View a markdown version of this page

Ativar revisão de código - Agente de segurança da AWS

As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.

Ativar revisão de código

Configure seu espaço do agente para permitir a revisão de código conectando o código-fonte de GitHub repositórios ou buckets do S3. A revisão de código analisa seu código-fonte em busca de vulnerabilidades de segurança e conformidade com os requisitos de segurança personalizados de sua organização.

Definir as configurações de revisão de código é uma Space-wide operação do Agente. As integrações e os buckets S3 que você conecta são compartilhados entre os recursos, incluindo análise de código e teste de penetração.

Depois de concluir a configuração, os usuários podem criar e executar análises de código no aplicativo web do AWS Security Agent para verificar os repositórios e as fontes do S3 em busca de problemas de segurança.

nota

Se você já tem GitHub repositórios conectados ao seu Espaço do Agente (por exemplo, por meio da configuração do teste de penetração), a revisão de código já está ativada. Você pode pular essa configuração e ir diretamente para o aplicativo da web para criar revisões de código. Consulte Crie uma revisão de código.

Pré-requisitos

Antes de começar, verifique se você tem:

  • Um espaço de agente criado no AWS Management Console (consulteCrie um espaço de agente)

  • Pelo menos uma das seguintes entradas de código-fonte:

  • Permissões para configurar integrações para seu Espaço do Agente

  • (Opcional) Pelo menos um requisito de segurança ativado em um pacote de requisitos de segurança se você planeja usar a validação de requisitos de segurança (consulteGerencie os requisitos de segurança)

Acesse o assistente de configuração da revisão de código

Navegue até a configuração de revisão de código do seu Espaço do Agente.

  1. No console do AWS Security Agent, selecione seu espaço de agente.

  2. Escolha Ativar revisão de código em um dos seguintes locais:

    • O cartão de revisão de código

    • Na guia Revisão de código e, em seguida, escolha Habilitar revisão de código

dica

Se você quiser que o AWS Security Agent resolva o feedback de revisão de código automaticamente, habilite também a remediação de código. Para mais detalhes, consulte Permita que os usuários iniciem a remediação dos resultados do teste de penetração e da revisão de código.

Você é direcionado para o assistente de configurações de revisão de código de instalação.

Etapa 1: conectar integrações, repositórios e buckets

Na primeira etapa do assistente, conecte as entradas do código-fonte e defina as configurações de revisão de código. Você deve adicionar pelo menos um GitHub repositório ou bucket do S3 para continuar.

Importante

As integrações e os buckets S3 configurados aqui são compartilhados em seu Espaço do Agente. As mudanças se aplicam aos recursos de revisão de código e teste de penetração.

Connect GitHub repositórios

Adicione GitHub repositórios de suas GitHub organizações autorizadas ou contas de usuário. Escolher Adicionar abre o GitHub assistente Connect em duas etapas, onde você primeiro seleciona os repositórios e depois configura quais ações o AWS Security Agent pode realizar em cada um.

  1. Na seção Integrações conectadas, escolha Adicionar.

  2. Selecione o GitHub registro que contém os repositórios que você deseja revisar.

  3. Na etapa Conectar GitHub repositórios, marque a caixa de seleção de cada repositório que você deseja conectar.

  4. Escolha Avançar para acessar Gerenciar recursos.

nota

Os repositórios conectados são acessados somente para leitura para análise de código durante a revisão do código e o teste de penetração. Você configura ações de gravação, como publicar comentários de avaliação e abrir pull requests de remediação na próxima etapa.

nota

Se você ainda não registrou uma GitHub integração, escolha Configurações para navegar até a página de integrações, onde você pode autorizar o aplicativo AWS Security Agent GitHub . Para obter mais informações, consulte Conecte o AWS Security Agent aos GitHub repositórios.

Configurar os GitHub recursos do repositório

Na etapa Gerenciar capacidades do GitHub assistente Connect, escolha o que o AWS Security Agent pode fazer em cada repositório. Os comentários de revisão de código e a correção de código são definidos de forma independente por repositório.

  1. Para cada repositório, ative os comentários de revisão de código para que o AWS Security Agent publique descobertas de segurança como comentários em pull requests.

  2. Para cada repositório, ative a correção de código para permitir que o AWS Security Agent corrija as descobertas. Quando ativados, os usuários do aplicativo web podem solicitar pull requests que corrigem as descobertas, e os autores do pull request podem comentar @AWS-Security-Agent fix all findings. para que o agente resolva seus comentários de revisão.

  3. Escolha Salvar para aplicar suas seleções e retornar ao assistente de configuração da revisão de código.

Quando os comentários de revisão de código estão habilitados para um repositório:

  • O AWS Security Agent analisa automaticamente as pull requests quando elas são marcadas como “Prontas para análise”. Os rascunhos de pull requests não são analisados.

  • As descobertas de segurança são publicadas como comentários de revisão diretamente na pull request com orientações específicas de remediação.

  • A análise usa suas configurações de revisão de código definidas (vulnerabilidades de segurança, requisitos personalizados ou ambos).

nota

Os comentários do pull request só estão disponíveis para GitHub repositórios privados.

Quando a remediação de código é habilitada para um repositório, os usuários de aplicativos web podem iniciar a remediação tanto para análise de código quanto para resultados de testes de penetração nesse repositório, e o AWS Security Agent entrega cada correção como uma pull request. Para obter mais informações, consulte Permita que os usuários iniciem a remediação dos resultados do teste de penetração e da revisão de código.

Para obter mais informações sobre como as descobertas do pull request aparecem GitHub e como responder a elas, consulteAnalise as descobertas de segurança do código em pull requests.

Adicionar buckets S3

Adicione buckets do S3 contendo código-fonte ou recursos contextuais para análise de código.

  1. Na seção S3 buckets, escolha Adicionar recurso S3.

  2. Insira o URI do S3 para o bucket ou prefixo que contém seu código-fonte.

  3. Escolha Adicionar.

nota

Você pode adicionar até 10 recursos do S3. Os buckets do S3 são compartilhados entre os recursos, incluindo análise de código e teste de penetração.

dica

Você pode adicionar buckets do S3 que contêm código-fonte, arquivos de configuração, modelos de infraestrutura como código ou outros artefatos que você deseja que o AWS Security Agent analise em busca de problemas de segurança.

Definir configurações de revisão de código

Configure os tipos de problemas de segurança que o AWS Security Agent analisa durante as análises de código. Essa configuração se aplica a todos os repositórios e fontes com a revisão de código ativada neste Espaço do Agente.

  1. Na seção Configurações de revisão de código, selecione uma das seguintes opções:

    • Validação de requisitos de segurança — Valide se o código está em conformidade com os requisitos de segurança que você habilitou em seus pacotes de requisitos de segurança.

    • Descobertas de vulnerabilidades de segurança — Identifique vulnerabilidades de segurança comuns no código.

    • Requisitos de segurança e descobertas de vulnerabilidades — Analise o código para verificar a conformidade com os requisitos de segurança que você habilitou e as vulnerabilidades de segurança comuns. Essa é a configuração padrão.

nota

Quando a validação de requisitos de segurança é ativada, o AWS Security Agent verifica o código em relação aos requisitos de segurança que você habilitou em seus pacotes de requisitos de segurança. Se você selecionar a validação de requisitos de segurança, mas não tiver pelo menos um requisito de segurança habilitado, o AWS Security Agent não identificará descobertas baseadas em requisitos. Para obter mais informações sobre requisitos de segurança, consulte Gerencie os requisitos de segurança.

  1. Escolha Avançar para prosseguir com as configurações opcionais.

Etapa 2: configurações opcionais

Na segunda etapa do assistente, defina as configurações opcionais de CloudWatch registro e acesso ao serviço para seu ambiente de revisão de código.

(Opcional) Configurar CloudWatch registros

Configure grupos de CloudWatch registros para capturar e analisar o comportamento do aplicativo durante a revisão do código.

  1. Expanda a seção de CloudWatch registros.

  2. No menu suspenso Grupos de registros, selecione um ou mais grupos de CloudWatch registros existentes na sua conta da AWS.

nota

Se você não selecionar um grupo de registros, o AWS Security Agent cria automaticamente um grupo de registros padrão para armazenar registros de execução de revisão de código.

(Opcional) Configurar o acesso ao serviço

Configure a função de serviço do IAM que o AWS Security Agent usa para acessar seus recursos da AWS, como buckets e CloudWatch registros do S3 para análise de código.

  1. Expanda a seção Acesso ao serviço.

  2. Selecione uma das opções a seguir:

    • Crie uma função padrão — O AWS Security Agent cria automaticamente uma nova função do IAM com as permissões necessárias para a revisão do código.

    • Use uma função de serviço existente — Selecione uma função do IAM existente no menu suspenso.

  3. Se estiver usando a função padrão, insira um nome de função de serviço. O nome deve ser exclusivo em todas as funções na conta, usar caracteres alfanuméricos e +=,.@-_ caracteres e não pode incluir espaços.

nota

O nome da função de serviço tem um tamanho máximo de 64 caracteres. Uma função de serviço é criada automaticamente se você não selecionar uma função existente.

  1. Escolha Salvar para concluir a configuração.

Após a configuração

Depois de concluir o assistente de configuração da revisão de código:

  • O cartão de revisão de código na sua página do Agent Space mostra o status Pronto.

  • Os usuários podem iniciar o aplicativo web e criar análises de código para verificar repositórios conectados e fontes do S3.

  • Você pode modificar sua configuração a qualquer momento escolhendo Editar configuração na guia Revisão de código.

Editar configuração de revisão de código

Para modificar sua configuração de revisão de código após a configuração inicial:

  1. Navegue até seu espaço de agente no console do AWS Security Agent.

  2. Selecione a guia Revisão de código.

  3. Escolha Editar configuração.

  4. Atualize suas integrações, buckets S3, configurações de revisão de código, CloudWatch registros ou acesso ao serviço conforme necessário.

  5. Escolha Salvar.

Próximas etapas

Depois de definir as configurações de revisão de código: