翻訳は機械翻訳により提供されています。提供された翻訳内容と英語版の間で齟齬、不一致または矛盾がある場合、英語版が優先します。
コードレビューの結果を確認する
コードレビューの実行が完了したら、実行の概要とセキュリティの検出結果を確認して、ソースコードの脆弱性を理解します。各検出結果には、セキュリティ問題の優先順位付けと対処に役立つ説明、重要度評価、コードの場所、リスクの推論、推奨される修正が含まれています。
前提条件
開始する前に、以下があることを確認してください。
-
完了または進行中のコードレビューの実行
-
AWS Security Agent ウェブアプリケーションへのアクセス
ステップ 1: コードレビューの実行にアクセスする
完了したコードレビューの実行に移動して、概要と検出結果を表示します。
-
AWS セキュリティエージェントのウェブアプリケーションにログインします。
-
左側のサイドバーで、コードレビューを選択します。
-
調査するコードレビューを選択します。
-
すべての実行 テーブルで、開始時刻のリンクをクリックして、完了した実行を選択します。または、Monitor run を選択して最新の実行を表示します。
ステップ 2: 実行の進行状況をモニタリングする
ステップインジケータを使用して、コードレビューの実行の進行状況を追跡します。
-
ページヘッダーの下にある水平ステップインジケータを見つけます。
-
各フェーズのステータスを確認します。
-
プリフライト – ソースコードへのアクセスを検証し、スキャン環境を設定します。チェックには、サービスインフラストラクチャのセットアップ、S3 ソースアクセスの検証、GitHub アクセスチェックを含むテスト環境のセットアップが含まれます。
-
静的分析 – ソースコードをスキャンして、セキュリティの脆弱性と要件違反がないか確認します。
-
シミュレートされた検証 (オプション) – 有効にすると、 はシミュレートされた環境をプロビジョニングし、検出された脆弱性を実行中のアプリケーションに対して悪用しようとします。
-
Finalizing – 結果をコンパイルし、結果の概要を生成します。
-
注記
各ステップには、ステータスインジケータ (完了または進行中) が表示されます。すべてのフェーズで完了と表示されると、実行は完了です。シミュレートされた検証ステップは、コードレビューの作成中にシミュレートされた検証を有効にした場合にのみ表示されます。
ステップ 3: 実行の概要を確認する
コードレビューの実行タブに移動して、高レベルの結果を表示します。
-
コードレビューの実行タブを選択します。
-
Run summary セクションには、実行ステータス、期間、その他の高レベルの詳細が表示されます。また、重要度レベルとリスクタイプ別に分類されたセキュリティ検出結果のダッシュボードも提供します。
-
AWS セキュリティエージェントによるアプリケーションの概要は、実行が完了したときにコードレビュースキャンの概要を提供します。
ステップ 4: プリフライト結果を確認する
プリフライトタブに移動して、すべてのソースアクセスチェックに合格したことを確認します。
-
プリフライトタブを選択します。
-
完了したチェックの数を示すプリフライト進行状況インジケータを確認します。
-
各チェックに成功ステータスが表示されていることを確認します。
-
サービスインフラストラクチャのセットアップ — テスト環境の準備が整っていることを確認します
-
S3 ソースアクセスの検証 – S3 ソースコードへのアクセスを確認します (該当する場合)
-
テスト環境のセットアップ – 分析環境が設定されていることを確認します
-
注記
プリフライトチェックが失敗した場合、実行は静的分析に進みません。チェックの詳細を確認してアクセスの問題を特定して解決し、新しい実行を開始します。
ステップ 5: コードレビューログを確認する
コードレビューログタブに移動して、分析中に AWS セキュリティエージェントが実行したタスクを表示します。
-
コードレビューログタブを選択します。
-
左パネルのタスクのリストを参照します。
-
タスクを選択すると、右側のパネルに詳細なログが表示されます。
ヒント
検索フィールドを使用して、名前でタスクをフィルタリングします。ログは、AWS セキュリティエージェントが調査した内容とその結論にどのように達したかについてのインサイトを提供します。
ステップ 6: 検出結果に移動する
結果タブを選択して、実行のすべてのセキュリティ結果を表示します。
注記
デフォルトの信頼度フィルター
デフォルトでは、エージェントの信頼度が高い結果のみが表示されます。エージェントの信頼度が中または低の検出結果と誤検出を表示するには、未検証の検出結果の非表示トグルをオフにします。
-
結果タブを選択します。
-
検出結果は分割ビューに表示され、左側に検出結果リスト、右側に選択した検出結果の詳細が表示されます。
-
各検出結果カードに表示される情報を確認します。
-
検出結果のタイトル — セキュリティ上の問題をまとめたわかりやすい名前
-
重要度バッジ – 色分けされた重要度インジケータ:
-
重大 (赤) – 即時のアクションが必要。悪用するとシステム侵害につながる可能性がある
-
高 (赤) – 迅速な注意が必要です。悪用すると、セキュリティに大きな影響を与える可能性があります
-
中程度 (オレンジ) – 妥当な期間内に対処する必要があります。全体的なセキュリティリスクに寄与します
-
低 (黄色) – 定期的なメンテナンスの一環として対処でき、即時リスクを最小限に抑える
-
-
最終更新日 — 検出結果が最後に更新された時刻のタイムスタンプ
-
ステップ 7: 結果の詳細を確認する
個々の検出結果を選択して、各脆弱性に関する包括的な情報を表示します。
-
左側のパネルで結果を選択すると、右側のパネルにその詳細が表示されます。
-
使用可能なアクションを確認します。
-
検出結果の解決 — 対処した後、検出結果を解決済みとしてマークします。
-
コードの修正 – 修正を含むプルリクエストを生成する (GitHub ソースで利用可能)
-
-
この検出結果は正確ですか? を使用してフィードバックを提供しますか? – はい または いいえ を選択して、将来の分析精度を向上させます。
-
概要セクションのキー属性を確認します。
-
エージェントの信頼度 – この検出結果における AWS セキュリティエージェントの信頼レベル
-
重要度 – 色分けされたバッジを持つリスクレベル
-
リスクタイプ – セキュリティリスクのカテゴリ
-
検証ステータス – シミュレートされた検証が有効になっている場合、検出結果が実行中の環境で悪用可能であることが確認されているかどうかを示します。
-
確認済み – 脆弱性がシミュレートされた環境で正常に悪用されました
-
再現されない – 脆弱性をターゲットランタイムで悪用できませんでした
-
検証に失敗しました – エラーのため、検証の試行は決定されませんでした
-
未検証 – この検出結果に対してシミュレートされた検証が実行されませんでした。これは、検証が有効になっていない場合、または検証ステップがこの検出結果に到達する前にタイムアウトした場合に発生します。
-
-
解決済み – 結果が解決されたかどうか (はい/いいえ)
-
最終更新日 — 最新の更新のタイムスタンプ
-
-
説明セクションを展開して以下を読みます。
-
セキュリティ問題の詳細な説明
-
脆弱性を悪用する方法
-
アプリケーションへの潜在的な影響
-
エージェントが検出結果を確認するために実行した検証ステップ
-
-
コードの場所セクションを展開して以下を表示します。
-
問題が特定された特定のファイルパス
-
各場所で見つかった内容の簡単な説明
-
関連するコードにリンクされている行番号バッジ
-
-
証拠セクションを展開して以下を確認します。
-
検出結果をサポートする特定のコード、設定、または観測値
-
各項目が脆弱性を示している理由の簡単な説明
-
各証拠の影響を受けるファイルと行番号
-
-
推奨される修正セクションを展開して、以下を表示します。
-
AWS セキュリティエージェントが検出結果を修正するために推奨する変更
-
推奨される各変更のコードまたは設定の例
-
ヒント
コードの場所を使用して、リポジトリ内の影響を受けるファイルにすばやく移動します。各場所には、ファイル全体を読み取らずに問題を理解するのに十分なコンテキストが含まれています。
ステップ 8: 結果の優先順位付けと対処
検出結果を検証してアクションを実行し、脆弱性を修正し、アプリケーションのセキュリティ体制を改善します。
エージェントの信頼度が高い重要度の高い検出結果の場合:
-
説明とコードの場所のセクションを徹底的に確認します。
-
修正コードを使用して修正を含むプルリクエストを生成するか、そのオプションを有効にした場合は自動修復 PRsを確認します。
-
フォローアップコードレビューの実行を計画して、修正が有効であることを確認します。
エージェントの信頼性が高い中重要度の検出結果の場合:
-
リスク許容度とビジネスコンテキストに基づいて優先順位を付けます。
-
定期的な開発スプリント計画に修復タスクを含めます。
-
複数の中重要度の検出結果が一緒になって高リスクになるかどうかを検討してください。
中または低信頼度の検出結果の場合:
-
説明とコードの場所セクションを確認して、脆弱性が発生する前提と条件を検証します。
-
脆弱性が有効な場合は、重要度とリスク許容度に基づいて優先順位を付け、修復タスクを検討します。
ステップ 9: 修復の進行状況を追跡する
検出結果インターフェイスと再実行を使用して、対処された脆弱性を追跡します。
-
修正を実装するときは、Resolve 検出結果を使用して、検出結果を対応済みとしてマークします。
-
新しいコードレビューを実行して、修正によって結果が解決され、新しい問題が発生しないことを確認します。
-
コードレビューの詳細ページの「すべての実行」テーブルを確認して、実行間の結果を経時的に比較します。
ヒント
修復プルリクエストをマージしたら、同じコードレビューの新しい実行を開始し、脆弱性が解決されたことを確認します。実行間の検出結果数を比較して、進行状況を追跡します。
次の手順
コードレビューの結果を確認した後:
-
即時修復のために高い信頼性で重要度の高い結果に優先順位を付ける
-
Remediate コードを使用して GitHub ソースの検出結果の自動修正を生成する (「」を参照コードレビューの検出結果の修正)
-
修正を実装した後に追加のコードレビューを実行して修正を検証する
-
コードベースの進化に合わせてコードレビューソースまたは設定を調整する (「」を参照コードレビューを有効にする)