View a markdown version of this page

Quickstart: Esegui una revisione del codice - Agente di sicurezza AWS

Le traduzioni sono generate tramite traduzione automatica. In caso di conflitto tra il contenuto di una traduzione e la versione originale in Inglese, quest'ultima prevarrà.

Quickstart: Esegui una revisione del codice

Questa guida introduttiva illustra come eseguire la prima revisione del codice con AWS Security Agent. AWS Security Agent analizza i tuoi repository di codice sorgente alla ricerca di vulnerabilità di sicurezza e conformità ai requisiti di sicurezza della tua organizzazione.

Nota

È necessario accedere alla Console di gestione AWS per configurare AWS Security Agent e accedere all'applicazione Web per creare ed eseguire revisioni del codice.

Prerequisiti

Prima di iniziare, assicurati di avere:

  • Accesso alla Console di gestione AWS con le autorizzazioni per configurare AWS Security Agent.

  • Un repository di codice sorgente (GitHub GitLab, o Bitbucket) o un codice sorgente Amazon S3 che contiene il codice che desideri esaminare.

Fase 1: configurare AWS Security Agent nella console AWS

Se non hai ancora configurato AWS Security Agent, completa la configurazione iniziale:

  1. Accedi ad AWS Security Agent nella Console di gestione AWS.

  2. Seleziona Configura AWS Security Agent.

  3. Crea uno spazio per agenti. Uno spazio agente può essere utilizzato da più utenti e deve essere specifico per ogni applicazione che si desidera testare. Inserisci un nome e una descrizione per il tuo primo spazio agente. Questo nome viene visualizzato agli utenti nell'applicazione Web. Il nome deve identificare l'applicazione di cui si desidera esaminare il codice.

  4. Seleziona IAM-only l'accesso in Configurazione dell'accesso utente.

    • Questo quickstart non copre l'abilitazione del Single Sign-On (SSO) con IAM Identity Center. Ciò consente agli utenti di accedere direttamente all'applicazione Web AWS Security Agent dalla console AWS.

    • Per consentire agli utenti senza la Console di gestione AWS di accedere a eseguire revisioni del codice, abilita l'integrazione con IAM Identity Center. Per informazioni dettagliate, vedi Concedi agli utenti l'accesso all'app Web AWS Security Agent.

  5. Scegli Configura AWS Security Agent.

Nota

Quando scegli Configurazione, AWS Security Agent crea il tuo Agent Space e stabilisce un'applicazione Web in cui gli utenti possono eseguire test di penetrazione, revisioni del codice, modelli di minaccia e revisioni del progetto.

Fase 2: abilitare e configurare la revisione del codice

Nota

Se disponi già di GitHub repository o bucket S3 collegati a Agent Space (ad esempio, tramite la configurazione dei test di penetrazione), la revisione del codice è già abilitata. Puoi saltare questo passaggio e andare direttamente all'applicazione web.

Apri la procedura guidata di configurazione per la revisione del codice

  1. Dalla barra laterale sinistra, seleziona Agent Spaces, quindi seleziona Agent Space.

  2. Seleziona Abilita la revisione del codice dall'intestazione o dalla scheda Revisione del codice.

Connect integrazioni, repository e bucket

  1. (Se non hai ancora un' GitHub integrazione) Crea una registrazione. GitHub Se ne hai già una, vai al passaggio successivo.

    1. Nella sezione Integrazioni connesse, scegli Aggiungi e poi Crea nuova registrazione.

    2. Seleziona GitHube scegli Avanti.

    3. Scegli Installa e autorizza, quindi completa l'installazione in GitHub:

      1. Seleziona l' GitHub utente o l'organizzazione proprietaria del repository che desideri esaminare.

      2. Seleziona Tutti i repository o Seleziona solo i repository.

      3. Scegli Installa e autorizza e completa l'autenticazione. GitHub

    4. Tornando alla Console di gestione AWS, inserisci un nome di registrazione e conferma che il tipo di account corrisponde a quello in cui hai installato l' GitHub app.

    5. Scegli Connect per salvare la registrazione.

      Per il flusso di GitHub integrazione completo, consulta Connect AWS Security Agent ai GitHub repository.

  2. Connect i GitHub repository. Nella sezione Integrazioni connesse, scegli Aggiungi, quindi seleziona la tua GitHub registrazione. Viene visualizzata la GitHub procedura guidata Connect in due passaggi:

    1. In Connect GitHub repositories, seleziona i repository da includere e scegli Avanti.

    2. In Gestisci le funzionalità, attiva le seguenti opzioni per repository:

      • Commenti sulla revisione del codice: consenti ad AWS Security Agent di pubblicare i risultati di sicurezza come commenti sulle richieste pull nel repository.

      • Correzione automatica: consenti agli utenti dell'applicazione Web AWS Security Agent di richiedere richieste di recupero per correggere i risultati.

    3. Scegli Salva per tornare alla procedura guidata di configurazione.

  3. (Opzionale) Connect sorgenti S3. Nella sezione bucket S3, scegli Aggiungi risorsa S3 e inserisci l'URI S3 per un bucket contenente il codice sorgente, oppure scegli Sfoglia per sceglierne uno.

  4. Seleziona le impostazioni di revisione del codice. L'impostazione predefinita, Security requirements and vulnerability findings, analizza il codice sia per verificarne la conformità ai requisiti di sicurezza abilitati che le vulnerabilità comuni.

  5. Scegli Next (Successivo).

Configurazioni facoltative

  1. Configura i gruppi di CloudWatch log e l'accesso ai servizi opzionali. Il ruolo di servizio predefinito è preconfigurato con le autorizzazioni richieste.

  2. Scegli Save (Salva).

Passaggio 3: Creare ed eseguire una revisione del codice

Nota

Puoi creare ed eseguire revisioni del codice solo nell'applicazione Web AWS Security Agent.

  1. Seleziona la scheda App Web e quindi Accesso amministratore per avviare l'applicazione Web AWS Security Agent.

  2. Nella barra laterale sinistra, scegli Code reviews.

  3. Scegli Crea revisione del codice.

  4. Configura la revisione del codice:

    1. Inserisci un titolo che identifichi l'ambito di questa revisione (ad esempio, «billing-service-security-review»).

    2. In Sorgenti, seleziona i GitHub repository che hai collegato a Agent Space nel passaggio 2 o inserisci le fonti S3 che desideri scansionare.

    3. Seleziona il ruolo Service tra i ruoli configurati.

    4. (Facoltativo) Seleziona Abilita la correzione automatica del codice per fare in modo che AWS Security Agent invii automaticamente richieste pull con correzioni per tutti i risultati.

  5. Scegli Create code review.

  6. Nella pagina dei dettagli della revisione del codice, scegli Inizia revisione.

Fase 4: Rivedi i risultati della revisione del codice

  1. La revisione del codice richiede in genere 30-60 minuti a seconda delle dimensioni della codebase.

  2. L'esecuzione inizia con una fase di Preflight che convalida la configurazione prima dell'inizio della scansione: conferma che AWS Security Agent è in grado di estrarre il codice sorgente dal repository o dalla sorgente S3 e configura l'ambiente di scansione. Se un controllo di preflight fallisce (ad esempio, non può accedere alla fonte), l'esecuzione si interrompe prima dell'analisi statica. Apri la scheda Preflight per vedere quale controllo non è riuscito, risolvilo e inizia una nuova esecuzione.

  3. Una volta completata, vai all'esecuzione completata e seleziona la scheda Findings.

  4. Esamina i risultati nella visualizzazione dettagliata dell'elenco:

    1. Seleziona un risultato dal pannello di sinistra per visualizzarne i dettagli.

    2. Consulta le sezioni Descrizione, Posizioni dei codici, Evidenza e Correzione consigliata.

    3. Usa il codice Remediate per generare una pull request con una correzione o rivedi i PR di riparazione automatici se hai abilitato questa opzione.

Per ulteriori dettagli, consulta Creare una revisione del codice e Esamina i risultati di una revisione del codice.