Audit kode dan buat laporan
Gunakan IBM Bob untuk membuat reusable security audit skill, pindai aplikasi terhadap persyaratan OWASP ASVS, dan hasilkan laporan SARIF dan OSCAL yang bisa ditindaklanjuti oleh developer dan agen AI.
IBM Bob adalah AI Software Development Lifecycle (SDLC) partner yang melengkapi workflow yang sudah ada. Dalam tutorial ini, kamu menggunakan Bob untuk:
- Membuat skills: Membangun instruction set yang bisa digunakan kembali
- Menggunakan context mentions: Arahkan Bob ke file tertentu dengan
@ - Memilih modes: Pilih antara mode Agent, Ask, dan Plan
Menggunakan fitur-fitur Bob ini, kamu akan memindai aplikasi Galaxium Travels terhadap subset persyaratan OWASP ASVS, dan menghasilkan dua artifact terstruktur:
- File SARIF untuk tooling developer dan integrasi CI/CD
- OSCAL Plan of Action and Milestones (POA&M) sebagai peta remediasi terstruktur
Prasyarat
IBM Bob IDE
Unduh dan instal IBM Bob v2.x atau lebih baru.
Git
Git diperlukan untuk meng-clone repository contoh.
Setup lab
-
Clone repository Galaxium Travels.
git clone -b bob-learning-path-branch https://github.com/IBM/galaxium-travels -
Buka folder
galaxium-travelsdi Bob. -
Jalankan
/inituntuk menginisialisasi lingkungan pengembangan.
Buat audit skill
Buat skill reusable yang mengaudit codebase terhadap persyaratan OWASP ASVS Level 1.
-
Klik Bob - Settings, lalu Bob Settings, lalu Skills.
-
Klik tombol + untuk membuat skill baru.
-
Masukkan
asvs-auditdi field Skill Name. -
Masukkan deskripsi singkat dan aktifkan toggle Allow Bob to use this skill.
-
Ubah Scope & Location ke
galaxium-travels. -
Masukkan instruksi skill yang mendetail (periksa dokumentasi bahasa Inggris untuk instruksi lengkap).
-
Klik Create.
Temukan area berisiko tinggi untuk diaudit
Pilih Ask dari pemilih mode, lalu masukkan:
Explore this codebase as a Senior Security Analyst. Give me a short summary covering:
1. The primary tech stack and framework
2. Identify the files and folders most relevant to securityBuat rencana untuk mengaudit area berisiko tinggi
Beralih ke Plan mode dan buat rencana:
Create a plan for auditing the high-risk areas found in the previous
exploration. Use the asvs-audit skill to guide the process.
Save the findings to security/audit-findings.md and the plan to plan/audit-plan.mdAudit codebase
-
Klik tombol + untuk memulai task baru di Agent mode.
-
Aktifkan izin Read, Edit, Execute, dan Skill.
-
Implementasikan rencana audit:
Implement the @plan/audit-plan.md -
Tinjau temuan di
security/audit-findings.md.
Hasilkan laporan keamanan
-
Mulai task baru di Agent mode dengan izin Read, Edit, Execute.
-
Hasilkan laporan SARIF:
@security/audit-findings.md Generate a SARIF 2.1.0 report from the audit findings. Save it to `security/audit-results.sarif`.
Hasilkan rencana remediasi OSCAL (POA&M)
-
Mulai task baru di Agent mode.
-
Hasilkan POA&M:
@security/audit-findings.md Generate an OSCAL Plan of Action and Milestones (POA&M) from the audit findings. Save it to `security/poam.json`.
Langkah selanjutnya
Lanjutkan ke Generate secure code with an actor-critic workflow.
Sumber daya tambahan
Membangun server MCP dengan IBM Bob
Pelajari cara menggunakan IBM Bob untuk membangun server Model Context Protocol (MCP) kustom yang menghubungkan model AI ke alat dan sumber data eksternal. Mencakup mode lanjutan, alur kerja persetujuan, dan konfigurasi MCP dalam tutorial langsung ini.
Hasilkan kode yang aman dengan actor-critic workflow
Gunakan IBM Bob untuk mengkonfigurasi security rules dan menerapkan pola actor-critic untuk menghasilkan kode Python yang memenuhi kerangka keamanan sebelum mencapai static analysis tool.