Dewasa ini, AI semakin mengubah cara software dibuat. Dengan bantuan AI coding assistants, developer dapat menghasilkan kode lebih cepat. Namun, di balik kecepatan tersebut, apakah kita benar-benar tahu apa saja yang masuk ke dalam software? Software modern tidak hanya berisi kode buatan developer. Ada pula open source software, dependencies, dan komponen dari berbagai sumber.
Black Duck dalam laporan OSSRA 2026 mencatat jumlah file rata-rata per codebase meningkat 74% secara year-over-year, sementara rata-rata komponen open source meningkat 30%. Ini menunjukan bahwa semakin cepat dan kompleks software dikembangkan, semakin besar pula kebutuhan untuk memahami komponen yang digunakan dan risiko yang mungkin menyertainya.
AI Mempercepat Coding, Apakah Risikonya Ikut Bertambah?
Kecepatan adalah salah satu keuntungan terbesar dari AI coding. Developer dapat menghasilkan lebih banyak kode, mencoba solusi dengan lebih cepat, dan mempercepat proses development. Namun, semakin banyak kode yang dihasilkan, semakin banyak pula komponen yang perlu dipahami.
Software modern dapat terdiri dari kode yang dikembangkan secara internal, software atau komponen pihak ketiga, open source dependencies, package dari berbagai repository, dan kode yang dihasilkan atau direkomendasikan oleh AI.
Black Duck bahkan menggambarkan AI-generated code sebagai komponen baru dalam ekosistem software. Sebagai komponen baru, AI-generated code memiliki manfaat sekaligus risiko tersendiri. Artinya, AI-generated code tidak seharusnya langsung dianggap sebagai kode yang sepenuhnya aman hanya karena dihasilkan oleh AI. Masalahnya, tidak semua komponen tersebut selalu terlihat dengan mudah.
Dependency yang tercatat di package manager mungkin relatif mudah diidentifikasi. Namun, software juga dapat mengandung komponen lain yang tidak selalu terlihat, seperti kode hasil copy-paste, komponen dalam binary, atau open source snippets yang muncul melalui AI-assisted development. Tanpa visibilitas yang memadai, komponen-komponen inilah yang berpotensi menjadi blind spot dalam keamanan software.
Apa Itu Software Composition Analysis dan Peran Pentingnya
Software Composition Analysis (SCA) adalah pendekatan untuk membantu organisasi memahami komponen open source dan third-party yang terdapat dalam sebuah software. Secara sederhana, SCA membantu menjawab pertanyaan seperti:
- Komponen apa saja yang digunakan dalam software?
- Apakah komponen tersebut memiliki vulnerability?
- Lisensi apa yang digunakan?
- Apakah ada potensi konflik atau kewajiban lisensi?
- Komponen mana yang memiliki risiko tertinggi?
- Apa langkah yang dapat dilakukan untuk menangani risiko tersebut?
Dengan kata lain, Software Composition Analysis memberikan visibility terhadap isi sebuah software.
Visibility menjadi semakin penting di era AI coding. Ketika volume kode meningkat dan komponen dapat berasal dari semakin banyak sumber, organisasi membutuhkan cara yang lebih sistematis untuk memahami software supply chain mereka.
SCA tidak sekadar membantu menemukan masalah. Pendekatan ini juga membantu tim memahami konteks risiko dan menentukan apa yang perlu ditangani terlebih dahulu.
Ketahui Cara Mengamankan Open Source Software
Mengamankan open source software tidak berarti organisasi harus berhenti menggunakannya. Open source tetap menjadi bagian penting dari software development modern karena membantu mempercepat inovasi dan pengembangan.
Berikut langkah-langkah menggunakan open source secara lebih terkontrol:
- Ketahui komponen apa saja yang sebenarnya digunakan. Setelah itu, organisasi perlu memahami apakah terdapat vulnerability, risiko lisensi, atau komponen yang sudah tidak lagi aktif dipelihara.
- Prioritaskan risiko. Tidak semua vulnerability memiliki tingkat urgensi yang sama. Tim keamanan dan development membutuhkan konteks agar dapat menentukan masalah mana yang perlu ditangani lebih dulu. Di sinilah Software Composition Analysis dapat membantu mengubah proses dari sekadar menemukan masalah menjadi mengelola risiko secara lebih terarah.
- Continuous monitoring. Risiko dapat berubah seiring waktu. Komponen yang sebelumnya dianggap aman dapat memiliki vulnerability baru beberapa bulan kemudian.
Baca Juga: Mengapa Software Composition Analysis Kini Jadi Kebutuhan Utama Developer?
Ungkap Risiko Open Source Tersembunyi dengan Black Duck SCA
Open source software tidak hanya membawa risiko teknis. Lisensi juga menjadi aspek penting yang perlu diperhatikan karena sebuah komponen dapat memiliki declared atau undeclared license, kewajiban tertentu, hingga potensi konflik dengan kebijakan penggunaan software organisasi. Black Duck SCA membantu memberikan visibilitas terhadap license compliance, termasuk identifikasi lisensi, potensi konflik, informasi copyright, dan panduan obligasi.
Selain itu, organisasi juga semakin membutuhkan Software Bill of Materials (SBOM) untuk memahami komponen yang membentuk sebuah software. Dengan mengetahui komponen yang digunakan, SBOM dapat meningkatkan transparansi dalam software supply chain dan membantu organisasi melakukan investigasi lebih cepat ketika vulnerability atau risiko baru ditemukan.
Dalam praktiknya, keamanan software tidak lagi hanya berfokus pada keamanan, melainkan memastikan organisasi terus mengetahui apa saja yang ada di dalam software dan bagaimana risiko dari setiap komponen dapat berubah seiring waktu.
Oleh karena itu, visibilitas menjadi fondasi penting dalam mengelola keamanan open source. Dengan Software Composition Analysis, tim dapat mengidentifikasi open source dan third-party components, memahami risiko vulnerability dan lisensi, mengelola SBOM, serta memantau risiko secara berkelanjutan sepanjang software development lifecycle.
Saatnya Kelola Open Source Security dengan Lebih Proaktif Bersama Virtus Technology Indonesia
Di era AI, software dapat dibuat lebih cepat daripada sebelumnya. Namun, kecepatan tanpa visibility dapat menciptakan risiko baru yang sulit terlihat hingga masalah sudah terjadi. Keamanan open source software perlu menjadi bagian dari proses development, bukan sekadar pemeriksaan di akhir.
Virtus Technology Indonesia (bagian dari CTI Group) bersama Black Duck SCA membantu organisasi meningkatkan visibilitas terhadap open source software, mengidentifikasi vulnerability dan risiko lisensi, serta mengelola software supply chain secara lebih proaktif.
Siap tingkatkan keamanan open source software Anda? Hubungi tim Virtus untuk mengetahui lebih lanjut tentang Black Duck SCA.
Penulis: Angela Merici Retna Perwitasari
Content Writer Intern CTI Group
