View a markdown version of this page

Examiner les résultats d'une révision de code - Agent de sécurité AWS

Les traductions sont fournies par des outils de traduction automatique. En cas de conflit entre le contenu d'une traduction et celui de la version originale en anglais, la version anglaise prévaudra.

Examiner les résultats d'une révision de code

Une fois la révision du code terminée, consultez le résumé de l'exécution et les résultats de sécurité pour comprendre les vulnérabilités de votre code source. Chaque résultat contient une description, une note de gravité, l'emplacement des codes, une analyse des risques et des suggestions de solutions pour vous aider à hiérarchiser les problèmes de sécurité et à les résoudre.

Conditions préalables

Avant de commencer, assurez-vous de disposer des éléments suivants :

  • Une révision de code terminée ou en cours

  • Accès à l'application Web AWS Security Agent

Étape 1 : Accédez à l'exécution de la révision du code

Accédez à votre analyse de code terminée pour consulter le résumé et les résultats.

  1. Connectez-vous à l'application Web AWS Security Agent.

  2. Dans la barre latérale gauche, choisissez Code reviews.

  3. Sélectionnez la révision de code que vous souhaitez examiner.

  4. Dans le tableau Toutes les exécutions, sélectionnez l'exécution terminée en cliquant sur le lien correspondant à son heure de début. Vous pouvez également choisir Monitor run pour afficher la dernière exécution.

Étape 2 : Surveiller la progression de l'exécution

Suivez la progression de la révision de votre code à l'aide de l'indicateur d'étape.

  1. Repérez l'indicateur d'étape horizontal sous l'en-tête de page.

  2. Vérifiez le statut de chaque phase :

    • Preflight — Valide l'accès à votre code source et configure l'environnement de numérisation. Les contrôles incluent la configuration de l'infrastructure de service, la validation de l'accès aux sources S3 et la configuration de l'environnement de test, qui inclut les contrôles GitHub d'accès.

    • Analyse statique : analyse votre code source pour détecter les failles de sécurité et les violations des exigences.

    • Validation simulée (facultative) : lorsque cette option est activée, elle fournit un environnement simulé et tente d'exploiter les vulnérabilités découvertes dans l'application en cours d'exécution.

    • Finalisation — Compile les résultats et génère le résumé des résultats.

Note

Chaque étape affiche un indicateur d'état (terminé ou en cours). L'exécution est terminée lorsque toutes les phases sont affichées comme terminées. L'étape de validation simulée apparaît uniquement lorsque vous activez la validation simulée lors de la création de la révision du code.

Étape 3 : consulter le résumé de l'exécution

Accédez à l'onglet Exécution de la révision du code pour afficher les résultats de haut niveau.

  1. Sélectionnez l'onglet Exécution de la révision du code.

  2. La section Récapitulatif de l'exécution fournit le statut, la durée de l'exécution et d'autres détails de haut niveau. Il fournit également un tableau de bord des résultats de sécurité classés par niveau de gravité et par type de risque.

  3. La présentation de l'application par AWS Security Agent fournit un résumé de l'analyse de révision du code une fois l'exécution terminée.

Étape 4 : Examiner les résultats avant le vol

Accédez à l'onglet Preflight pour vérifier que tous les contrôles d'accès à la source ont été réussis.

  1. Sélectionnez l'onglet Preflight.

  2. Passez en revue l'indicateur de progression avant le vol indiquant le nombre de vérifications effectuées.

  3. Vérifiez que chaque vérification indique un statut de réussite :

    • Configuration de l'infrastructure de service : confirme que l'environnement de test est prêt

    • Validation de l'accès à la source S3 — Confirme l'accès au code source S3 (le cas échéant)

    • Configuration de l'environnement de test : confirme que l'environnement d'analyse est configuré

Note

Si une vérification préalable au vol échoue, l'analyse statique ne sera pas exécutée. Passez en revue les détails de la vérification pour identifier et résoudre les problèmes d'accès, puis lancez une nouvelle exécution.

Étape 5 : Examiner les journaux de révision du code

Accédez à l'onglet Journaux de révision du code pour consulter les tâches effectuées par AWS Security Agent pendant l'analyse.

  1. Sélectionnez l'onglet Journaux de révision du code.

  2. Parcourez la liste des tâches dans le panneau de gauche.

  3. Sélectionnez une tâche pour afficher son journal détaillé dans le panneau de droite.

Astuce

Utilisez le champ de recherche pour filtrer les tâches par nom. Les journaux fournissent un aperçu de ce que l'agent de sécurité AWS a examiné et de la manière dont il est parvenu à ses conclusions.

Étape 6 : Accédez aux résultats

Sélectionnez l'onglet Résultats pour afficher tous les résultats de sécurité issus de l'exécution.

Note
Filtre de confiance par défaut

Par défaut, vous ne voyez que les résultats présentant un niveau de confiance élevé pour les agents. Pour afficher également les résultats présentant un niveau de confiance moyen ou faible et les faux positifs, désactivez le bouton Masquer les résultats non vérifiés.

  1. Sélectionnez l'onglet Résultats.

  2. Les résultats s'affichent dans une vue divisée avec la liste des résultats sur la gauche et les détails du résultat sélectionné sur la droite.

  3. Passez en revue les informations affichées sur chaque fiche de recherche :

    • Recherche du titre : nom descriptif résumant le problème de sécurité

    • Badge de Color-coded gravité — indicateur de gravité :

      • Critique (rouge) : nécessite une action immédiate ; l'exploitation peut compromettre le système

      • Élevé (rouge) : nécessite une attention rapide ; l'exploitation peut avoir un impact important sur la sécurité

      • Moyen (orange) — Doit être traité dans un délai raisonnable ; contribue au risque de sécurité global

      • Faible (jaune) — Peut être traité dans le cadre d'un entretien régulier ; risque immédiat minimal

    • Dernière mise à jour — Horodatage de la dernière mise à jour du résultat

Étape 7 : Passez en revue les informations de recherche

Sélectionnez des résultats individuels pour afficher des informations complètes sur chaque vulnérabilité.

  1. Sélectionnez une recherche dans le panneau de gauche pour afficher ses détails dans le panneau de droite.

  2. Passez en revue les actions disponibles :

    • Résoudre le résultat : marquez le résultat comme résolu une fois que vous l'avez corrigé

    • Corriger le code — Génère une pull request avec un correctif (disponible pour les GitHub sources)

  3. Faites-nous part de vos commentaires en utilisant Cette constatation était-elle exacte ? — Sélectionnez Oui ou Non pour améliorer la précision des analyses futures.

  4. Passez en revue les principaux attributs dans la section Vue d'ensemble :

    • Confiance des agents — Le niveau de confiance d'AWS Security Agent dans cette constatation

    • Sévérité — Le niveau de risque avec un badge à code couleur

    • Type de risque — Catégorie de risque de sécurité

    • État de la validation : lorsque la validation simulée est activée, cela indique si le résultat a été confirmé comme exploitable dans un environnement d'exécution :

      • Confirmé — La vulnérabilité a été exploitée avec succès dans l'environnement simulé

      • Non reproduit — La vulnérabilité n'a pas pu être exploitée dans l'environnement d'exécution cible

      • Échec de la validation — La tentative de validation n'a pas été concluante en raison d'une erreur

      • Non validé — Aucune validation simulée n'a été effectuée pour ce résultat. Cela se produit lorsque la validation n'est pas activée ou que l'étape de validation a expiré avant d'atteindre ce résultat.

    • Résolu — Si le résultat a été résolu (Yes/No)

    • Dernière mise à jour — Horodatage de la dernière mise à jour

  5. Développez la section Description pour lire :

    • Une explication détaillée du problème de sécurité

    • Comment la vulnérabilité pourrait être exploitée

    • L'impact potentiel sur votre candidature

    • Étapes de vérification effectuées par l'agent pour confirmer le résultat

  6. Développez la section Emplacements du code pour afficher :

    • Chemins de fichiers spécifiques dans lesquels le problème a été identifié

    • Une brève description de ce qui a été trouvé à chaque endroit

    • Badges contenant des numéros de ligne renvoyant au code correspondant

  7. Développez la section Preuves pour passer en revue :

    • Le code, la configuration ou les observations spécifiques qui appuient le résultat

    • Brève explication des raisons pour lesquelles chaque élément présente la vulnérabilité

    • Les fichiers concernés et les numéros de ligne pour chaque élément de preuve

  8. Développez la section Correctif suggéré pour afficher :

    • Les modifications recommandées par AWS Security Agent pour remédier à cette constatation

    • Exemple de code ou de configuration pour chaque modification recommandée

Astuce

Utilisez les emplacements du code pour accéder rapidement aux fichiers concernés dans votre référentiel. Chaque emplacement inclut suffisamment de contexte pour comprendre le problème sans lire l'intégralité du fichier.

Étape 8 : Prioriser et traiter les résultats

Validez les résultats et prenez les mesures nécessaires pour corriger les vulnérabilités et améliorer le niveau de sécurité de votre application.

Pour les résultats de gravité élevée associés à un niveau de fiabilité élevé avec un agent :

  1. Lisez attentivement les sections Description et Emplacement du code.

  2. Utilisez le code de correction pour générer une pull request avec un correctif, ou passez en revue les PR de correction automatique si vous avez activé cette option.

  3. Planifiez un examen de code de suivi pour vérifier que le correctif est efficace.

Pour les résultats de gravité moyenne présentant un niveau de fiabilité élevé avec un agent :

  1. Établissez vos priorités en fonction de votre tolérance au risque et du contexte commercial.

  2. Incluez des tâches de correction dans la planification régulière de votre sprint de développement.

  3. Déterminez si plusieurs résultats de gravité moyenne combinés créent un risque plus élevé.

Pour les résultats avec un niveau de confiance moyen ou faible :

  1. Consultez les sections Description et Emplacement du code pour valider les hypothèses et les conditions dans lesquelles la vulnérabilité se produit.

  2. Si la vulnérabilité est valide, établissez des priorités en fonction de la gravité et de la tolérance au risque et envisagez des tâches de correction.

Étape 9 : suivre la progression des mesures correctives

Utilisez l'interface des résultats et des réexécutions pour savoir quelles vulnérabilités ont été corrigées.

  1. Lorsque vous mettez en œuvre des correctifs, utilisez Résoudre les résultats pour marquer les résultats comme corrigés.

  2. Effectuez une nouvelle révision du code pour vérifier que les correctifs corrigent les résultats et n'introduisent pas de nouveaux problèmes.

  3. Consultez le tableau Toutes les exécutions sur la page détaillée de la révision du code pour comparer les résultats entre les exécutions au fil du temps.

Astuce

Après avoir fusionné les pull requests de correction, lancez une nouvelle exécution de la même révision du code pour confirmer que les vulnérabilités sont résolues. Comparez le nombre de résultats entre les courses pour suivre vos progrès.

Étapes suivantes

Après avoir examiné les résultats de votre révision du code :

  • Priorisez les résultats les plus graves avec un niveau de fiabilité élevé pour une correction immédiate

  • Utilisez le code de correction pour générer des correctifs automatisés en fonction des GitHub-sourced résultats (voirCorriger les résultats de la révision du code)

  • Exécutez des révisions de code supplémentaires après avoir mis en œuvre des correctifs pour vérifier la correction

  • Ajustez vos sources ou paramètres de révision de code au fur et à mesure de l'évolution de votre base de code (voir) Activer la révision du code