Keamanan dalam Perangkat Lunak · Pertemuan 14

Secure Code Review dan DevSecOps Pipeline

Menggabungkan penilaian manusia yang memahami konteks bisnis dengan otomasi pipeline untuk mencegah security regression sejak pull request.

Capaian Pembelajaran

  • Melakukan review kode berbasis data flow, threat, dan business logic.
  • Mendesain security checks yang proporsional pada CI/CD.
  • Menentukan kebijakan gate, exception, evidence, dan ownership.

Materi Inti

  • Baseline review, diff-based review, dan threat-based review
  • Source-to-sink analysis dan pemeriksaan trust boundary
  • Review autentikasi, otorisasi, input, crypto, error, dan business logic
  • Pipeline: linting, test, SAST, SCA, secret scan, artifact signing, dan deploy gate
  • Security champion, pull-request checklist, dan metrics yang tidak mudah dimanipulasi

Aktivitas Pembelajaran

Peer secure code review pada pull request simulasi dan merancang pipeline keamanan untuk repository tersebut.

Luaran

Review comments, patch perbaikan, dan diagram CI/CD dengan security gates.

Asesmen

Kedalaman review, relevansi komentar, kualitas patch, dan keseimbangan gate dengan delivery flow.

Referensi Utama

  1. OWASP Secure Code Review Cheat Sheet
  2. NIST SP 800-218 — Secure Software Development Framework 1.1
  3. OWASP Application Security Verification Standard 5.0.0
  4. OWASP Cheat Sheet Series