Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.
Revisa los hallazgos de seguridad del código en las solicitudes de cambios
Tras habilitar la revisión del código de las solicitudes de extracción para sus repositorios, AWS Security Agent analiza automáticamente las solicitudes de extracción y publica los hallazgos de seguridad directamente en su proveedor de control de código fuente. Esto permite a los desarrolladores abordar los problemas de seguridad dentro de su flujo de trabajo normal sin abandonar la solicitud de extracción de información.
nota
Esta página se aplica a las solicitudes de GitHub extracción, las solicitudes de GitLab fusión y las solicitudes de extracción de Bitbucket. La experiencia es similar en todos los proveedores.
Cómo funciona la revisión del código en las solicitudes de incorporación de cambios
Cuando envías una solicitud de extracción (o una solicitud de fusión GitLab) en un repositorio con la revisión de código habilitada, AWS Security Agent comienza el análisis automáticamente.
-
Activación del análisis de las solicitudes de extracción: la revisión del código se activa cuando una solicitud de extracción se marca como «Lista para su revisión» en los repositorios en los que se ha activado la función de revisión de código. Los borradores de solicitudes de extracción no se analizan.
-
Reconocimiento del análisis: cuando AWS Security Agent comienza a analizar tu solicitud de cambios, publica un comentario inicial: «El agente de seguridad de AWS está analizando tu código...». Esto te permite saber que el análisis se ha iniciado y está en curso.
-
Finalización de la revisión: una vez finalizado el análisis, AWS Security Agent publica una revisión en tu solicitud de extracción con los resultados. Todos los resultados de seguridad se agrupan en una sola revisión para mantener la solicitud de extracción de información organizada y minimizar las notificaciones.
Comprender los resultados de la revisión del código
AWS Security Agent proporciona distintos tipos de resultados en función de lo que encuentre durante el análisis.
Cuando se detectan problemas de seguridad
Si AWS Security Agent identifica problemas de seguridad en sus cambios de código, publica una reseña que incluye:
-
Resumen: una descripción general de alto nivel de todos los hallazgos de seguridad, que describe los tipos de problemas identificados y su posible impacto
-
Hallazgos individuales: los hallazgos de seguridad detallados aparecen como comentarios agrupados en la revisión principal, y cada uno de ellos incluye:
-
Descripción del problema de seguridad
-
Ubicación del código en la que se detectó el problema
-
Guía de corrección en la que se explica cómo abordar el problema
-
El contexto relevante se basa en la configuración de revisión del código (infracciones de los requisitos de seguridad, vulnerabilidades comunes o ambas)
-
nota
Los tipos de problemas de seguridad analizados dependen de la configuración de revisión del código. Si configuraste la validación de los requisitos de seguridad, los resultados se referirán a los requisitos de seguridad personalizados de tu organización. Si configuró los resultados de las vulnerabilidades de seguridad, estos identificarán las vulnerabilidades de seguridad más comunes. Para obtener más información sobre la configuración de revisión de código, consulteHabilitar la revisión del código de las solicitudes de extracción para los GitHub repositorios.
Cuando no se detecte ningún problema de seguridad
Si AWS Security Agent completa el análisis y no encuentra ningún problema de seguridad en los cambios de código, publica un comentario: «No se ha identificado ningún problema». Esto confirma que la revisión se ha realizado correctamente y que los cambios en el código no han provocado ningún problema de seguridad en función de los ajustes de revisión de código configurados.
Responder a los hallazgos de seguridad
Tras revisar las conclusiones de seguridad publicadas por AWS Security Agent, puede tomar medidas directamente en su proveedor de control de código fuente.
-
Aborde las conclusiones: actualice su código según las directrices de corrección incluidas en las conclusiones y, a continuación, añada nuevas confirmaciones a la solicitud de cambios. AWS Security Agent analizará el código actualizado.
-
Resolver conversaciones: después de abordar un problema de seguridad, marque la conversación como resuelta para hacer un seguimiento de su progreso.
sugerencia
Cada hallazgo incluye una guía de corrección específica adaptada al problema de seguridad identificado. Revise esta guía detenidamente para comprender el riesgo de seguridad y cómo abordarlo de manera eficaz.
Cómo filtrar los resultados de la revisión del código
Puede personalizar la forma en que AWS Security Agent analiza el código añadiendo un filtering.md archivo a su repositorio. Este archivo le permite reducir los falsos positivos al proporcionar un contexto sobre su base de código y excluir los archivos o carpetas del análisis.
Crear el archivo de filtrado
Cree un archivo con un nombre filtering.md en el .awssecurityagent directorio de la raíz de su repositorio:
.awssecurityagent/filtering.md
AWS Security Agent lee este archivo desde la rama principal de su repositorio (por ejemplo, main omainline) al analizar las solicitudes de incorporación de cambios.
Estructura de archivos
El filtering.md archivo utiliza el formato Markdown estándar con secciones específicas que AWS Security Agent reconoce. El archivo debe incluir un Code Review encabezado seguido de una o ambas de las siguientes secciones: IgnorePatterns y ContextHints (sin espacios).
El siguiente ejemplo muestra la estructura completa de un filtering.md archivo:
# filtering.md ## Code Review ### IgnorePatterns **/*.md /myapp/src/**/*.snap /myapp/config/README ### ContextHints - The backend is a trusted system and won't return non-standard protocols. - URL is generated from server with presigned token, so no SSRF security vulnerabilities. - AppSec has verified that we are allowed to use cache with an eviction policy.
Ignora los patrones
IgnorePatternsEn esta sección se especifican los archivos y las carpetas que AWS Security Agent debe omitir durante la revisión del código. Se utiliza glob patterns para definir qué rutas se van a excluir del análisis.
Requisitos de formato:
-
Cada patrón debe estar en su propia línea.
-
Separe cada patrón con una línea vacía entre ellos. Esto garantiza que el archivo se muestre correctamente cuando se visualice en nuestras GitHub herramientas de revisión de código.
-
Los patrones siguen el formato global estándar. Por ejemplo,
**/*.mdhace coincidir todos los archivos de Markdown y/myapp/src/**/*.snaptodos los.snaparchivos de la/myapp/src/carpeta raíz. -
En esta sección, admitimos hasta 1000 patrones de ignorado.
Sugerencias de contexto
La ContextHints sección proporciona un contexto adicional sobre su base de código que ayuda a AWS Security Agent a realizar evaluaciones más precisas. Utilice sugerencias contextuales para explicar las decisiones arquitectónicas, las excepciones de seguridad u otra información que pueda afectar a la interpretación de los resultados.
Requisitos de formato:
-
Cada sugerencia debe comenzar con un guión (
-) seguido de un espacio. -
Escribe cada sugerencia como una sola línea de texto de formato libre limitado a 500 caracteres.
-
Cada sugerencia debe describir un contexto específico sobre tu base de código.
-
En esta sección, admitimos hasta 20 sugerencias de contexto.
Las sugerencias de contexto se aplican después de que AWS Security Agent complete su análisis inicial, lo que ayuda a filtrar los hallazgos que no se aplican a su caso de uso específico.
Siguientes pasos
Tras revisar los hallazgos de seguridad del código:
-
Actualice el código según las directrices de corrección
-
Impulsa nuevas confirmaciones para activar un nuevo análisis de tus cambios
-
Ajuste la configuración de revisión de código si es necesario (consulteHabilitar la revisión del código de las solicitudes de extracción para los GitHub repositorios)
-
Revise los requisitos de seguridad de su organización para comprender los criterios de validación
-
Considere la posibilidad de realizar pruebas de penetración para una validación exhaustiva de la seguridad de las aplicaciones implementadas