L3:ai-code-security-platform · AI Wing · Unggulan
Platform Keamanan Kode Berbasis AI
Delapan scanner di setiap pull request, triage AI yang benar-benar dibaca tim, dan fix agent yang membuka PR dengan pengaman.
- Peran
- Pembuat, satu-satunya engineer, sekaligus operator: saya merancang, mengarahkan, me-review, dan merilisnya bersama AI coding agent
- Periode
- Jun 2026 hingga Okt 2026
Hasil
8 engines
Engine scanning di setiap pull request, untuk organisasi dengan 100+ repository
GitHub App di produksi yang menjalankan Semgrep, Bandit, Trivy, OSV-Scanner, Grype, Gitleaks, TruffleHog, dan Checkov.
Terverifikasi541 PRs
Pull request yang di-review dengan hasil scan, tersebar di 22 repository
Aktivitas produksi hingga akhir September 2026; sekitar 4,9 ribu scan dan 645 ribu finding sudah diproses.
Terverifikasi31 fix PRs
Dibuka oleh fix agent di 7 repository, 8 di antaranya di-merge setelah review manusia
Setiap fix PR melewati review manusia; tidak ada klaim merge rate yang lebih tinggi.
Terverifikasi~9 min
Jeda layanan saat cut-over produksi ke job scan terisolasi, yang menutup celah eksekusi kode temuan audit
Bagian dari hardening isolasi 14 item, dikerjakan dengan hak akses cloud level Contributor.
Terverifikasi
Masalah
Organisasi GitHub dengan 100+ repository butuh security scanning yang konsisten di setiap pull request, triage yang mau dibaca orang, dan perbaikan yang cukup aman untuk di-merge.
Yang saya kerjakan
- Mengintegrasikan delapan engine open-source lewat GitHub App, lengkap dengan normalizer, enrichment exploit-likelihood dan known-exploited, serta identitas finding yang stabil.
- Menambahkan triage dengan Azure OpenAI, ringkasan eksekutif, check run sebagai merge gate, dan chat asisten keamanan di atas vector index.
- Membangun fix agent dengan konteks kode yang dibatasi token budget, patch region-splice, upgrade dependency yang di-resolve package manager (tidak pernah downgrade), proteksi path sensitif, dan validasi rescan sebelum dipublikasikan.
- Setelah audit internal berhasil mereproduksi kode repository tak tepercaya yang berjalan berdampingan dengan secret produksi, saya memimpin hardening 14 item yang memindahkan scan ke job terisolasi dan autoscaled dengan token yang dibatasi per job.
- Menambahkan Prompt Shields, redaksi secret di prompt, dan suite evaluasi prompt injection offline, lalu merilis lewat staging, canary revision, dan health gate (13 rilis dalam 7 hari).
Arsitektur
- ManusiaDevelopersMembuka pull request
- ManusiaSecurity teamDashboard Next.js, Entra ID
- EksternalGitHub AppWebhook, check run, fix PR
- LayananFastAPI control planeToken per repo, tanpa kode repo
- LayananService BusAntrean scan dan fix
- AIAzure OpenAITriage, perbaikan, Prompt Shields
- LayananContainer Apps Jobs8 engine, terisolasi, diskalakan KEDA
- DataCosmos DBFinding dan vector index
Alur data
- Developers to GitHub App (pull request)
- GitHub App to FastAPI control plane (webhook)
- Security team to FastAPI control plane (dashboard, chat)
- FastAPI control plane sends asynchronously to Service Bus (scan, fix jobs)
- Service Bus sends asynchronously to Container Apps Jobs (KEDA trigger)
- Container Apps Jobs sends asynchronously to FastAPI control plane (results)
- FastAPI control plane to Azure OpenAI (triage, fix patches)
- FastAPI control plane to Cosmos DB (findings)
- Container Apps Jobs to GitHub App (check runs, fix PRs)
Stack
- Next.js
- FastAPI
- Azure Container Apps
- Container Apps Jobs
- KEDA
- Service Bus
- Cosmos DB
- Azure OpenAI
- Azure AI Content Safety
- GitHub Apps
- Semgrep
- Bandit
- Trivy
- OSV-Scanner
- Grype
- Gitleaks
- TruffleHog
- Checkov
- Bicep
L2 · Di perjalanan karierTechnical Consultant, Software & AI · Metrodata (PT Mitra Integrasi Informatika)