Terjemahan disediakan oleh mesin penerjemah. Jika konten terjemahan yang diberikan bertentangan dengan versi bahasa Inggris aslinya, utamakan versi bahasa Inggris.
Tinjau temuan keamanan kode dalam permintaan tarik
Setelah mengaktifkan peninjauan kode untuk permintaan tarik untuk repositori Anda, AWS Security Agent secara otomatis menganalisis permintaan tarik dan memposting temuan keamanan langsung di penyedia kontrol sumber Anda. Hal ini memungkinkan pengembang untuk mengatasi masalah keamanan dalam alur kerja normal mereka tanpa meninggalkan permintaan tarik.
catatan
Halaman ini berlaku untuk permintaan GitHub tarik, permintaan GitLab gabungan, dan permintaan tarik Bitbucket. Pengalamannya serupa di semua penyedia.
Cara kerja peninjauan kode dalam permintaan tarik
Saat Anda mengirimkan permintaan tarik (atau menggabungkan permintaan GitLab) di repositori dengan peninjauan kode diaktifkan, AWS Security Agent secara otomatis memulai analisis.
-
Pemicu analisis permintaan tarik - Tinjauan kode dipicu ketika permintaan tarik ditandai sebagai “Siap untuk ditinjau” di repositori tempat Anda mengaktifkan kemampuan peninjauan kode. Permintaan tarik draf tidak dianalisis.
-
Pengakuan analisis - Ketika AWS Security Agent mulai menganalisis permintaan tarik Anda, ia memposting komentar awal: “AWS Security Agent sedang menganalisis kode Anda...” Ini memberi tahu Anda bahwa analisis telah dimulai dan sedang berlangsung.
-
Penyelesaian tinjauan - Setelah analisis selesai, AWS Security Agent memposting ulasan ke permintaan tarik Anda dengan hasilnya. Semua temuan keamanan dikumpulkan bersama dalam satu tinjauan untuk menjaga permintaan tarik Anda tetap teratur dan meminimalkan pemberitahuan.
Memahami hasil tinjauan kode
AWS Security Agent menyediakan berbagai jenis hasil tergantung pada apa yang ditemukan selama analisis.
Ketika masalah keamanan ditemukan
Jika AWS Security Agent mengidentifikasi masalah keamanan dalam perubahan kode Anda, AWS akan memposting ulasan yang mencakup:
-
Ringkasan - Tinjauan tingkat tinggi dari semua temuan keamanan, menjelaskan jenis masalah yang diidentifikasi dan potensi dampaknya
-
Temuan individu - Temuan keamanan terperinci muncul sebagai komentar berulir di bawah tinjauan utama, dengan setiap temuan termasuk:
-
Deskripsi masalah keamanan
-
Lokasi dalam kode Anda tempat masalah ditemukan
-
Panduan remediasi yang menjelaskan cara mengatasi masalah ini
-
Konteks yang relevan berdasarkan pengaturan peninjauan kode Anda (pelanggaran persyaratan keamanan, kerentanan umum, atau keduanya)
-
catatan
Jenis masalah keamanan yang dianalisis bergantung pada pengaturan peninjauan kode Anda. Jika Anda mengonfigurasi validasi persyaratan keamanan, temuan akan merujuk persyaratan keamanan khusus organisasi Anda. Jika Anda mengonfigurasi temuan kerentanan keamanan, temuan akan mengidentifikasi kerentanan keamanan umum. Untuk informasi selengkapnya tentang pengaturan tinjauan kode, lihatAktifkan tinjauan kode permintaan tarik untuk GitHub repositori.
Ketika tidak ada masalah keamanan yang ditemukan
Jika AWS Security Agent menyelesaikan analisis dan tidak menemukan masalah keamanan dalam perubahan kode Anda, AWS akan memposting komentar: “Tidak ada masalah yang diidentifikasi.” Ini mengonfirmasi bahwa peninjauan berhasil diselesaikan dan perubahan kode Anda tidak memicu temuan keamanan apa pun berdasarkan pengaturan peninjauan kode yang dikonfigurasi.
Menanggapi temuan keamanan
Setelah meninjau temuan keamanan yang diposting oleh AWS Security Agent, Anda dapat mengambil tindakan langsung di penyedia kontrol sumber Anda.
-
Temuan alamat - Perbarui kode Anda berdasarkan panduan remediasi yang diberikan dalam temuan, lalu dorong komit baru ke permintaan tarik. AWS Security Agent akan menganalisis kode yang diperbarui.
-
Selesaikan percakapan - Setelah menangani temuan keamanan, tandai percakapan sebagai diselesaikan untuk melacak kemajuan Anda.
Tip
Setiap temuan mencakup panduan remediasi khusus yang disesuaikan dengan masalah keamanan yang diidentifikasi. Tinjau panduan ini dengan seksama untuk memahami risiko keamanan dan cara mengatasinya secara efektif.
Memfilter temuan tinjauan kode
Anda dapat menyesuaikan cara AWS Security Agent menganalisis kode Anda dengan menambahkan filtering.md file ke repositori Anda. File ini memungkinkan Anda untuk mengurangi positif palsu dengan memberikan konteks tentang basis kode Anda dan mengecualikan file atau folder dari analisis.
Membuat file penyaringan
Buat file bernama filtering.md di .awssecurityagent direktori di root repositori Anda:
.awssecurityagent/filtering.md
AWS Security Agent membaca file ini dari cabang utama repositori Anda (misalnya, main ataumainline) saat menganalisis permintaan tarik.
Struktur file
filtering.mdFile menggunakan format Markdown standar dengan bagian tertentu yang dikenali AWS Security Agent. File harus menyertakan Code Review judul diikuti oleh salah satu atau kedua bagian berikut: IgnorePatterns dan ContextHints (tidak ada spasi).
Contoh berikut menunjukkan struktur lengkap filtering.md file:
# filtering.md ## Code Review ### IgnorePatterns **/*.md /myapp/src/**/*.snap /myapp/config/README ### ContextHints - The backend is a trusted system and won't return non-standard protocols. - URL is generated from server with presigned token, so no SSRF security vulnerabilities. - AppSec has verified that we are allowed to use cache with an eviction policy.
Abaikan pola
IgnorePatternsBagian ini menentukan file dan folder yang harus dilewati AWS Security Agent selama peninjauan kode. Gunakan glob patterns untuk menentukan jalur mana yang akan dikecualikan dari analisis.
Persyaratan format:
-
Setiap pola harus pada garisnya sendiri.
-
Pisahkan setiap pola dengan garis kosong di antara mereka. Ini memastikan file dirender dengan benar saat dilihat di GitHub atau alat peninjauan kode.
-
Pola mengikuti format glob standar. Misalnya,
**/*.mdmencocokkan semua file penurunan harga, dan/myapp/src/**/*.snapmencocokkan semua.snapfile di dalam/myapp/src/folder di root. -
Kami mendukung hingga 1000 pola abaikan di bagian ini.
Petunjuk konteks
ContextHintsBagian ini menyediakan konteks tambahan tentang basis kode Anda yang membantu AWS Security Agent membuat penilaian yang lebih akurat. Gunakan petunjuk konteks untuk menjelaskan keputusan arsitektur, pengecualian keamanan, atau informasi lain yang mungkin memengaruhi bagaimana temuan ditafsirkan.
Persyaratan format:
-
Setiap petunjuk harus dimulai dengan tanda hubung (
-) diikuti oleh spasi. -
Tulis setiap petunjuk sebagai satu baris teks bentuk bebas yang dibatasi hingga 500 karakter.
-
Setiap petunjuk harus menjelaskan satu bagian tertentu dari konteks tentang basis kode Anda.
-
Kami mendukung hingga 20 petunjuk konteks di bagian ini.
Petunjuk konteks diterapkan setelah AWS Security Agent menyelesaikan analisis awalnya, membantu memfilter temuan yang tidak berlaku untuk kasus penggunaan spesifik Anda.
Langkah selanjutnya
Setelah meninjau temuan keamanan kode:
-
Perbarui kode Anda berdasarkan panduan remediasi
-
Dorong komitmen baru untuk memicu analisis ulang perubahan Anda
-
Sesuaikan pengaturan peninjauan kode jika diperlukan (lihatAktifkan tinjauan kode permintaan tarik untuk GitHub repositori)
-
Tinjau persyaratan keamanan organisasi Anda untuk memahami kriteria validasi
-
Pertimbangkan pengujian penetrasi untuk validasi keamanan komprehensif dari aplikasi yang digunakan