Visualização pública
Este recurso está atualmente disponível como uma visualização pública e está sujeito a alterações. Para obter mais informações, consulte nossas políticas de pré-lançamento.
O Agente Security RX avalia uma vulnerabilidade no contexto da sua stack de tecnologia e a transforma em um plano de correção sugerido. Quando o Security RX identifica uma vulnerabilidade, o agente faz a triagem da CVE, fornece uma análise, elabora recomendações de correção passo a passo e pode abrir um ticket do Jira ou uma issue do GitHub no repositório afetado — acionando um agente de codificação que você já usa (como GitHub Copilot, Claude ou um agente personalizado) para iniciar uma correção via pull request para sua equipe revisar.
Com o agente Security RX, você pode:
- Fazer a triagem e entender uma vulnerabilidade no contexto, incluindo a descoberta de sinais em tempo real de possível exploração.
- Passe da descoberta de uma vulnerabilidade para um plano de correção sem sair do New Relic.
- Use seu agente de codificação existente do GitHub (como Copilot, Claude ou seu próprio agente) para iniciar uma correção.
- Manter um humano no ciclo — faça a triagem da criação de issues e pull request para que sua equipe revise e mescle.
Importante
O agente Security RX usa IA generativa para fornecer um caminho de correção sugerido. Os caminhos de correção são sugestões. Um humano deve revisá-los cuidadosamente antes da implementação.
Pré-requisitos
Antes de integrar o agente Security RX, certifique-se de ter:
- Aplicativos do Security RX habilitados para a sua conta, com a sua conta inscrita na visualização pública do agente de segurança.
- Uma função de gerente de organização no New Relic para criar conexões.
- Um token de acesso pessoal (PAT) do GitHub para a conta ou organização que possui os repositórios que você deseja corrigir. O token precisa da permissão Issues: Read and write nesses repositórios.
- Um agente de codificação do GitHub instalado e ativado nos repositórios que você deseja corrigir (por exemplo, o agente de codificação do GitHub Copilot, o aplicativo Claude GitHub ou o seu próprio agente). Essa configuração é feita no GitHub por um administrador de repositório ou organização.
Dica
O agente de codificação deve ser ativado por repositório. O GitHub Issues também deve ser ativado em cada repositório que você selecionar. Se algum deles não estiver ativado em um repositório que você selecionar, o agente Security RX ainda criará a issue rotulada, mas seu agente não atuará nela até que você ative ambos lá.
Configurar o Agente Security RX
A integração é um assistente guiado que você conclui uma vez para conectar o agente do Security RX aos destinos onde ele registra o trabalho — GitHub (problemas para o seu agente de codificação corrigir) e Jira (tickets para a sua equipe). O assistente tem quatro etapas:
GitHub configuration → Jira configuration → Review → Finish
Para começar, vá para one.newrelic.com > Security RX > Security Agent e, em seguida, selecione Onboard Security Agent.
Configuração do GitHub
Conecte o destino do GitHub e escolha como o agente Security RX aciona seu agente de codificação.
Selecione ou adicione uma conexão do GitHub. Escolha uma conexão existente ou adicione uma nova inserindo o URL do GraphQL do GitHub (para GitHub.com:
https://api.github.com/graphql) e um token de acesso pessoal (PAT) com Issues: Read and write.Selecione os repositórios. O New Relic lista os repositórios que o seu token pode acessar. Escolha aqueles onde você deseja que o agente do Security RX abra problemas de correção (uma lista de permissões).
Escolha um gatilho de remediação. Escolha como cada problema é entregue ao seu agente de codificação — Assignment, Comment (trigger phrase) ou Workflow (label). Consulte Escolha um gatilho de remediação para obter detalhes.
Selecione Continue.
Configuração do Jira
Conecte o destino do Jira onde o agente registra os tickets de correção.
Campo | O que inserir |
|---|---|
Select or add Jira connection | Uma conexão existente do Jira ou uma nova criada com a URL do seu site do Jira e o método de autenticação. |
Space/project | O projeto do Jira onde os tickets de correção são criados. |
Jira issue type | O tipo de problema usado para os tickets criados (por exemplo, Task ou Bug). |
Jira org ID | Seu ID da organização do Jira. |
Jira priority ID | A prioridade atribuída aos tickets criados (por exemplo, Alta ou Crítica). |
Selecione Continue.
Revisar
Revise suas seleções em ambos os destinos — conexão do GitHub, repositórios selecionados e gatilho de correção; conexão do Jira, espaço/projeto, tipo de issue e ID da organização. Retorne a qualquer etapa para alterar um valor antes de continuar.
Concluir
Confirme para ativar o Agente Security RX. A partir de então, quando você iniciar um fluxo de trabalho para corrigir uma vulnerabilidade, o agente registra o trabalho no destino escolhido — criando uma issue do GitHub (e acionando seu agente de codificação) ou um ticket do Jira — com o plano de correção sugerido anexado.
Escolha um gatilho de correção
Os agentes de codificação são acionados de maneiras diferentes. Escolha o gatilho que corresponde ao agente de codificação que você usa. O agente Security RX sempre cria a issue e aplica o rótulo srx-remediate; o gatilho determina como seu agente é invocado.
Gatilho | Como funciona | Use isto para |
|---|---|---|
Assignment | O agente Security RX atribui a issue ao seu agente de codificação, que começa a trabalhar quando atribuído. | Agente de codificação GitHub Copilot, Claude e agentes personalizados. |
Comment (trigger phrase) | O agente do Security RX publica um comentário contendo uma frase de gatilho que você configura (por exemplo, | Claude e agentes personalizados que respondem a uma frase de comentário. |
Gatilho de atribuição
Quando você escolhe o gatilho de atribuição, o New Relic mostra os agentes de codificação que podem ser atribuídos nos repositórios selecionados e você escolhe um. Quando o agente cria um problema, ele atribui esse problema ao agente escolhido, que inicia o trabalho e abre um pull request.
- Requer que o agente de codificação (por exemplo,
copilot-swe-agentpara o Copilot) esteja habilitado e atribuível no repositório. - Cria o problema mesmo se um repositório não tiver o agente ativado e adiciona um comentário observando que não pôde ser atribuído lá.
Gatilho de comentário (frase de gatilho)
Quando você escolhe o gatilho de comentário, você fornece a frase de gatilho que o seu agente escuta (por exemplo, @claude fix). Após criar o problema, o agente publica um comentário com essa frase, o que inicia o seu agente.
- Requer que seu agente seja instalado e configurado para observar essa frase (por exemplo, o aplicativo Claude GitHub ou seu próprio agente).
- Usa uma frase específica para o seu agente — use a frase que o seu agente documenta.
Como a remediação funciona
Depois que o agente Security RX é configurado, o fluxo de remediação funciona da seguinte forma. Cada etapa passa a análise e o plano de remediação do agente para a próxima, de modo que seu agente de codificação comece com o contexto sobre onde a vulnerabilidade é executada, e não apenas um número CVE simples:
- Selecione uma vulnerabilidade — No Security RX, abra o agente de segurança e selecione uma vulnerabilidade para tratar.
- Revise a análise — Revise a análise do agente sobre a vulnerabilidade, incluindo seu impacto, importância e métricas relevantes.
- Gere um plano de correção — Selecione as entidades afetadas que você deseja corrigir e escolha um modo de correção. Revise o plano gerado que descreve a correção e identifica o repositório do GitHub associado.
- Criar uma issue — Selecione Create GitHub Issue. Isso gera automaticamente uma issue em seu repositório contendo o plano de remediação completo.
- Acionar o fluxo de trabalho — Dependendo do modo de acionamento configurado, confirme se a issue foi atribuída ao seu agente de codificação ou se a frase de acionamento foi postada.
- Abra um pull request — Aguarde seu agente de codificação abrir um pull request com a correção.
- Revisar e mesclar — Sua equipe revisa o pull request e mescla a correção conforme apropriado.