Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.
Corriger les résultats de la révision du code
Après avoir examiné les résultats de sécurité issus d'une révision du code, vous pouvez utiliser AWS Security Agent pour générer des correctifs de code en fonction des résultats trouvés dans les sources GitHub du référentiel. Pour les référentiels privés, AWS Security Agent ouvre une pull request contenant le correctif proposé. Pour les référentiels publics, AWS Security Agent ajoute une différence téléchargeable à la constatation que vous pouvez appliquer localement. Les résultats provenant de sources S3 doivent être corrigés manuellement.
Conditions préalables
Avant de commencer, assurez-vous de disposer des éléments suivants :
-
Une revue de code terminée avec les résultats
-
GitHub référentiels connectés en tant que source pour la révision du code
-
Accès à l'application Web AWS Security Agent
-
Connaissance de l'architecture et des exigences de sécurité de votre application
Fonctionnement de la correction du code
Lorsque vous déclenchez la correction du code pour un résultat, AWS Security Agent analyse le résultat et l'emplacement du code, puis génère un correctif de code. La manière dont le correctif est fourni dépend de la source :
-
GitHub Référentiels privés : AWS Security Agent envoie une pull request au référentiel concerné. La pull request inclut une description du problème de sécurité et des modifications apportées.
-
GitHub Référentiels publics : l'agent de sécurité AWS ajoute une suggestion de différence à la découverte afin que la vulnérabilité ne soit pas révélée avant d'être corrigée. Vous pouvez télécharger le diff depuis l'application Web et l'appliquer localement avec
git apply /path/to/code_remediation_changes.diff. -
Sources S3 : la correction du code n'est pas disponible. Utilisez la description du résultat, l'emplacement des codes et le raisonnement relatif aux risques pour appliquer les correctifs manuellement.
Important
Les pull requests créées par AWS Security Agent sont visibles par tous les utilisateurs disposant d'un accès en lecture au référentiel. Passez en revue les modifications avant de les fusionner pour vous assurer qu'elles correspondent aux exigences de votre application.
Correction automatique du code
Si vous avez activé la correction automatique du code lors de la création de la révision du code, AWS Security Agent génère des correctifs pour tous les résultats éligibles dès que la révision est terminée. Aucune action supplémentaire n'est nécessaire : les pull requests apparaissent dans vos GitHub référentiels privés connectés, et des différences apparaissent sur les résultats des GitHub référentiels publics, au fur et à mesure que l'exécution se termine.
Correction manuelle du code
Si la correction automatique du code est désactivée, vous pouvez déclencher la correction pour les résultats individuels provenant GitHub des sources.
-
Accédez à l'onglet Résultats d'une révision de code terminée.
-
Sélectionnez le résultat que vous souhaitez corriger.
-
Dans le volet détaillé de la recherche, choisissez Corriger le code.
-
AWS Security Agent génère un correctif de code et envoie une pull request au référentiel ou joint un diff téléchargeable au résultat, en fonction de la visibilité du référentiel.
Passez en revue les pull requests de remédiation
Une fois qu'AWS Security Agent a envoyé une pull request de correction à un GitHub référentiel privé :
-
Accédez à votre GitHub référentiel.
-
Localisez la pull request créée par l'agent de sécurité AWS.
-
Passez en revue les modifications, notamment :
-
Description expliquant la découverte et le correctif de sécurité
-
Les modifications du code corrigent la vulnérabilité
-
Tout contexte pertinent concernant l'approche de remédiation
-
-
Fusionnez la pull request si le correctif est approprié, ou fermez-la et implémentez une solution alternative.
Astuce
Après avoir fusionné les pull requests de correction, lancez une nouvelle révision du code pour vérifier que les correctifs corrigent les résultats et n'introduisent pas de nouveaux problèmes de sécurité.
Appliquer des différences de correction
Pour les résultats provenant de GitHub référentiels publics, appliquez la différence téléchargeable localement.
-
Dans le panneau des détails de la recherche, téléchargez le diff depuis la section Correction du code.
-
Dans votre clone local du dépôt, exécutez
git apply /path/to/code_remediation_changes.diff. -
Passez en revue les modifications appliquées, testez-les par rapport à votre application et validez-les dans le cadre de votre flux de développement normal.
Limitations
-
La correction du code n'est disponible que pour les résultats provenant des sources du GitHub référentiel. Les résultats provenant de sources S3 doivent être corrigés manuellement.
-
AWS Security Agent génère des correctifs en fonction de son analyse de la vulnérabilité. Passez en revue toutes les modifications avant de les fusionner ou de les valider afin de vous assurer qu'elles sont adaptées à votre application.
-
Certains résultats complexes peuvent nécessiter une intervention manuelle au-delà de la correction automatique.
Étapes suivantes
Après avoir corrigé les résultats :
-
Passez en revue et fusionnez les pull requests dans vos GitHub référentiels, ou validez les différences appliquées dans le cadre de votre flux de travail normal
-
Exécutez une nouvelle révision du code pour vérifier les correctifs et les problèmes restants
-
Résoudre les résultats dans l'application Web après avoir confirmé la correction
-
Ajustez les sources ou les paramètres de révision du code selon vos besoins (voirActiver la révision du code)