Pengembangan berorientasi keamanan dengan AI

Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Thalia Barrera

AI Engineering Curriculum Manager, DataCamp

Dari pengujian ke keamanan

Perisai melindungi kode aplikasi

 

 

  • Teruji baik belum tentu aman
  • Fokus mencegah kerentanan sebelum masuk produksi
Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Prinsip keamanan-utama

 

 

Diagram prinsip keamanan-utama

 

 

  • ✔ Temukan pola kerentanan lebih awal
  • ✔ Perbaiki dengan praktik aman, bukan tambalan
  • Otomatiskan pemeriksaan keamanan
Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Mengapa AI untuk keamanan?

Robot AI memindai kode untuk isu keamanan

 

 

  • Memindai kode asing dengan cepat
  • Menyorot hotspot berisiko
  • Mengusulkan remediasi konkret
Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Tinjauan keamanan berbantu AI

🤖 Prompt keamanan:

Anda adalah engineer keamanan aplikasi.

Pindai repositori ini untuk kerentanan umum seperti SQL injection, cross-site scripting, cross-site request forgery, command injection, kurangnya autentikasi dan otorisasi, atau keterpaparan data sensitif. Ikuti CWE Top 25 Most Dangerous Software Weaknesses.

Untuk tiap temuan sertakan:

  • Lokasi terjadinya dan alasannya berisiko.
  • Input bukti konsep minimal yang dapat memicunya.
Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Keluaran tinjauan keamanan

kerentanan teratas

Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Validasi dengan pemindai keamanan

 

perintah-pemindaian

  • Validasi temuan AI dengan pemindai
  • pip-audit → kerentanan dependensi
  • semgrep → pola kode tidak aman
Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Menafsirkan hasil pemindai

🤖 Prompt interpretasi hasil:

Berikut keluaran pemindaian. Bantu interpretasi hasil dan daftar kerentanan yang ditemukan, gunakan nama resmi bila ada.

Kelompokkan temuan menjadi perbaikan cepat, upaya menengah, dan perubahan arsitektur. Nilai risikonya dan cantumkan tingkat keparahan.

<copy security reports here>

laporan-pemindaian

Pengembangan Kode Berbantuan AI Lanjutan untuk Developer
Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Otomatisasi pemeriksaan keamanan

 

🤖 Prompt CI:

Tambahkan perintah pip-audit dan semgrep ke workflow CI basis kode ini untuk menjalankan pemindaian keamanan rutin.

Konfigurasikan workflow agar gagal pada temuan dengan keparahan tinggi dan buat output deterministik.

ai-ci

  • Integrasikan ke workflow CI
  • Otomatiskan unit/integration tests
  • Otomatiskan audit dependensi dan analisis statis
  • Tambahkan OWASP ZAP untuk layanan web
Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Pola prompt aman

Perbandingan prompt samar vs aman

Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Pola tiga bagian

 

 

  • Threat model → apa yang perlu dilindungi
  • Default aman → primitif lebih aman
  • Uji validasi → cegah kambuh

 

 

Pola prompt aman tiga bagian

Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Ayo berlatih!

Pengembangan Kode Berbantuan AI Lanjutan untuk Developer

Preparing Video For Download...