Tutorial

Audit kode dan buat laporan

Gunakan IBM Bob untuk membuat reusable security audit skill, pindai aplikasi terhadap persyaratan OWASP ASVS, dan hasilkan laporan SARIF dan OSCAL yang bisa ditindaklanjuti oleh developer dan agen AI.

IBM Bob adalah AI Software Development Lifecycle (SDLC) partner yang melengkapi workflow yang sudah ada. Dalam tutorial ini, kamu menggunakan Bob untuk:

  • Membuat skills: Membangun instruction set yang bisa digunakan kembali
  • Menggunakan context mentions: Arahkan Bob ke file tertentu dengan @
  • Memilih modes: Pilih antara mode Agent, Ask, dan Plan

Menggunakan fitur-fitur Bob ini, kamu akan memindai aplikasi Galaxium Travels terhadap subset persyaratan OWASP ASVS, dan menghasilkan dua artifact terstruktur:

  • File SARIF untuk tooling developer dan integrasi CI/CD
  • OSCAL Plan of Action and Milestones (POA&M) sebagai peta remediasi terstruktur

Prasyarat

Setup lab

  1. Clone repository Galaxium Travels.

    git clone -b bob-learning-path-branch https://github.com/IBM/galaxium-travels
  2. Buka folder galaxium-travels di Bob.

  3. Jalankan /init untuk menginisialisasi lingkungan pengembangan.

Buat audit skill

Buat skill reusable yang mengaudit codebase terhadap persyaratan OWASP ASVS Level 1.

  1. Klik Bob - Settings, lalu Bob Settings, lalu Skills.

  2. Klik tombol + untuk membuat skill baru.

  3. Masukkan asvs-audit di field Skill Name.

  4. Masukkan deskripsi singkat dan aktifkan toggle Allow Bob to use this skill.

  5. Ubah Scope & Location ke galaxium-travels.

  6. Masukkan instruksi skill yang mendetail (periksa dokumentasi bahasa Inggris untuk instruksi lengkap).

  7. Klik Create.

Temukan area berisiko tinggi untuk diaudit

Pilih Ask dari pemilih mode, lalu masukkan:

Explore this codebase as a Senior Security Analyst. Give me a short summary covering:

1. The primary tech stack and framework
2. Identify the files and folders most relevant to security

Buat rencana untuk mengaudit area berisiko tinggi

Beralih ke Plan mode dan buat rencana:

Create a plan for auditing the high-risk areas found in the previous
exploration. Use the asvs-audit skill to guide the process.
Save the findings to security/audit-findings.md and the plan to plan/audit-plan.md

Audit codebase

  1. Klik tombol + untuk memulai task baru di Agent mode.

  2. Aktifkan izin Read, Edit, Execute, dan Skill.

  3. Implementasikan rencana audit:

    Implement the @plan/audit-plan.md
  4. Tinjau temuan di security/audit-findings.md.

Hasilkan laporan keamanan

  1. Mulai task baru di Agent mode dengan izin Read, Edit, Execute.

  2. Hasilkan laporan SARIF:

    @security/audit-findings.md
    
    Generate a SARIF 2.1.0 report from the audit findings.
    Save it to `security/audit-results.sarif`.

Hasilkan rencana remediasi OSCAL (POA&M)

  1. Mulai task baru di Agent mode.

  2. Hasilkan POA&M:

    @security/audit-findings.md
    
    Generate an OSCAL Plan of Action and Milestones (POA&M) from the audit findings.
    Save it to `security/poam.json`.

Langkah selanjutnya

Lanjutkan ke Generate secure code with an actor-critic workflow.

Sumber daya tambahan

Bagaimana topik ini?