Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.
Abilita la revisione del codice
Configura Agent Space per abilitare la revisione del codice collegando il codice sorgente dai GitHub repository o dai bucket S3. La revisione del codice analizza il codice sorgente alla ricerca di vulnerabilità di sicurezza e conformità ai requisiti di sicurezza personalizzati dell'organizzazione.
L'impostazione delle configurazioni di revisione del codice è un'operazione dell'agente. Space-wide Le integrazioni e i bucket S3 che connetti sono condivisi tra diverse funzionalità, tra cui la revisione del codice e i test di penetrazione.
Dopo aver completato la configurazione, gli utenti possono creare ed eseguire revisioni del codice nell'applicazione Web AWS Security Agent per scansionare repository e sorgenti S3 alla ricerca di problemi di sicurezza.
Nota
Se disponi già di GitHub repository collegati a Agent Space (ad esempio, tramite la configurazione dei test di penetrazione), la revisione del codice è già abilitata. Puoi saltare questa configurazione e andare direttamente all'applicazione web per creare revisioni del codice. Per informazioni, consulta Creare una revisione del codice.
Prerequisiti
Prima di iniziare, assicurati di disporre dei seguenti elementi:
-
Uno spazio per agenti creato nella Console di gestione AWS (vediCrea uno spazio per agenti)
-
Almeno uno dei seguenti input di codice sorgente:
-
Un' GitHub organizzazione o un account utente con l' GitHub app AWS Security Agent installata (vediConnect AWS Security Agent ai GitHub repository)
-
Un bucket S3 contenente il codice sorgente che desideri esaminare
-
-
Autorizzazioni per configurare le integrazioni per Agent Space
-
(Facoltativo) Almeno un requisito di sicurezza abilitato in un pacchetto di requisiti di sicurezza se prevedi di utilizzare la convalida dei requisiti di sicurezza (vedi) Gestisci i requisiti di sicurezza
Accedi alla procedura guidata di configurazione per la revisione del codice
Passa alla configurazione di revisione del codice per Agent Space.
-
Nella console AWS Security Agent, seleziona il tuo Agent Space.
-
Scegli Enable code review da una delle seguenti posizioni:
-
La scheda di revisione del codice
-
Nella scheda Code review, quindi scegli Enable code review
-
Suggerimento
Se desideri che AWS Security Agent risponda automaticamente al feedback sulla revisione del codice, abilita anche la correzione del codice. Per informazioni dettagliate, vedi Consenti agli utenti di avviare la correzione dei risultati dei test di penetrazione e della revisione del codice.
Verrai indirizzato alla procedura guidata per la revisione del codice di installazione e configurazione.
Fase 1: Connect integrazioni, repository e bucket
Nel primo passaggio della procedura guidata, collega gli input del codice sorgente e configura le impostazioni di revisione del codice. È necessario aggiungere almeno un GitHub repository o un bucket S3 per procedere.
Importante
Le integrazioni e i bucket S3 configurati qui sono condivisi in tutto il tuo Agent Space. Le modifiche si applicano sia alle funzionalità di revisione del codice che ai test di penetrazione.
Connect GitHub repository
Aggiungi GitHub repository dalle tue GitHub organizzazioni o account utente autorizzati. Scegliendo Aggiungi si apre la GitHub procedura guidata Connect in due passaggi, in cui prima si selezionano i repository e poi si configurano le azioni che AWS Security Agent può intraprendere su ciascuno di essi.
-
Nella sezione Integrazioni connesse, scegli Aggiungi.
-
Seleziona la GitHub registrazione che contiene i repository che desideri esaminare.
-
Nella fase Connetti i GitHub repository, seleziona la casella di controllo per ogni repository che desideri connettere.
-
Scegli Avanti per andare a Gestisci le funzionalità.
Nota
È possibile accedere ai repository collegati in sola lettura per l'analisi del codice durante la revisione del codice e i test di penetrazione. Nella fase successiva si configurano azioni di scrittura come la pubblicazione di commenti di recensione e l'apertura di richieste pull di correzione.
Nota
Se non hai ancora registrato un' GitHub integrazione, scegli Impostazioni per accedere alla pagina Integrazioni in cui puoi autorizzare l'app AWS Security Agent GitHub . Per ulteriori informazioni, consulta Connect AWS Security Agent ai GitHub repository.
Configura le funzionalità GitHub del repository
Nella fase di gestione delle funzionalità della GitHub procedura guidata Connect, scegli cosa può fare AWS Security Agent in ogni repository. I commenti di revisione del codice e la correzione del codice sono impostati indipendentemente per ogni repository.
-
Per ogni repository, attiva i commenti di revisione del codice per consentire ad AWS Security Agent di pubblicare i risultati di sicurezza come commenti sulle pull request.
-
Per ogni repository, attiva la correzione del codice per consentire ad AWS Security Agent di correggere i risultati. Se abilitata, gli utenti delle app Web possono richiedere richieste pull per correggere i risultati e gli autori delle pull request possono commentare
@AWS-Security-Agent fix all findings.per far sì che l'agente risponda ai commenti di revisione. -
Scegliete Salva per applicare le selezioni e tornare alla procedura guidata di configurazione per la revisione del codice.
Quando i commenti di revisione del codice sono abilitati per un repository:
-
AWS Security Agent analizza automaticamente le richieste pull quando sono contrassegnate come «Pronte per la revisione». Le bozze di pull request non vengono analizzate.
-
I risultati di sicurezza vengono pubblicati come commenti di revisione direttamente sulla pull request con indicazioni specifiche per la correzione.
-
L'analisi utilizza le impostazioni di revisione del codice configurate (vulnerabilità di sicurezza, requisiti personalizzati o entrambi).
Nota
I commenti sulle pull request sono disponibili solo per gli GitHub archivi privati.
Quando la correzione del codice è abilitata per un repository, gli utenti di app Web possono avviare la correzione sia per la revisione del codice che per i risultati dei test di penetrazione su tale repository e AWS Security Agent fornisce ogni correzione come pull request. Per ulteriori informazioni, consulta Consenti agli utenti di avviare la correzione dei risultati dei test di penetrazione e della revisione del codice.
Per ulteriori informazioni su come vengono visualizzati i risultati delle pull request GitHub e su come rispondervi, consulta. Esamina i risultati sulla sicurezza del codice nelle richieste pull
Aggiungi bucket S3
Aggiungi bucket S3 contenenti codice sorgente o risorse contestuali per la revisione del codice.
-
Nella sezione bucket S3, scegli Aggiungi risorsa S3.
-
Inserisci l'URI S3 per il bucket o il prefisso contenente il codice sorgente.
-
Scegliere Aggiungi.
Nota
Puoi aggiungere fino a 10 risorse S3. I bucket S3 sono condivisi tra diverse funzionalità, tra cui la revisione del codice e i test di penetrazione.
Suggerimento
Puoi aggiungere bucket S3 che contengono codice sorgente, file di configurazione, modelli infrastructure-as-code o altri elementi che desideri che AWS Security Agent analizzi per problemi di sicurezza.
Configura le impostazioni di revisione del codice
Configura i tipi di problemi di sicurezza che AWS Security Agent analizza durante le revisioni del codice. Questa impostazione si applica a tutti i repository e le fonti con la revisione del codice abilitata in questo Agent Space.
-
Nella sezione Impostazioni di revisione del codice, selezionate una delle seguenti opzioni:
-
Convalida dei requisiti di sicurezza: verifica se il codice è conforme ai requisiti di sicurezza che hai abilitato nei pacchetti dei requisiti di sicurezza.
-
Risultati delle vulnerabilità di sicurezza: identifica le vulnerabilità di sicurezza più comuni nel codice.
-
Requisiti di sicurezza e rilevazioni delle vulnerabilità: analizza il codice per verificare sia la conformità ai requisiti di sicurezza che hai abilitato sia le vulnerabilità di sicurezza più comuni. Questa è l'impostazione predefinita.
-
Nota
Quando la convalida dei requisiti di sicurezza è abilitata, AWS Security Agent confronta il codice con i requisiti di sicurezza abilitati nei pacchetti dei requisiti di sicurezza. Se selezioni la convalida dei requisiti di sicurezza ma non hai almeno un requisito di sicurezza abilitato, AWS Security Agent non identificherà i risultati basati sui requisiti. Per ulteriori informazioni sui requisiti di sicurezza, consulta Gestisci i requisiti di sicurezza.
-
Scegli Avanti per passare alle configurazioni opzionali.
Fase 2: configurazioni opzionali
Nel secondo passaggio della procedura guidata, configura le impostazioni opzionali di CloudWatch registrazione e accesso ai servizi per l'ambiente di revisione del codice.
(Facoltativo) Configura i registri CloudWatch
Configura i gruppi di CloudWatch log per acquisire e analizzare il comportamento delle applicazioni durante la revisione del codice.
-
Espandi la sezione CloudWatch dei log.
-
Nel menu a discesa Log Groups, seleziona uno o più gruppi di CloudWatch log esistenti dal tuo account AWS.
Nota
Se non si seleziona un gruppo di log, AWS Security Agent crea automaticamente un gruppo di log predefinito per archiviare i log di esecuzione delle revisioni del codice.
(Facoltativo) Configura l'accesso al servizio
Configura il ruolo del servizio IAM che AWS Security Agent utilizza per accedere alle tue risorse AWS come i bucket e i CloudWatch log S3 per la revisione del codice.
-
Espandi la sezione Accesso al servizio.
-
Seleziona una delle seguenti opzioni:
-
Crea un ruolo predefinito: AWS Security Agent crea automaticamente un nuovo ruolo IAM con le autorizzazioni necessarie per la revisione del codice.
-
Usa un ruolo di servizio esistente: seleziona un ruolo IAM esistente dal menu a discesa.
-
-
Se utilizzi il ruolo predefinito, inserisci un nome per il ruolo di servizio. Il nome deve essere univoco per tutti i ruoli dell'account, utilizzare caratteri e
+=,.@-_caratteri alfanumerici e non può includere spazi.
Nota
Il nome del ruolo di servizio ha una lunghezza massima di 64 caratteri. Un ruolo di servizio viene creato automaticamente se non si seleziona un ruolo esistente.
-
Scegli Salva per completare la configurazione.
Dopo la configurazione
Dopo aver completato la procedura guidata di configurazione per la revisione del codice:
-
La scheda di revisione del codice nella pagina Agent Space mostra lo stato Pronto.
-
Gli utenti possono avviare l'applicazione Web e creare revisioni del codice per scansionare gli archivi collegati e le fonti S3.
-
Puoi modificare la configurazione in qualsiasi momento selezionando Modifica configurazione nella scheda Code review.
Modifica la configurazione di revisione del codice
Per modificare la configurazione di revisione del codice dopo la configurazione iniziale:
-
Accedi al tuo Agent Space nella console AWS Security Agent.
-
Seleziona la scheda Code review.
-
Scegli Edit configuration (Modifica configurazione).
-
Aggiorna le integrazioni, i bucket S3, le impostazioni di revisione del codice, i CloudWatch log o l'accesso al servizio in base alle tue esigenze.
-
Scegli Save (Salva).
Fasi successive
Dopo aver configurato le configurazioni di revisione del codice:
-
Avvia l'applicazione web per creare ed eseguire revisioni del codice (vediCreare una revisione del codice)
-
Connect GitHub repository o bucket S3 aggiuntivi man mano che la tua codebase cresce
-
Configura i pacchetti di requisiti di sicurezza per la convalida specifica dell'organizzazione (vedi) Gestisci i requisiti di sicurezza
-
Scopri come appaiono i risultati delle pull request in (vedi) GitHub Esamina i risultati sulla sicurezza del codice nelle richieste pull