← semua berita

Cara Anthropic mengamankan kode yang 80 persennya ditulis AI

Security · · · sumber (claude.com)

Anthropic membeberkan cara mereka menjaga keamanan software sendiri kini setelah sebagian besar kodenya ditulis AI. Angkanya menjelaskan masalahnya: para engineer merilis kode sekitar delapan kali lebih banyak per kuartal dibanding beberapa tahun lalu, dan Claude menulis kira-kira 80 persen kode yang di-merge. Meninjau kode sebanyak itu secara manual mustahil, jadi pekerjaan keamanan dipindahkan ke dalam pipeline.

Di tahap desain, Claude Opus membaca proposal dengan acuan indeks pengetahuan internal dan kerangka MITRE ATT&CK, sehingga tim bisa menyetujui sendiri peluncuran berisiko rendah. Saat menulis kode, aturan keamanan disimpan di file CLAUDE.md, perintah /security-review mencari input yang bisa dikendalikan penyerang dan tautan mencurigakan, dan agent berjalan di virtual machine dengan egress allowlist terbatas supaya prompt injection tidak bisa menjangkau internet terbuka. Setiap pull request diperiksa beberapa agent review yang sempit, bukan satu agent serba bisa. Menurut Anthropic, sekitar 54 persen PR mendapat komentar review yang substantif, dan mereka memperkirakan tooling saat ini akan menangkap sepertiga bug di balik insiden claude.ai sebelumnya. Di staging, pemindaian berjalan terus terhadap build yang hidup, dan pendekatan yang sama menemukan lebih dari 500 kerentanan tingkat tinggi di dependensi open-source pada Februari. Agent penanganan insiden hanya diberi izin sekali pakai dan mencatat setiap tindakannya ke SIEM perusahaan. Tulisan lengkapnya ada di sini.

Kenapa ini penting

Kalau tim kamu membiarkan agent menulis sebagian besar kodenya, review manual pasti jebol di volume segitu. Model yang ditawarkan di sini konkret dan layak ditiru: agent review sempit untuk tiap pull request, mesin build yang egress-nya dikunci, dan tingkatan risiko yang menentukan seberapa banyak manusia masih perlu ikut memeriksa.

AnthropicClaude CodeAgents