概要
Amazon Q Developer には OWASP Top 10 に対応したコードセキュリティスキャン機能があります。コミット前に脆弱性を発見し、修正案まで提示してくれるため、セキュアな開発ワークフローを構築できます。
セキュリティスキャンの使い方
- Amazon Q パネルで「Security Scan」タブを開く、またはコマンドパレットから「Amazon Q: Run Project Scan」を実行する
- スキャン完了後、検出された問題が深刻度別(Critical・High・Medium・Low)で一覧表示される
- 問題をクリックすると該当コード行にジャンプして詳細を確認する
- 「Fix with Amazon Q」ボタンで修正候補コードを自動生成する
- CI/CD パイプラインに統合してプッシュ前に自動スキャンを実行する
スキャン活用のポイント
- AWS リソースへのアクセスキーのハードコーディングも検出してくれる
- 特定ファイルをスキャン除外に設定してノイズを減らす
- 検出パターンを蓄積してセキュアコーディング規約として文書化する