Langsung ke konten

← Kembali ke Labs

L3:ai-code-security-platform · AI Wing · Unggulan

Platform Keamanan Kode Berbasis AI

Delapan scanner di setiap pull request, triage AI yang benar-benar dibaca tim, dan fix agent yang membuka PR dengan pengaman.

Peran
Pembuat, satu-satunya engineer, sekaligus operator: saya merancang, mengarahkan, me-review, dan merilisnya bersama AI coding agent
Periode
Jun 2026 hingga Okt 2026

Hasil

  • 8 engines

    Engine scanning di setiap pull request, untuk organisasi dengan 100+ repository

    GitHub App di produksi yang menjalankan Semgrep, Bandit, Trivy, OSV-Scanner, Grype, Gitleaks, TruffleHog, dan Checkov.

    Terverifikasi
  • 541 PRs

    Pull request yang di-review dengan hasil scan, tersebar di 22 repository

    Aktivitas produksi hingga akhir September 2026; sekitar 4,9 ribu scan dan 645 ribu finding sudah diproses.

    Terverifikasi
  • 31 fix PRs

    Dibuka oleh fix agent di 7 repository, 8 di antaranya di-merge setelah review manusia

    Setiap fix PR melewati review manusia; tidak ada klaim merge rate yang lebih tinggi.

    Terverifikasi
  • ~9 min

    Jeda layanan saat cut-over produksi ke job scan terisolasi, yang menutup celah eksekusi kode temuan audit

    Bagian dari hardening isolasi 14 item, dikerjakan dengan hak akses cloud level Contributor.

    Terverifikasi

Masalah

Organisasi GitHub dengan 100+ repository butuh security scanning yang konsisten di setiap pull request, triage yang mau dibaca orang, dan perbaikan yang cukup aman untuk di-merge.

Yang saya kerjakan

  • Mengintegrasikan delapan engine open-source lewat GitHub App, lengkap dengan normalizer, enrichment exploit-likelihood dan known-exploited, serta identitas finding yang stabil.
  • Menambahkan triage dengan Azure OpenAI, ringkasan eksekutif, check run sebagai merge gate, dan chat asisten keamanan di atas vector index.
  • Membangun fix agent dengan konteks kode yang dibatasi token budget, patch region-splice, upgrade dependency yang di-resolve package manager (tidak pernah downgrade), proteksi path sensitif, dan validasi rescan sebelum dipublikasikan.
  • Setelah audit internal berhasil mereproduksi kode repository tak tepercaya yang berjalan berdampingan dengan secret produksi, saya memimpin hardening 14 item yang memindahkan scan ke job terisolasi dan autoscaled dengan token yang dibatasi per job.
  • Menambahkan Prompt Shields, redaksi secret di prompt, dan suite evaluasi prompt injection offline, lalu merilis lewat staging, canary revision, dan health gate (13 rilis dalam 7 hari).

Arsitektur

  1. ManusiaDevelopersMembuka pull request
  2. ManusiaSecurity teamDashboard Next.js, Entra ID
  3. EksternalGitHub AppWebhook, check run, fix PR
  4. LayananFastAPI control planeToken per repo, tanpa kode repo
  5. LayananService BusAntrean scan dan fix
  6. AIAzure OpenAITriage, perbaikan, Prompt Shields
  7. LayananContainer Apps Jobs8 engine, terisolasi, diskalakan KEDA
  8. DataCosmos DBFinding dan vector index

Alur data

  • Developers to GitHub App (pull request)
  • GitHub App to FastAPI control plane (webhook)
  • Security team to FastAPI control plane (dashboard, chat)
  • FastAPI control plane sends asynchronously to Service Bus (scan, fix jobs)
  • Service Bus sends asynchronously to Container Apps Jobs (KEDA trigger)
  • Container Apps Jobs sends asynchronously to FastAPI control plane (results)
  • FastAPI control plane to Azure OpenAI (triage, fix patches)
  • FastAPI control plane to Cosmos DB (findings)
  • Container Apps Jobs to GitHub App (check runs, fix PRs)

Stack

  • Next.js
  • FastAPI
  • Azure Container Apps
  • Container Apps Jobs
  • KEDA
  • Service Bus
  • Cosmos DB
  • Azure OpenAI
  • Azure AI Content Safety
  • GitHub Apps
  • Semgrep
  • Bandit
  • Trivy
  • OSV-Scanner
  • Grype
  • Gitleaks
  • TruffleHog
  • Checkov
  • Bicep

L2 · Di perjalanan karierTechnical Consultant, Software & AI · Metrodata (PT Mitra Integrasi Informatika)