • 上次更新 – 問題清單上次更新的時間戳記

步驟 7:檢閱問題清單詳細資訊

選取個別問題清單,以檢視每個漏洞的完整資訊。

  1. 在左側面板中選取問題清單,以在右側面板中顯示其詳細資訊。

  2. 檢閱可用的動作:

    • 解決問題清單 – 在您解決問題清單之後,將問題清單標記為已解決

    • 修正程式碼 – 使用修正產生提取請求 (適用於 GitHub 來源)

  3. 使用此調查結果是否準確提供意見回饋? – 選取,以協助改善未來的分析準確性。

  4. 檢閱概觀區段中的金鑰屬性:

    • 客服人員可信度 – AWS Security Agent 在此調查結果中的可信度層級

    • 嚴重性 – 顏色編碼徽章的風險等級

    • 風險類型 – 安全風險的類別

    • 驗證狀態 – 啟用模擬驗證時,指出調查結果是否已在執行環境中確認可被利用:

      • 已確認 – 已在模擬環境中成功利用漏洞

      • 未重現 – 無法在目標執行時間利用漏洞

      • 驗證失敗 – 驗證嘗試因錯誤而不確定

      • 未驗證 – 未對此調查結果執行模擬驗證。當未啟用驗證或在到達此調查結果之前驗證步驟逾時時,就會發生這種情況。

    • 已解決 – 問題清單是否已解決 (是/否)

    • 上次更新 – 最近更新的時間戳記

  5. 展開描述區段以讀取:

    • 安全問題的詳細說明

    • 如何利用漏洞

    • 對應用程式的潛在影響

    • 驗證代理程式執行以確認問題清單的步驟

  6. 展開程式碼位置區段以檢視:

    • 發現問題的特定檔案路徑

    • 在每個位置找到內容的簡短描述

    • 連結至相關程式碼的行號徽章

  7. 展開證據區段以檢閱:

    • 支援調查結果的特定程式碼、組態或觀察

    • 簡短說明每個項目顯示漏洞的原因

    • 每個證據受影響的檔案和行號

  8. 展開建議的修正區段以檢視:

    • AWS Security Agent 建議修正調查結果的變更

    • 每個建議變更的範例程式碼或組態

提示

使用程式碼位置快速導覽至儲存庫中受影響的檔案。每個位置都包含足夠的內容來了解問題,而無需讀取整個檔案。

步驟 8:排定問題清單的優先順序並加以解決

驗證問題清單並採取行動,以修復漏洞並改善應用程式的安全狀態。

對於具有高客服人員可信度的高嚴重性問題清單:

  1. 徹底檢閱描述和程式碼位置區段。

  2. 使用修復程式碼來產生具有修正的提取請求,或者如果您啟用該選項,則檢閱自動修復 PRs。

  3. 規劃後續程式碼檢閱執行,以確認修正是否有效。

對於具有客服人員可信度的中等嚴重性問題清單:

  1. 根據您的風險承受能力和業務環境來排定優先順序。

  2. 在定期開發衝刺規劃中包含修復任務。

  3. 考慮多個中嚴重性調查結果是否共同造成較高的風險。

對於可信度調查結果:

  1. 檢閱描述和程式碼位置區段,以驗證漏洞發生的假設和條件。

  2. 如果漏洞有效,請根據嚴重性和風險承受能力排定優先順序,並考慮修復任務。

步驟 9:追蹤修復進度

使用問題清單界面並重新執行 ,以追蹤已解決的漏洞。

  1. 當您實作修正時,請使用解析問題清單將問題清單標記為已定址。

  2. 執行新的程式碼檢閱,以確認修正可解決問題清單,而不會引入新問題。

  3. 檢閱程式碼檢閱詳細資訊頁面上的所有執行資料表,以比較一段時間內跨執行的問題清單。

提示

合併修補提取請求之後,請啟動相同程式碼檢閱的新執行,以確認漏洞已解決。比較執行之間的問題清單計數,以追蹤您的進度。

後續步驟

檢閱您的程式碼檢閱問題清單之後:

  • 以高可信度優先處理高嚴重性的問題清單,以便立即修復

  • 使用修復程式碼為 GitHub 來源的問題清單產生自動修正 (請參閱 修正程式碼檢閱問題清單)

  • 在實作修正以驗證修復之後執行其他程式碼檢閱

  • 隨著程式碼庫的演進,調整程式碼檢閱來源或設定 (請參閱 啟用程式碼檢閱)