As traduções são geradas por tradução automática. Em caso de conflito entre o conteúdo da tradução e da versão original em inglês, a versão em inglês prevalecerá.
Analise os resultados de uma revisão de código
Depois que uma execução de revisão de código for concluída, revise o resumo da execução e as descobertas de segurança para entender as vulnerabilidades em seu código-fonte. Cada descoberta contém uma descrição, classificação de gravidade, localizações de códigos, raciocínio de risco e correções sugeridas para ajudar você a priorizar e resolver problemas de segurança.
Pré-requisitos
Antes de começar, verifique se você tem:
-
Uma execução de revisão de código concluída ou em andamento
-
Acesso ao aplicativo web do AWS Security Agent
Etapa 1: acessar a execução de revisão de código
Navegue até sua execução de revisão de código concluída para ver o resumo e as descobertas.
-
Faça login no aplicativo web do AWS Security Agent.
-
Na barra lateral esquerda, escolha Revisões de código.
-
Selecione a revisão de código que você deseja examinar.
-
Na tabela Todas as execuções, selecione a execução concluída clicando no link da hora de início. Como alternativa, escolha Monitorar execução para ver a execução mais recente.
Etapa 2: Monitorar o progresso da execução
Acompanhe o progresso da sua execução de revisão de código usando o indicador de etapas.
-
Localize o indicador de etapa horizontal abaixo do cabeçalho da página.
-
Analise o status de cada fase:
-
Preflight — Valida o acesso ao seu código-fonte e configura o ambiente de digitalização. As verificações incluem a configuração da infraestrutura de serviços, a validação do acesso à origem do S3 e a configuração do ambiente de teste, que inclui verificações de GitHub acesso.
-
Análise estática — escaneia seu código-fonte em busca de vulnerabilidades de segurança e violações de requisitos.
-
Validação simulada (opcional) — Quando ativada, provisiona um ambiente simulado e tenta explorar as vulnerabilidades descobertas no aplicativo em execução.
-
Finalizando — Compila as descobertas e gera o resumo dos resultados.
-
nota
Cada etapa exibe um indicador de status (Concluído ou Em andamento). A execução será concluída quando todas as fases mostrarem Concluído. A etapa de validação simulada só aparece quando você ativa a validação simulada durante a criação da revisão de código.
Etapa 3: revisar o resumo da execução
Navegue até a guia Execução da revisão de código para ver os resultados de alto nível.
-
Selecione a guia Execução de revisão de código.
-
A seção Resumo da execução fornece o status da execução, a duração e outros detalhes de alto nível. Ele também fornece um painel de resultados de segurança categorizados por nível de gravidade e tipos de risco.
-
A visão geral do aplicativo pelo AWS Security Agent fornece um resumo da verificação de revisão de código quando a execução é concluída
Etapa 4: Analise os resultados do preflight
Navegue até a guia Preflight para verificar se todas as verificações de acesso à origem foram aprovadas.
-
Selecione a guia Preflight.
-
Revise o indicador de progresso do Preflight mostrando o número de verificações concluídas.
-
Verifique se cada verificação mostra um status de sucesso:
-
Configuração da infraestrutura de serviços — confirma que o ambiente de teste está pronto
-
Validação do acesso à origem do S3 — confirma o acesso ao código-fonte do S3 (se aplicável)
-
Configuração do ambiente de teste — Confirma que o ambiente de análise está configurado
-
nota
Se alguma verificação de pré-voo falhar, a execução não prosseguirá para a análise estática. Revise os detalhes da verificação para identificar e resolver problemas de acesso e, em seguida, inicie uma nova execução.
Etapa 5: revisar os registros de revisão de código
Navegue até a guia Registros de revisão de código para ver as tarefas que o AWS Security Agent executou durante a análise.
-
Selecione a guia Registros de revisão de código.
-
Navegue pela lista de tarefas no painel esquerdo.
-
Selecione uma tarefa para ver seu registro detalhado no painel direito.
dica
Use o campo de pesquisa para filtrar tarefas por nome. Os registros fornecem informações sobre o que o AWS Security Agent examinou e como ele chegou às suas conclusões.
Etapa 6: Navegar até as descobertas
Selecione a guia Descobertas para ver todas as descobertas de segurança da execução.
nota
Filtro de confiança padrão
Por padrão, você vê somente as descobertas com alta confiança do agente. Para também mostrar descobertas com confiança média ou baixa do agente e falsos positivos, desative a opção Ocultar descobertas não verificadas.
-
Selecione a guia Descobertas.
-
As descobertas são exibidas em uma visualização dividida com a lista de descobertas à esquerda e os detalhes da descoberta selecionada à direita.
-
Revise as informações exibidas em cada cartão de descoberta:
-
Procurando um título — Um nome descritivo que resume o problema de segurança
-
Crachá de severidade — indicador de Color-coded severidade:
-
Crítico (vermelho) — requer ação imediata; a exploração pode levar ao comprometimento do sistema
-
Alto (vermelho) — requer atenção imediata; a exploração pode resultar em um impacto significativo na segurança
-
Médio (laranja) — Deve ser tratado em um prazo razoável; contribui para o risco geral de segurança
-
Baixo (amarelo) — Pode ser tratado como parte da manutenção regular; risco imediato mínimo
-
-
Última atualização — Data e hora de quando a descoberta foi atualizada pela última vez
-
Etapa 7: revisar os detalhes da descoberta
Selecione descobertas individuais para ver informações abrangentes sobre cada vulnerabilidade.
-
Selecione uma descoberta no painel esquerdo para exibir seus detalhes no painel direito.
-
Analise as ações disponíveis:
-
Resolver descoberta — Marque a descoberta como resolvida depois de resolvê-la
-
Corrija o código — gere uma pull request com uma correção (disponível para GitHub fontes)
-
-
Forneça feedback usando Essa descoberta foi precisa? — Selecione Sim ou Não para ajudar a melhorar a precisão da análise futura.
-
Analise os principais atributos na seção Visão geral:
-
Confiança do agente — O nível de confiança que o AWS Security Agent tem nessa descoberta
-
Gravidade — O nível de risco com um selo codificado por cores
-
Tipo de risco — A categoria de risco de segurança
-
Status de validação — Quando a validação simulada está ativada, indica se a descoberta foi confirmada como explorável em um ambiente em execução:
-
Confirmado — A vulnerabilidade foi explorada com sucesso no ambiente simulado
-
Não reproduzida — A vulnerabilidade não pôde ser explorada no tempo de execução de destino
-
Falha na validação — A tentativa de validação foi inconclusiva devido a um erro
-
Não validado — A validação simulada não foi realizada para essa descoberta. Isso ocorre quando a validação não está habilitada ou a etapa de validação atinge o tempo limite antes de chegar a essa descoberta.
-
-
Resolvido — Se a descoberta foi resolvida (Yes/No)
-
Última atualização — Registro de data e hora da atualização mais recente
-
-
Expanda a seção Descrição para ler:
-
Uma explicação detalhada do problema de segurança
-
Como a vulnerabilidade pode ser explorada
-
O impacto potencial em seu aplicativo
-
Etapas de verificação que o agente executou para confirmar a descoberta
-
-
Expanda a seção Localizações do código para ver:
-
Caminhos de arquivo específicos em que o problema foi identificado
-
Uma breve descrição do que foi encontrado em cada local
-
Crachás de número de linha vinculados ao código relevante
-
-
Expanda a seção Evidências para revisar:
-
O código, a configuração ou as observações específicas que apoiam a descoberta
-
Uma breve explicação do motivo pelo qual cada item demonstra a vulnerabilidade
-
Os arquivos afetados e os números de linha de cada evidência
-
-
Expanda a seção Correção sugerida para ver:
-
As mudanças que o AWS Security Agent recomenda para remediar a descoberta
-
Exemplo de código ou configuração para cada alteração recomendada
-
dica
Use as localizações do código para navegar rapidamente até os arquivos afetados no seu repositório. Cada local inclui contexto suficiente para entender o problema sem ler o arquivo inteiro.
Etapa 8: priorizar e abordar as descobertas
Valide e tome medidas com base nas descobertas para corrigir vulnerabilidades e melhorar a postura de segurança do seu aplicativo.
Para descobertas de alta severidade com alta confiança do agente:
-
Revise cuidadosamente as seções Descrição e Localizações de códigos.
-
Use o código de correção para gerar uma pull request com uma correção ou revise os PRs de remediação automática se você habilitou essa opção.
-
Planeje uma execução de revisão de código de acompanhamento para verificar se a correção é efetiva.
Para descobertas de severidade média com alta confiança do agente:
-
Priorize com base em sua tolerância ao risco e contexto de negócios.
-
Inclua tarefas de remediação em seu planejamento regular do sprint de desenvolvimento.
-
Considere se várias descobertas de severidade média juntas criam maior risco.
Para resultados de confiança média ou baixa:
-
Revise as seções Descrição e Localizações do código para validar as suposições e condições sob as quais a vulnerabilidade ocorre.
-
Se a vulnerabilidade for válida, priorize com base na gravidade e na tolerância ao risco e considere as tarefas de remediação.
Etapa 9: Acompanhe o progresso da remediação
Use a interface de descobertas e execute novamente para rastrear quais vulnerabilidades foram solucionadas.
-
Ao implementar as correções, use Resolver descoberta para marcar as descobertas como abordadas.
-
Execute uma nova revisão de código para verificar se as correções resolvem as descobertas e não introduzem novos problemas.
-
Revise a tabela Todas as execuções na página de detalhes da revisão de código para comparar as descobertas entre as execuções ao longo do tempo.
dica
Depois de mesclar as pull requests de remediação, inicie uma nova execução da mesma revisão de código para confirmar se as vulnerabilidades foram resolvidas. Compare a contagem de resultados entre as corridas para acompanhar seu progresso.
Próximas etapas
Depois de analisar suas descobertas de análise de código:
-
Priorize descobertas de alta severidade com alta confiança para remediação imediata
-
Use o código Remediate para gerar correções automatizadas para GitHub-sourced descobertas (consulteCorrija as descobertas da revisão de código)
-
Execute análises de código adicionais após implementar as correções para verificar a correção
-
Ajuste suas fontes ou configurações de revisão de código à medida que sua base de código evolui (consulte) Ativar revisão de código