Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Habilitar la revisión de código
Configure su espacio de agente para permitir la revisión del código conectando el código fuente desde GitHub repositorios o buckets de S3. La revisión del código analiza su código fuente para detectar vulnerabilidades de seguridad y cumplir con los requisitos de seguridad personalizados de su organización.
Configurar las configuraciones de revisión de código es una Space-wide operación del agente. Las integraciones y los buckets de S3 que conecte se comparten en todas las capacidades, incluidas la revisión del código y las pruebas de penetración.
Tras completar la configuración, los usuarios pueden crear y ejecutar revisiones de código en la aplicación web AWS Security Agent para analizar los repositorios y las fuentes de S3 en busca de problemas de seguridad.
nota
Si ya tiene GitHub repositorios conectados a su espacio de agente (por ejemplo, mediante una configuración de pruebas de penetración), la revisión del código ya está habilitada. Puede omitir esta configuración e ir directamente a la aplicación web para crear revisiones de código. Consulte Crear una revisión de código.
Requisitos previos
Antes de comenzar, asegúrese de que dispone de lo siguiente:
-
Un espacio de agente creado en la consola de administración de AWS (consulteCrear un espacio de agentes)
-
Al menos una de las siguientes entradas de código fuente:
-
Una cuenta de usuario o GitHub organización con la GitHub aplicación AWS Security Agent instalada (consulteConnect AWS Security Agent a los GitHub repositorios)
-
Un bucket de S3 que contiene el código fuente que desea revisar
-
-
Permisos para configurar las integraciones de su espacio de agente
-
(Opcional) Habilite al menos un requisito de seguridad en un paquete de requisitos de seguridad si planea utilizar la validación de requisitos de seguridad (consulteGestione los requisitos de seguridad)
Acceda al asistente de configuración de revisión de código
Navegue hasta la configuración de revisión de código de su espacio de agente.
-
En la consola de AWS Security Agent, seleccione su espacio de agente.
-
Elija Habilitar la revisión del código en una de las siguientes ubicaciones:
-
La tarjeta de revisión del código
-
En la pestaña Revisión de código, selecciona Habilitar revisión de código
-
sugerencia
Si desea que AWS Security Agent aborde automáticamente los comentarios sobre la revisión del código, active también la corrección del código. Para obtener más información, consulte Permita a los usuarios iniciar la corrección de los hallazgos de las pruebas de penetración y la revisión del código.
Se le dirigirá al asistente de configuración para revisar el código de configuración.
Paso 1: Conectar integraciones, repositorios y depósitos
En el primer paso del asistente, conecte las entradas de código fuente y configure los ajustes de revisión de código. Debe añadir al menos un GitHub repositorio o depósito de S3 para continuar.
importante
Las integraciones y los depósitos de S3 configurados aquí se comparten en su espacio de agente. Los cambios se aplican tanto a las capacidades de revisión del código como a las pruebas de penetración.
Connect GitHub repositorios
Añada GitHub repositorios de sus GitHub organizaciones o cuentas de usuario autorizadas. Si selecciona Añadir, se abre el GitHub asistente Connect de dos pasos, en el que primero selecciona los repositorios y, a continuación, configura las acciones que AWS Security Agent puede realizar en cada uno de ellos.
-
En la sección Integraciones conectadas, elija Agregar.
-
Seleccione el GitHub registro que contiene los repositorios que desea revisar.
-
En el paso Conectar GitHub repositorios, selecciona la casilla de verificación de cada repositorio al que quieras conectar.
-
Selecciona Siguiente para ir a Administrar las capacidades.
nota
Se accede a los repositorios conectados en modo de solo lectura para analizar el código durante la revisión del código y las pruebas de penetración. En el siguiente paso, debes configurar las acciones de escritura, como publicar comentarios de revisión y abrir solicitudes de corrección.
nota
Si aún no ha registrado una GitHub integración, elija Configuración para ir a la página de integraciones, donde podrá autorizar la GitHub aplicación AWS Security Agent. Para obtener más información, consulte Connect AWS Security Agent a los GitHub repositorios.
Configure las capacidades GitHub del repositorio
En el paso Administrar capacidades del GitHub asistente Connect, elija lo que AWS Security Agent puede hacer en cada repositorio. Los comentarios de revisión del código y la corrección del código se configuran de forma independiente en cada repositorio.
-
Para cada repositorio, active los comentarios de revisión de código para que AWS Security Agent publique los hallazgos de seguridad como comentarios en las solicitudes de incorporación de cambios.
-
Para cada repositorio, active la corrección de código para permitir que AWS Security Agent corrija los hallazgos. Cuando está habilitada, los usuarios de aplicaciones web pueden solicitar solicitudes de extracción que corrijan los hallazgos, y los autores de las solicitudes de extracción pueden hacer comentarios
@AWS-Security-Agent fix all findings.para que el agente aborde sus comentarios de revisión. -
Selecciona Guardar para aplicar tus selecciones y volver al asistente de configuración de la revisión del código.
Cuando los comentarios de revisión de código están habilitados para un repositorio:
-
AWS Security Agent analiza automáticamente las solicitudes de cambios cuando están marcadas como «Listas para revisión». Los borradores de solicitudes de extracción no se analizan.
-
Los hallazgos de seguridad se publican como comentarios de revisión directamente en la solicitud de cambios, junto con una guía de corrección específica.
-
El análisis utiliza los ajustes de revisión de código configurados (vulnerabilidades de seguridad, requisitos personalizados o ambos).
nota
Los comentarios de las solicitudes de extracción solo están disponibles para los GitHub repositorios privados.
Cuando la corrección de código está habilitada para un repositorio, los usuarios de aplicaciones web pueden iniciar la corrección de los resultados de la revisión del código y de las pruebas de penetración en ese repositorio, y AWS Security Agent entrega cada corrección como una solicitud de extracción. Para obtener más información, consulte Permita a los usuarios iniciar la corrección de los hallazgos de las pruebas de penetración y la revisión del código.
Para obtener más información sobre cómo aparecen los resultados de las solicitudes de extracción GitHub y cómo responder a ellos, consulta. Revisa los hallazgos de seguridad del código en las solicitudes de cambios
Agrega cubos S3
Agregue depósitos S3 que contengan código fuente o recursos contextuales para revisar el código.
-
En la sección de cubos de S3, selecciona Añadir recurso de S3.
-
Introduce el URI de S3 para el bucket o el prefijo que contiene tu código fuente.
-
Elija Añadir.
nota
Puede añadir hasta 10 recursos de S3. Los cubos de S3 se comparten entre las distintas capacidades, incluidas la revisión del código y las pruebas de penetración.
sugerencia
Puede añadir buckets de S3 que contengan código fuente, archivos de configuración, plantillas de infraestructura como código u otros artefactos que desee que AWS Security Agent analice para detectar problemas de seguridad.
Configure los ajustes de revisión de código
Configure los tipos de problemas de seguridad que AWS Security Agent analiza durante las revisiones del código. Esta configuración se aplica a todos los repositorios y fuentes con la revisión de código habilitada en este espacio de agentes.
-
En la sección de configuración de revisión de código, selecciona una de las siguientes opciones:
-
Validación de los requisitos de seguridad: valide si el código cumple con los requisitos de seguridad que ha habilitado en sus paquetes de requisitos de seguridad.
-
Hallazgos sobre vulnerabilidades de seguridad: identifique las vulnerabilidades de seguridad más comunes en el código.
-
Requisitos de seguridad y hallazgos de vulnerabilidades: analice el código para comprobar si cumple con los requisitos de seguridad que ha activado y si presenta las vulnerabilidades de seguridad más comunes. Esta es la configuración predeterminada.
-
nota
Cuando la validación de requisitos de seguridad está habilitada, AWS Security Agent compara el código con los requisitos de seguridad que haya habilitado en sus paquetes de requisitos de seguridad. Si selecciona la validación de los requisitos de seguridad pero no tiene al menos un requisito de seguridad activado, AWS Security Agent no identificará los resultados basados en los requisitos. Para obtener más información sobre los requisitos de seguridad, consulte Gestione los requisitos de seguridad.
-
Seleccione Siguiente para continuar con las configuraciones opcionales.
Paso 2: Configuraciones opcionales
En el segundo paso del asistente, configure los ajustes opcionales de CloudWatch registro y acceso a los servicios para su entorno de revisión de código.
(Opcional) Configure CloudWatch los registros
Configure grupos de CloudWatch registros para capturar y analizar el comportamiento de las aplicaciones durante la revisión del código.
-
Amplíe la sección de CloudWatch registros.
-
En el menú desplegable Grupos de registros, seleccione uno o más grupos de CloudWatch registros existentes de su cuenta de AWS.
nota
Si no selecciona un grupo de registros, AWS Security Agent crea automáticamente un grupo de registros predeterminado para almacenar los registros de ejecución de revisiones de código.
(Opcional) Configure el acceso al servicio
Configure la función de servicio de IAM que el agente de seguridad de AWS utiliza para acceder a sus recursos de AWS, como los buckets y los CloudWatch registros de S3, para revisar el código.
-
Amplíe la sección de acceso al servicio.
-
Seleccione una de las siguientes opciones:
-
Crear rol predeterminado: AWS Security Agent crea automáticamente un nuevo rol de IAM con los permisos necesarios para revisar el código.
-
Utilice un rol de servicio existente: seleccione un rol de IAM existente en el menú desplegable.
-
-
Si utiliza el rol predeterminado, introduzca un nombre para el rol de servicio. El nombre debe ser único en todos los roles de la cuenta, usar caracteres alfanuméricos y
+=,.@-_caracteres y no puede incluir espacios.
nota
El nombre del rol de servicio tiene una longitud máxima de 64 caracteres. Si no selecciona un rol existente, se crea automáticamente un rol de servicio.
-
Elija Guardar para completar la configuración.
Después de la configuración
Tras completar el asistente de configuración de revisión del código:
-
La tarjeta de revisión del código de la página de Agent Space muestra el estado Listo.
-
Los usuarios pueden iniciar la aplicación web y crear revisiones de código para escanear los repositorios conectados y las fuentes de S3.
-
Puede modificar su configuración en cualquier momento seleccionando Editar configuración en la pestaña Revisión de código.
Edite la configuración de revisión del código
Para modificar la configuración de revisión de código después de la configuración inicial:
-
Diríjase a su espacio de agente en la consola de AWS Security Agent.
-
Seleccione la pestaña Revisión de código.
-
Elija Editas configuración.
-
Actualice las integraciones, los depósitos de S3, la configuración de revisión de código, CloudWatch los registros o el acceso a los servicios según sea necesario.
-
Seleccione Save.
Siguientes pasos
Después de configurar las configuraciones de revisión del código:
-
Inicie la aplicación web para crear y ejecutar revisiones de código (consulteCrear una revisión de código)
-
Conecta GitHub repositorios adicionales o depósitos de S3 a medida que crece tu base de código
-
Configure los paquetes de requisitos de seguridad para la validación específica de la organización (consulte) Gestione los requisitos de seguridad
-
Revisa cómo aparecen los resultados de las solicitudes de extracción en GitHub (consulte) Revisa los hallazgos de seguridad del código en las solicitudes de cambios