View a markdown version of this page

Revise los resultados de una revisión del código - Agente de seguridad de AWS

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

Revise los resultados de una revisión del código

Una vez finalizada la revisión del código, revisa el resumen de la ejecución y las conclusiones de seguridad para comprender las vulnerabilidades del código fuente. Cada hallazgo contiene una descripción, un índice de gravedad, las ubicaciones de los códigos, un razonamiento de riesgo y sugerencias de correcciones para ayudarte a priorizar y abordar los problemas de seguridad.

Requisitos previos

Antes de comenzar, asegúrese de que dispone de lo siguiente:

  • Una revisión de código completada o en curso

  • Acceso a la aplicación web AWS Security Agent

Paso 1: Acceda a la ejecución de revisión del código

Navegue hasta la revisión de código completa para ver el resumen y las conclusiones.

  1. Inicie sesión en la aplicación web AWS Security Agent.

  2. En la barra lateral izquierda, selecciona Reseñas de código.

  3. Selecciona la revisión de código que deseas examinar.

  4. En la tabla Todas las ejecuciones, seleccione la ejecución completada haciendo clic en su enlace de hora de inicio. Como alternativa, elija Supervisar la ejecución para ver la última ejecución.

Paso 2: Supervisa el progreso de la ejecución

Realice un seguimiento del progreso de su ejecución de revisión de código mediante el indicador de pasos.

  1. Ubique el indicador de pasos horizontales debajo del encabezado de la página.

  2. Revise el estado de cada fase:

    • Preflight: valida el acceso al código fuente y configura el entorno de escaneo. Las comprobaciones incluyen la configuración de la infraestructura de servicios, la validación del acceso a la fuente S3 y la configuración del entorno de pruebas, que incluye las comprobaciones de GitHub acceso.

    • Análisis estático: analiza el código fuente en busca de vulnerabilidades de seguridad e infracciones de los requisitos.

    • Validación simulada (opcional): cuando está habilitada, proporciona un entorno simulado e intenta aprovechar las vulnerabilidades descubiertas contra la aplicación en ejecución.

    • Finalización: compila las conclusiones y genera el resumen de los resultados.

nota

Cada paso muestra un indicador de estado (completado o en curso). La ejecución se habrá completado cuando todas las fases estén marcadas como Completadas. El paso de validación simulada solo aparece cuando se habilita la validación simulada durante la creación de la revisión del código.

Paso 3: Revisa el resumen de la ejecución

Navegue hasta la pestaña Ejecución de revisión de código para ver los resultados de alto nivel.

  1. Seleccione la pestaña Ejecución de revisión de código.

  2. La sección de resumen de la ejecución proporciona el estado, la duración y otros detalles de alto nivel de la ejecución. También proporciona un panel de control de los hallazgos de seguridad clasificados por nivel de gravedad y tipos de riesgo.

  3. La descripción general de la aplicación realizada por AWS Security Agent proporciona un resumen del escaneo de revisión del código una vez finalizada la ejecución

Paso 4: Revise los resultados de la verificación previa

Vaya a la pestaña Preflight para comprobar que se han superado todas las comprobaciones de acceso a las fuentes.

  1. Seleccione la pestaña Verificación previa.

  2. Revise el indicador de progreso previo a la verificación que muestra el número de comprobaciones completadas.

  3. Compruebe que cada comprobación muestre un estado de éxito:

    • Configuración de la infraestructura de servicios: confirma que el entorno de pruebas está listo

    • Validación del acceso a la fuente de S3: confirma el acceso al código fuente de S3 (si corresponde)

    • Configuración del entorno de pruebas: confirma que el entorno de análisis está configurado

nota

Si se produce un error en alguna de las comprobaciones previas a la comprobación, la ejecución no procederá al análisis estático. Revise los detalles de la comprobación para identificar y resolver los problemas de acceso y, a continuación, inicie una nueva ejecución.

Paso 5: Revisa los registros de revisión del código

Vaya a la pestaña Registros de revisión de código para ver las tareas que AWS Security Agent realizó durante el análisis.

  1. Seleccione la pestaña Registros de revisión de código.

  2. Examine la lista de tareas en el panel izquierdo.

  3. Seleccione una tarea para ver su registro detallado en el panel derecho.

sugerencia

Usa el campo de búsqueda para filtrar las tareas por nombre. Los registros proporcionan información sobre lo que examinó AWS Security Agent y cómo llegó a sus conclusiones.

Paso 6: Navegue hasta las conclusiones

Seleccione la pestaña Hallazgos para ver todos los hallazgos de seguridad de la ejecución.

nota
Filtro de confianza predeterminado

De forma predeterminada, solo se muestran los resultados con un nivel de confianza alto por parte del agente. Para mostrar también los resultados con un nivel de confianza medio o bajo por parte de los agentes y los falsos positivos, desactive la opción Ocultar los hallazgos no verificados.

  1. Seleccione la pestaña Hallazgos.

  2. Los hallazgos se muestran en una vista dividida con la lista de hallazgos a la izquierda y los detalles del hallazgo seleccionado a la derecha.

  3. Revisa la información que aparece en cada tarjeta de búsqueda:

    • Título de búsqueda: un nombre descriptivo que resuma el problema de seguridad

    • Insignia de gravedad: indicador de Color-coded gravedad:

      • Crítico (rojo): requiere una acción inmediata; la explotación podría comprometer el sistema

      • Alto (rojo): requiere atención inmediata; la explotación podría tener un impacto significativo en la seguridad

      • Medio (naranja): debe abordarse en un plazo razonable; contribuye al riesgo general de seguridad

      • Bajo (amarillo): se puede abordar como parte de un mantenimiento regular; el riesgo inmediato es mínimo

    • Última actualización: fecha y hora de la última actualización del hallazgo

Paso 7: Revise los detalles del hallazgo

Seleccione los hallazgos individuales para ver información completa sobre cada vulnerabilidad.

  1. Seleccione un hallazgo en el panel izquierdo para mostrar sus detalles en el panel derecho.

  2. Revisa las acciones disponibles:

    • Resolver el hallazgo: marca el hallazgo como resuelto después de abordarlo

    • Corregir el código: genera una solicitud de cambios con una solución (disponible para GitHub las fuentes)

  3. Envía tus comentarios utilizando ¿Fue correcto este hallazgo? — Seleccione o No para mejorar la precisión de los análisis futuros.

  4. Revise los atributos clave en la sección de descripción general:

    • Confianza del agente: el nivel de confianza que tiene AWS Security Agent en este hallazgo

    • Gravedad: el nivel de riesgo con una insignia codificada por colores

    • Tipo de riesgo: la categoría de riesgo de seguridad

    • Estado de validación: cuando la validación simulada está habilitada, indica si se ha confirmado que el hallazgo es explotable en un entorno en ejecución:

      • Confirmado: la vulnerabilidad se aprovechó correctamente en el entorno simulado

      • No se ha reproducido: no se pudo aprovechar la vulnerabilidad en el tiempo de ejecución de destino

      • Validación fallida: el intento de validación no fue concluyente debido a un error

      • No validado: no se realizó una validación simulada para este hallazgo. Esto ocurre cuando la validación no está habilitada o se ha agotado el tiempo de espera del paso de validación antes de llegar a esta conclusión.

    • Resuelto: si el hallazgo se ha resuelto () Yes/No

    • Última actualización: fecha y hora de la actualización más reciente

  5. Amplíe la sección de descripción para que lea:

    • Una explicación detallada del problema de seguridad

    • ¿Cómo podría explotarse la vulnerabilidad

    • El posible impacto en su aplicación

    • Pasos de verificación que el agente realizó para confirmar el hallazgo

  6. Amplíe la sección Ubicaciones de códigos para ver:

    • Rutas de archivo específicas en las que se identificó el problema

    • Una breve descripción de lo que se encontró en cada ubicación

    • Insignias de números de línea que enlazan con el código correspondiente

  7. Amplíe la sección de pruebas para revisar:

    • El código, la configuración o las observaciones específicos que respaldan la conclusión

    • Una breve explicación de por qué cada elemento demuestra la vulnerabilidad

    • Los archivos afectados y los números de línea de cada prueba

  8. Amplíe la sección Solución sugerida para ver:

    • Los cambios que AWS Security Agent recomienda para corregir el hallazgo

    • Ejemplo de código o configuración para cada cambio recomendado

sugerencia

Usa las ubicaciones de los códigos para navegar rápidamente a los archivos afectados en tu repositorio. Cada ubicación incluye el contexto suficiente para comprender el problema sin necesidad de leer todo el archivo.

Paso 8: Prioriza y aborda los hallazgos

Valide los hallazgos y tome medidas al respecto para corregir las vulnerabilidades y mejorar la seguridad de su aplicación.

Para detectar hallazgos de alta gravedad con un alto grado de confianza por parte de los agentes:

  1. Revise detenidamente las secciones de descripción y ubicación del código.

  2. Usa el código de remediación para generar una solicitud de cambios con una solución, o revisa las relaciones públicas de remediación automática si has activado esa opción.

  3. Planifica una revisión del código de seguimiento para comprobar que la corrección es efectiva.

Para hallazgos de gravedad media con alta confianza por parte de los agentes:

  1. Establezca prioridades en función de su tolerancia al riesgo y del contexto empresarial.

  2. Incluya las tareas de remediación en su planificación habitual de los sprints de desarrollo.

  3. Considere si varios hallazgos de gravedad media juntos crean un mayor riesgo.

Para los resultados de confianza media o baja:

  1. Revise las secciones de descripción y ubicación del código para validar las suposiciones y las condiciones en las que se produce la vulnerabilidad.

  2. Si la vulnerabilidad es válida, priorice en función de la gravedad y la tolerancia al riesgo y considere las tareas de corrección.

Paso 9: Realice un seguimiento del progreso de la remediación

Utilice la interfaz de resultados y vuelva a ejecutarlas para hacer un seguimiento de las vulnerabilidades que se han abordado.

  1. A medida que vaya implementando las correcciones, utilice Resolve Finding para marcar las conclusiones como abordadas.

  2. Realiza una nueva revisión del código para comprobar que las correcciones resuelven los hallazgos y no introducen nuevos problemas.

  3. Revisa la tabla de todas las ejecuciones de la página de detalles de la revisión del código para comparar los resultados de las ejecuciones a lo largo del tiempo.

sugerencia

Tras combinar las solicitudes de cambios de corrección, inicia una nueva ejecución de la misma revisión de código para confirmar que las vulnerabilidades se han resuelto. Compara el recuento de resultados entre las ejecuciones para hacer un seguimiento de tu progreso.

Siguientes pasos

Tras revisar los resultados de la revisión del código:

  • Priorice los hallazgos de alta gravedad con gran confianza para una remediación inmediata

  • Utilice el código de Remediate para generar correcciones automatizadas de los GitHub-sourced hallazgos (consulte) Remediar los hallazgos de la revisión del código

  • Ejecute revisiones adicionales del código después de implementar las correcciones para verificar la corrección

  • Ajuste las fuentes o la configuración de la revisión de código a medida que evolucione su base de código (consulte) Habilitar la revisión de código