Keamanan Pipeline DevOps di 2026: SAST, DAST, Supply Chain dan Pertanyaan Interview

Panduan lengkap keamanan pipeline DevOps 2026: implementasi SAST, DAST, SCA, deteksi secrets, SBOM, dan pertanyaan interview DevSecOps.

Keamanan Pipeline DevOps di 2026: SAST, DAST, Supply Chain dan Pertanyaan Interview

Keamanan pipeline DevOps memerlukan integrasi pemeriksaan keamanan di setiap tahap workflow CI/CD, mulai dari pre-commit hooks hingga monitoring produksi. Laporan State of DevSecOps 2026 dari Datadog mengungkapkan bahwa 87% organisasi menjalankan layanan dengan setidaknya satu kerentanan yang dapat dieksploitasi, sementara serangan supply chain software kini merugikan ekonomi global lebih dari $80 miliar per tahun.

Urutan Prioritas Security Tooling

Mulai dengan deteksi secrets (dampak tertinggi, tingkat false-positive terendah), kemudian tambahkan SCA untuk CVE yang diketahui, SAST dengan tuning, IaC scanning, dan terakhir DAST. Setiap tool harus menunjukkan nilai sebelum menambahkan yang berikutnya.

SAST: Analisis Statis yang Menangkap Kerentanan Sebelum Merge

Static Application Security Testing (SAST) menganalisis source code tanpa mengeksekusinya. Tool ini mem-parsing codebase, membangun abstract syntax tree, dan mencocokkan pola dengan signature kerentanan yang diketahui. Menjalankan SAST pada setiap pull request dapat menangkap SQL injection, XSS, dan credentials yang di-hardcode sebelum kode mencapai branch utama.

Semgrep telah menjadi tool SAST open-source de facto di 2026. Berbeda dengan scanner berbasis regex, Semgrep memahami struktur kode dan mendukung custom rules dalam YAML.

yaml
# .github/workflows/sast.yml
name: SAST Scan

on:
  pull_request:
    branches: [main, develop]

jobs:
  semgrep:
    runs-on: ubuntu-latest
    container:
      image: semgrep/semgrep:latest
    steps:
      - uses: actions/checkout@v4
      
      - name: Run Semgrep
        run: semgrep scan --config=auto --sarif --output=semgrep.sarif
        
      - name: Upload SARIF
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: semgrep.sarif

Flag --config=auto memuat community rules yang sesuai dengan bahasa yang terdeteksi. Output SARIF terintegrasi dengan tab Security GitHub untuk melacak temuan dari waktu ke waktu.

DAST: Pengujian Runtime yang Menemukan Apa yang Analisis Statis Lewatkan

Dynamic Application Security Testing (DAST) menyerang aplikasi yang berjalan untuk menemukan kerentanan yang hanya muncul saat runtime. Broken authentication, authorization flaws, dan bug logika bisnis memerlukan request HTTP aktual untuk dideteksi. SAST tidak dapat menemukan bahwa endpoint admin tidak memiliki access control yang tepat, tetapi DAST akan mencoba mengaksesnya tanpa credentials dan menandai eksposur tersebut.

OWASP ZAP tetap menjadi tool DAST open-source yang paling banyak digunakan. ZAP 3.0, yang dirilis pada awal 2026, menambahkan dukungan native untuk scanning GraphQL dan gRPC.

yaml
# .github/workflows/dast.yml
name: DAST Scan

on:
  deployment:
    types: [created]

jobs:
  zap-scan:
    runs-on: ubuntu-latest
    steps:
      - name: ZAP Full Scan
        uses: zaproxy/action-full-scan@v0.12.0
        with:
          target: ${{ secrets.STAGING_URL }}
          rules_file_name: '.zap/rules.tsv'
          cmd_options: '-a -j -l WARN -z "-config api.disablekey=true"'
          
      - name: Upload Report
        uses: actions/upload-artifact@v4
        with:
          name: zap-report
          path: report_html.html

DAST berjalan setelah deployment karena memerlukan target yang aktif. Environment staging berfungsi sebagai permukaan uji, menjaga produksi terisolasi dari traffic scanning.

DAST di Produksi

Menjalankan scan DAST aktif terhadap produksi berisiko memicu rate limits, merusak data, atau memicu alert security monitoring. Gunakan environment staging yang mencerminkan konfigurasi produksi.

SCA: Dependency Scanning untuk Kerentanan yang Diketahui

Software Composition Analysis (SCA) memindai dependencies terhadap database kerentanan seperti National Vulnerability Database dan GitHub Advisory Database. Satu transitive dependency yang rentan dapat mengekspos seluruh aplikasi. Laporan Datadog 2026 menemukan bahwa 42% layanan bergantung pada library yang tidak lagi dipelihara secara aktif.

Trivy memindai container, filesystem, dan git repository untuk kerentanan dalam satu binary. Tool ini menghasilkan output SBOM dalam format CycloneDX dan SPDX.

yaml
# .github/workflows/sca.yml
name: Dependency Scan

on:
  push:
    branches: [main]
  schedule:
    - cron: '0 6 * * *'  # Daily at 6 AM

jobs:
  trivy:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      
      - name: Run Trivy vulnerability scanner
        uses: aquasecurity/trivy-action@0.28.0
        with:
          scan-type: 'fs'
          scan-ref: '.'
          format: 'sarif'
          output: 'trivy-results.sarif'
          severity: 'CRITICAL,HIGH'
          
      - name: Upload Trivy scan results
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: 'trivy-results.sarif'

Scan terjadwal harian menangkap CVE yang baru diungkapkan meskipun tanpa perubahan kode. Memfilter ke severity CRITICAL dan HIGH mencegah alert fatigue dari temuan risiko rendah.

Siap menguasai wawancara DevOps Anda?

Berlatih dengan simulator interaktif, flashcards, dan tes teknis kami.

Keamanan Supply Chain: SBOM dan SLSA Provenance

EU Cyber Resilience Act, dengan kewajiban pelaporan yang berlaku pada September 2026, mewajibkan pembuatan Software Bill of Materials (SBOM) untuk produk yang dijual di UE. SBOM mencantumkan setiap komponen dalam software, termasuk direct dependencies, transitive dependencies, dan versinya.

SLSA (Supply-chain Levels for Software Artifacts) melengkapi SBOM dengan memverifikasi bagaimana software dibangun. SBOM menjawab "komponen apa yang ada dalam software ini?" sementara SLSA menjawab "apakah proses build dapat dipercaya?"

yaml
# .github/workflows/supply-chain.yml
name: Supply Chain Security

on:
  push:
    tags:
      - 'v*'

jobs:
  build-with-provenance:
    runs-on: ubuntu-latest
    permissions:
      contents: read
      id-token: write
      attestations: write
    steps:
      - uses: actions/checkout@v4
      
      - name: Build container image
        run: docker build -t myapp:${{ github.ref_name }} .
        
      - name: Generate SBOM
        uses: anchore/sbom-action@v0.17.0
        with:
          image: myapp:${{ github.ref_name }}
          format: cyclonedx-json
          output-file: sbom.json
          
      - name: Sign with Cosign
        uses: sigstore/cosign-installer@v3.7.0
        
      - name: Sign image and attach SBOM
        run: |
          cosign sign --yes myapp:${{ github.ref_name }}
          cosign attach sbom --sbom sbom.json myapp:${{ github.ref_name }}
          cosign sign --yes --attachment sbom myapp:${{ github.ref_name }}

Cosign dari Sigstore menandatangani artifact menggunakan keyless signing yang didukung oleh Fulcio certificate authority. Signature mengikat artifact ke workflow CI yang memproduksinya, memungkinkan verifikasi bahwa image berasal dari pipeline terpercaya.

Deteksi Secrets: Garis Pertahanan Pertama

Hardcoded secrets tetap menjadi temuan keamanan paling umum dalam codebase. AWS access keys, database passwords, dan API tokens yang di-commit ke version control telah menyebabkan breach di setiap skala. Deteksi secrets berjalan pre-commit untuk memblokir credentials sebelum masuk ke repository.

Gitleaks mendeteksi secrets menggunakan regex patterns dan analisis entropy. Pre-commit hook mencegah secrets dari pernah di-commit.

yaml
# .pre-commit-config.yaml
repos:
  - repo: https://github.com/gitleaks/gitleaks
    rev: v8.21.2
    hooks:
      - id: gitleaks
        args: ['--verbose']
yaml
# .github/workflows/secrets.yml
name: Secrets Detection

on:
  pull_request:

jobs:
  gitleaks:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
        with:
          fetch-depth: 0
          
      - name: Gitleaks scan
        uses: gitleaks/gitleaks-action@v2
        env:
          GITHUB_TOKEN: ${{ secrets.GITHUB_TOKEN }}

Opsi fetch-depth: 0 meng-clone full history, memungkinkan Gitleaks memindai semua commit dalam PR, bukan hanya yang terbaru.

Pertanyaan Interview DevSecOps: Apa yang Ditanyakan Recruiter

Interview DevSecOps menilai pengetahuan keamanan dan pengalaman CI/CD praktis. Pertanyaan di bawah ini sering muncul dalam interview 2026 untuk peran DevOps senior dan platform engineering. Lihat lebih banyak pertanyaan keamanan pipeline di modul interview CI/CD Pipeline Security.

"Bagaimana Anda akan mengimplementasikan shift-left security di pipeline yang sudah ada?"

Shift-left security memindahkan pengujian lebih awal dalam siklus pengembangan. Implementasi praktis melibatkan penambahan pre-commit hooks untuk deteksi secrets, scan SAST pada pull request, dan pemeriksaan SCA di fase build. Kuncinya adalah adopsi bertahap: mulai dengan deteksi secrets karena memiliki tingkat false-positive terendah dan sinyal tertinggi, kemudian tambahkan SCA untuk CVE yang diketahui, lalu tune aturan SAST untuk mengurangi noise sebelum mengaktifkannya sebagai blocking check.

"Jelaskan perbedaan antara SAST dan DAST. Kapan Anda akan menggunakan masing-masing?"

SAST menganalisis source code tanpa eksekusi. Tool ini menemukan SQL injection, XSS, dan kriptografi tidak aman dengan pencocokan pola terhadap struktur kode. SAST berjalan lebih awal, pada setiap PR, karena hanya memerlukan kode.

DAST menyerang aplikasi yang berjalan. Tool ini menemukan authentication bypasses, broken access control, dan kerentanan injection yang hanya muncul saat runtime. DAST berjalan setelah deployment terhadap environment staging.

Keduanya saling melengkapi. SAST menangkap kesalahan coding sebelum merge; DAST memverifikasi bahwa aplikasi yang di-deploy berperilaku aman. Pipeline yang mature menjalankan keduanya.

"Apa itu SBOM dan mengapa diperlukan?"

Software Bill of Materials mencantumkan setiap komponen dalam software, termasuk direct dan transitive dependencies dengan versi yang tepat. Persyaratan regulasi seperti EU Cyber Resilience Act mewajibkan pembuatan SBOM untuk produk yang memasuki pasar UE mulai September 2026.

Secara praktis, SBOM memungkinkan respons insiden yang cepat. Ketika CVE baru dirilis, tim keamanan dapat meng-query database SBOM untuk mengidentifikasi setiap layanan yang menjalankan komponen rentan alih-alih memindai semua repository secara manual.

"Bagaimana Anda mencegah alert fatigue dalam security tooling?"

Alert fatigue terjadi ketika developer mengabaikan temuan keamanan karena rasio signal-to-noise terlalu rendah. Pencegahan memerlukan tuning setiap tool sebelum mengaktifkan blocking gates. Untuk SAST, nonaktifkan rules yang menghasilkan false positive di codebase dan aktifkan secara bertahap setelah pembersihan. Untuk SCA, fokus pada temuan severity CRITICAL dan HIGH dengan exploit yang diketahui. Untuk DAST, konfigurasikan baseline scans untuk mengecualikan false positive dari run berikutnya.

Metrik yang perlu dilacak adalah time-to-fix untuk kerentanan nyata. Jika angka tersebut meningkat, developer mengabaikan alerts.

Persiapan Interview

Pertanyaan-pertanyaan ini menguji pengalaman praktis. Siapkan contoh dari pipeline aktual, termasuk tool spesifik, keputusan konfigurasi, dan metrik sebelum dan sesudah implementasi.

Keamanan Container dan Runtime

Container image scanning menangkap kerentanan sebelum deployment. Runtime security memonitor container di produksi untuk perilaku anomali. Kombinasi ini mengatasi kerentanan yang diketahui (CVE di base images) dan ancaman yang tidak diketahui (container yang disusupi, cryptominers).

Trivy memindai image sebagai bagian dari build pipeline. Falco memonitor perilaku runtime menggunakan eBPF.

yaml
# .github/workflows/container-security.yml
name: Container Security

on:
  push:
    branches: [main]

jobs:
  scan-image:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      
      - name: Build image
        run: docker build -t myapp:${{ github.sha }} .
        
      - name: Scan image
        uses: aquasecurity/trivy-action@0.28.0
        with:
          image-ref: myapp:${{ github.sha }}
          format: 'table'
          exit-code: '1'
          severity: 'CRITICAL'
          ignore-unfixed: true

Flag ignore-unfixed: true melewati kerentanan tanpa patch yang tersedia. Ini mencegah pemblokiran deployment untuk CVE yang saat ini tidak dapat diperbaiki.

Untuk runtime security, aturan Falco mendeteksi aktivitas mencurigakan dalam container yang berjalan. Modul container supply chain security membahas image signing dan admission control secara mendalam.

IaC Security: Scanning Terraform dan Kubernetes Manifests

Infrastructure as Code memperkenalkan risiko keamanan di lapisan konfigurasi. IAM policies yang terlalu permisif, S3 buckets yang dapat diakses publik, dan database tidak terenkripsi berasal dari default tidak aman dalam template IaC.

Checkov memindai Terraform, CloudFormation, Kubernetes, Helm, dan Dockerfiles untuk misconfiguration.

yaml
# .github/workflows/iac-scan.yml
name: IaC Security Scan

on:
  pull_request:
    paths:
      - 'terraform/**'
      - 'k8s/**'
      - 'helm/**'

jobs:
  checkov:
    runs-on: ubuntu-latest
    steps:
      - uses: actions/checkout@v4
      
      - name: Run Checkov
        uses: bridgecrewio/checkov-action@v12
        with:
          directory: .
          framework: terraform,kubernetes,helm
          output_format: sarif
          output_file_path: checkov.sarif
          soft_fail: false
          
      - name: Upload SARIF
        uses: github/codeql-action/upload-sarif@v3
        with:
          sarif_file: checkov.sarif

Path filter memastikan IaC scans hanya berjalan ketika file infrastructure berubah, mengurangi waktu CI untuk perubahan application-only.

Mulai berlatih!

Uji pengetahuan Anda dengan simulator wawancara dan tes teknis kami.

Pipeline DevSecOps Lengkap untuk 2026

Pipeline DevSecOps siap produksi di 2026 mengintegrasikan tool-tool ini di setiap tahap:

  • Pre-commit: Gitleaks (secrets), SAST lokal opsional
  • Pull request: Semgrep (SAST), Trivy (SCA), Checkov (IaC)
  • Build: Container image scanning, pembuatan SBOM
  • Pre-deploy: Image signing dengan Cosign, admission control dengan Kyverno
  • Post-deploy: DAST dengan ZAP terhadap staging
  • Runtime: Falco untuk monitoring container, cloud security posture management

Stack gratis (Semgrep, Trivy, ZAP, Gitleaks, Checkov, Falco) mencakup setiap kategori. Tool komersial menambahkan dashboard terpusat, manajemen policy, dan pengurangan upaya tuning, tetapi cakupan keamanan dapat dicapai tanpa biaya lisensi.

Organisasi yang mempersiapkan peran DevSecOps harus berlatih membangun pipeline ini dalam proyek pribadi. Modul cloud identity dan secrets management membahas sisi manajemen secrets dari persamaan ini.

Tantangan harian

Bisakah kamu menemukan bug di DevOps?

Satu potongan kode nyata, satu bug tersembunyi, satu percobaan per hari. Tanpa akun untuk mencoba.

Anthony Fillion-Maillet

Ditulis oleh

Anthony Fillion-Maillet

Pendiri SharpSkill

Developer fullstack selama lebih dari 10 tahun. Ia menjalankan SharpSkill dan bertanggung jawab atas semua yang diterbitkan di sini.

Diperbarui 15 September 2026

Bagikan

Artikel terkait