View a markdown version of this page

Crear una revisión de código - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Crear una revisión de código

Cree revisiones de código en la aplicación web AWS Security Agent para analizar sus repositorios de código fuente y fuentes de S3 en busca de vulnerabilidades de seguridad. Las revisiones del código realizan un análisis estático exhaustivo de toda la base de código, identificando los problemas de seguridad y proporcionando orientación para solucionarlos.

A diferencia de la revisión del código basada en solicitudes de extracción, que analiza los cambios individuales en el código (consulteRevisa los hallazgos de seguridad del código en las solicitudes de cambios), las revisiones de código bajo demanda escanean todo el código fuente para identificar las vulnerabilidades de seguridad y validar el cumplimiento de los requisitos de seguridad de la organización.

En este procedimiento, creará una revisión del código seleccionando las entradas del código fuente, configurando los permisos y realizando la revisión.

Requisitos previos

Antes de comenzar, asegúrese de que dispone de lo siguiente:

  • Acceso a la aplicación web AWS Security Agent

  • Al menos un GitHub repositorio o depósito de S3 conectado en su espacio de agente

sugerencia

Si ya tiene GitHub repositorios conectados a su espacio de agente, la revisión del código está lista para su uso, sin necesidad de realizar ninguna configuración adicional. Selecciona Empezar en una aplicación web en la tarjeta de revisión del código de tu página de Agent Space o inicia la aplicación web directamente.

Si necesita conectar fuentes adicionales o configurar buckets de S3, consulteHabilitar la revisión de código.

Acceda a la página de reseñas de código

Navegue hasta la sección de revisiones de código en la aplicación web.

  1. Inicie sesión en la aplicación web AWS Security Agent.

  2. En la barra lateral izquierda, selecciona Reseñas de código.

  3. Verás una lista de las revisiones de código existentes con la información de origen, el estado de la última ejecución y un resumen de los resultados.

Crea una revisión del código

Configure una nueva revisión de código configurando sus entradas y permisos de código fuente.

  1. En la página de revisiones de código, selecciona Crear revisión de código.

Configure los detalles de la revisión del código

Proporcione un título y seleccione el código fuente que desee revisar.

  1. En el campo Título, introduce un nombre descriptivo para la revisión del código.

    sugerencia

    Use un nombre que identifique la aplicación, el repositorio o el alcance de la revisión. Por ejemplo, «billing-service-security-review» o «infrastructure-code-audit».

  2. En la sección Fuentes, selecciona las entradas de código fuente para esta revisión. Elija entre dos pestañas:

GitHub repositorios

Seleccione uno de los repositorios conectados a su espacio de agente.

  1. Seleccione la pestaña de GitHub repositorios.

  2. En la tabla de repositorios integrados, seleccione la casilla de verificación situada junto a cada repositorio que desee incluir en la revisión.

  3. Usa el campo de búsqueda para buscar repositorios específicos por nombre.

nota

Aquí solo aparecen los repositorios conectados a su Agent Space mediante la configuración de revisión de código. Para añadir más repositorios, selecciona Administrar en la consola de administración o pídele al administrador que actualice la configuración del espacio de agente.

Orígenes de S3

Seleccione los archivos ZIP de los depósitos de S3 conectados a su espacio de agente. El administrador de Agent Space configura qué depósitos de S3 están disponibles. Cualquier archivo ZIP almacenado en uno de esos depósitos se puede utilizar como fuente para revisar el código.

  1. Seleccione la pestaña de fuentes de S3.

  2. Introduzca el URI de S3 de cada archivo ZIP que desee incluir en la reseña. Puede añadir hasta 30 fuentes S3.

nota

Las fuentes de S3 deben ser archivos ZIP almacenados en depósitos de S3 que estén conectados a su espacio de agente. Para que haya más depósitos disponibles, consulte. Habilitar la revisión de código

Configuración de permisos

Seleccione la función de servicio de IAM y el grupo de CloudWatch registros opcional para esta revisión del código.

  1. En la sección Permisos, busque el menú desplegable del rol de servicio.

  2. Seleccione la función de IAM entre las funciones de servicio configuradas.

    nota

    El rol de servicio debe tener permisos para acceder al código fuente en S3 y escribir en CloudWatch los registros y en cualquier otro recurso de AWS necesario para la revisión del código. Las funciones de servicio se configuran durante la configuración de la revisión del código en la consola de administración de AWS.

  3. (Opcional) En el menú desplegable del grupo de CloudWatch registros, seleccione un grupo de registros para almacenar los registros de ejecución de las revisiones de código.

    nota

    Si no selecciona un grupo de registros, AWS Security Agent crea un grupo de registros predeterminado para almacenar los registros de revisión de código.

Configure la corrección automática del código

Habilite la corrección automática para que AWS Security Agent genere correcciones de código para todos los hallazgos tan pronto como se complete la revisión.

  1. En la sección Corrección automática de códigos, seleccione la casilla Habilitar la corrección automática de códigos.

La forma en que AWS Security Agent ofrece la solución depende de la fuente:

  • GitHub Repositorios privados: AWS Security Agent envía una solicitud de extracción con la corrección al repositorio.

  • GitHub Repositorios públicos: para evitar revelar la vulnerabilidad antes de que se corrija, AWS Security Agent no abre una solicitud de extracción. En su lugar, añade una diferencia sugerida a la conclusión de que puede descargarla desde la aplicación web y solicitarla de forma privada.

  • Fuentes S3: la corrección del código no está disponible. Revise los detalles de la búsqueda y aplique las correcciones manualmente.

importante

Todas las personas con acceso de lectura pueden ver las solicitudes de corrección enviadas a los repositorios privados. Revisa los cambios antes de unirlos. La corrección automática del código solo está disponible cuando se seleccionan GitHub los repositorios como fuente.

nota

Si está desactivada, puedes activar manualmente la corrección del código para cada GitHub-sourced hallazgo una vez finalizada la revisión.

Configure la validación simulada

Habilite la validación simulada para confirmar dinámicamente si las vulnerabilidades descubiertas se pueden explotar en una aplicación en ejecución.

  1. En la sección Validación simulada, seleccione la casilla Habilitar la validación simulada.

Cuando está activado, AWS Security Agent aprovisiona un entorno simulado una vez finalizado el análisis estático. Incorpora el código fuente, inicia los servicios en el entorno e intenta aprovechar las vulnerabilidades detectadas durante el análisis. A continuación, los resultados se actualizan con un estado de validación que indica si la vulnerabilidad se ha aprovechado correctamente.

nota

En la actualidad, la validación simulada solo está disponible para aplicaciones dockerizables independientes. Cuando se seleccionan varios repositorios como fuentes, la validación simulada no está disponible.

importante

La validación simulada añade tiempo de procesamiento a la ejecución de revisión del código. El paso de validación proporciona un entorno y ejecuta intentos de explotación. Esto suele tardar de 1 a 3 horas, según el número de hallazgos y la complejidad de la aplicación.

Destinos de red permitidos

El entorno simulado tiene el acceso a la red saliente restringido a una lista de permitidos predefinida. La aplicación puede acceder a los siguientes dominios durante la validación:

En la siguiente tabla se enumeran los dominios permitidos y sus finalidades.

Dominio Finalidad

.amazonaws.com, .aws.amazon.com

Servicios de AWS

.public.ecr.aws

Amazon ECR Public

.docker.com, .docker.io

Docker Hub

.github.com, .githubusercontent.com

GitHub

.gitlab.com

GitLab

.npmjs.com, .npmjs.org

registro npm

.pypi.org, .pypi.python.org, .pythonhosted.org

Índice de paquetes de Python

.crates.io, .rustup.rs

Paquetes de Rust

.maven.org, .gradle.org

Java/Gradle paquetes

.nuget.org

paquetes.NET

.rubygems.org, .ruby-lang.org

Paquetes de Ruby

.golang.org, .pkg.go.dev, .goproxy.io

Paquetes Go

.nodejs.org, .yarnpkg.com

Node.js

.alpinelinux.org, .debian.org, .ubuntu.com, .centos.org, .fedoraproject.org

Repositorios de distribución de Linux

.cloudfront.net

CloudFront distribuciones

.google.com, .googleapis.com

API de Google

.microsoft.com, .visualstudio.com

Servicios de Microsoft

.sourceforge.net, .bitbucket.org

Alojamiento de origen

nota

Si su aplicación requiere acceso a la red a dominios que no figuran en esta lista, el firewall de la red bloqueará la conexión. Es posible que las aplicaciones que dependen de API o servicios externos que no figuran en la lista anterior no se inicien correctamente en el entorno simulado.

Cree la revisión del código

  1. Revise la configuración para garantizar la precisión.

  2. Seleccione Crear revisión de código.

Se le redirigirá a la página de detalles de la revisión del código, donde podrá iniciar una revisión.

Ejecuta una revisión del código

Tras crear una revisión del código, inicie una ejecución para iniciar el análisis.

  1. En la página de detalles de la revisión del código, seleccione Iniciar revisión.

  2. AWS Security Agent comienza a analizar el código fuente.

También puede iniciar una revisión desde la página de la lista de revisiones de código seleccionando Iniciar revisión junto a la revisión del código que desee ejecutar.

Supervisa una ejecución de revisión de código

Realice un seguimiento del progreso de la revisión del código a medida que se ejecuta.

Revisa las fases de ejecución

Una ejecución de revisión del código pasa por las siguientes fases, que se muestran como un indicador de progreso:

  1. Preflight: AWS Security Agent valida el acceso al código fuente y configura el entorno de pruebas. Las comprobaciones previas a la verificación incluyen:

    • Configuración de la infraestructura de servicios

    • Validación del acceso a la fuente S3

    • Configuración del entorno de pruebas

  2. Análisis estático: AWS Security Agent escanea el código fuente en busca de vulnerabilidades de seguridad e infracciones de requisitos.

  3. Validación simulada (opcional): si la validación simulada está habilitada, AWS Security Agent aprovisiona un entorno simulado e implementa la aplicación. A continuación, intenta aprovechar las vulnerabilidades descubiertas durante el análisis estático. Este paso confirma si los hallazgos se pueden explotar en el tiempo de ejecución objetivo. Esta fase solo aparece cuando se habilita la validación simulada durante la creación de la revisión del código.

  4. Finalización: AWS Security Agent recopila las conclusiones y genera el resumen de los resultados.

Vea los detalles de la ejecución

En la página de detalles de la ejecución, navega entre las pestañas para supervisar el progreso:

  • Ejecución de revisión del código: consulta el resumen de la ejecución, que incluye el identificador de la ejecución, la hora de creación, el estado, la duración, las horas de la tarea, el desglose de los niveles de gravedad y el gráfico de tipos de riesgo.

  • Verificación previa: consulta el progreso y el estado de la verificación previa de cada paso de validación.

  • Registros de revisión de código: vea las tareas que el agente de seguridad de AWS identificó y llevó a cabo durante la revisión, con registros de tareas detallados para cada paso.

  • Validación simulada: cuando la validación simulada esté habilitada, consulte el estado del aprovisionamiento, las tareas de validación para ver los hallazgos individuales y sus resultados.

  • Hallazgos: consulte los hallazgos de seguridad una vez finalizada la revisión (consulte). Revise los resultados de una revisión del código

Historial de ejecuciones

Cada revisión de código mantiene un historial de todas las ejecuciones. En la página de detalles de la revisión del código:

  • La sección Última ejecución muestra la ejecución más reciente con su hora de inicio, estado, duración e ID.

  • La tabla Todas las ejecuciones muestra todas las ejecuciones anteriores con su hora de inicio, estado, duración, resumen de los resultados e ID.

  • Seleccione Supervisar la ejecución para ver los detalles de la última ejecución activa.

  • Selecciona el enlace de la hora de inicio de cualquier ejecución para ver todos sus detalles.

Siguientes pasos

Tras realizar una revisión del código: