Upgrade to Pro — share decks privately, control downloads, hide ads and more …

CI/CDではもう遅い - 人とAIが迂回しないDevSecOps Verify基盤の再設計 -

Sponsored · Your Podcast. Everywhere. Effortlessly. Share. Educate. Inspire. Entertain. You do you. We'll handle the rest. →
Avatar for KintoTech_Dev KintoTech_Dev
September 25, 2026

CI/CDではもう遅い - 人とAIが迂回しないDevSecOps Verify基盤の再設計 -

Avatar for KintoTech_Dev

KintoTech_Dev

September 25, 2026

More Decks by KintoTech_Dev

Other Decks in Technology

Transcript

  1. CI/CDではもう遅い - 人とAIが迂回しないDevSecOps Verify基盤の再設計 2026 . Sept . 26 Kinto

    Technologies Corporation Platform Group / Platform Engineering Team Senior Cloud Engineer / Assistant Manager Jumpei Shimamura
  2. プロフィール KINTOテクノロジーズ株式会社 プラットフォーム開発部 / Platform Group Platform Engineering Team Senior

    Cloud Engineer / Assistant Manager 島村 純平(しまむら じゅんぺい) <経歴> 2009〜2021 新卒で航空系システム子会社へ入社 インフラエンジニアとして勤務 2021〜 KINTOにDevOps担当として入社 文化浸透の活動や標準化活動などを実施 現在はPlatform Engineering Teamのリーダーとして 生産性向上のためのツール開発・社内展開を実施 ©KINTO Corporation. All rights res erved. 2
  3. はじめに CICD、何を使ってますか?トリガーは何で、何をさせてますか? Circle CI push lint / Review GitLab CI/CD

    pull request (merge request) Unit Test GitHub Actions manual Vulnerability Scan .etc ©KINTO Corporation. All rights res erved. 5
  4. はじめに KTCのPR起票数の推移(2025>2026で30%増) 2025/05/22 Sonnet4 / Opus4 / Claude Code GA

    2025/09/29 Sonnet4.5 2025/11/25 Opus4.5 2026/03 Enterprise展開 ©KINTO Corporation. All rights res erved. 2026/04 私がClaude利用申請 2026/06/30 Sonnet5 6
  5. はじめに 今回はここを整理していったおはなし Circle CI push lint / Review GitLab Runner

    pull request (merge request) Unit Test GitHub Actions manual Vulnerability Scan .etc ©KINTO Corporation. All rights res erved. 9
  6. アプリケーションデプロイまでの流れ(従来)+AIが加わったら Coding Build Ship Run - Human Review - AI

    Code Review App Team CIの中での ・静的解析 ・セキュリティスキャン が遅いから外していい? AIでのコードレビューしてるから 問題ないでしょ PlatformEngineeringとしてツール・仕組みを抽象化していたので、 AIで全部できるなら、変わらないからそれでいいじゃないかという話が Review - checkout - environment setting - cache - image build - static code analysis - vulnerability scan - license scan - generate SBOM CI AIで使いやすいように環境をバニラにするなら、ユーザーは概要と目的を知っている必要がある あれ?認知負荷が今までより増えてない? ©KINTO Corporation. All rights res erved. 13
  7. 仕組みと役割の再整理 静的解析 役割 Cost - ベストプラクティス準拠 重複やメンテナンス性 テスト作成基準 既知の脆弱性パターン 基本定額

    各種スキャン - 基準に則ったチェック - 脆弱性 - EOL - ライセンス 安価 AI Code Review - ロジック・バグ確認 - 改善点の提案 従量課金 ドキュメント化と周知 ©KINTO Corporation. All rights res erved. 16
  8. アプリケーションデプロイまでの流れを再整理する AIへの指示(ゴール・結果)の中に、各種スキャン・解析を合格するようなゲートを設定 必要なツール群をMCP/CLIで接続する Coding/Build Feedback Ship Run - SAST -

    Vulnerability Scan - License - Unit Tests - Lints Connect - AI Code Review - Vulnerability Scan - SAST ※Human In The Loopと監査の Gatewayとしては必要 SaaS ©KINTO Corporation. All rights res erved. Sec Team 17
  9. アプリケーションデプロイまでの流れを再整理する AIへの指示(ゴール・結果)の中に、各種スキャン・解析を合格するようなゲートを設定 必要なツール群をMCP/CLIで接続する Coding/Build Feedback Ship Run - SAST -

    Vulnerability Scan - License - Unit Tests - Lints Connect - Review - Vulnerability Scan - SAST ※Human In The Loopと監査の Gatewayとしては必要 SaaS ©KINTO Corporation. All rights res erved. Sec Team 18
  10. 準備したCoding Agent向けの仕組み Hook ktc-push-quality-gate git push / gh pr create

    の実行前に割り込む Hook SKILL ktc-quality-gate-scan Trivy(脆弱性)・Grant(ライセンス)・SonarQube(静的解析) 3ツールでスキャンし、検出した問題を修正した上でゲート通過を記録する Skill MCP kakazan-mcp CMDB 社内CMDBへ接続するMCP コンテナ脆弱性、ライブラリのEOL、SBOMの情報を読み込むことができる (今後、ライセンスチェックについても運用を開始する予定) ©KINTO Corporation. All rights res erved. 19
  11. 今後の展望 依頼者がエンジニアからAgentに変わっていき連携していくような場合(A2A) 、 後工程での手戻りはどんどん速度が落ち、コストが上がる Rules Sec Team Check Loop App

    Team 要件(Goal) 成果(Apps) Loop 見えなく/見なくなる SaaS 仕組みが複雑化する前に、明確な品質維持を仕組み化していく AI Code Review + Verify基盤 + Testingの発展 = 人の目を外しても品質維持ができる ©KINTO Corporation. All rights res erved. 23