Slide 1

Slide 1 text

CI/CDではもう遅い - 人とAIが迂回しないDevSecOps Verify基盤の再設計 2026 . Sept . 26 Kinto Technologies Corporation Platform Group / Platform Engineering Team Senior Cloud Engineer / Assistant Manager Jumpei Shimamura

Slide 2

Slide 2 text

プロフィール KINTOテクノロジーズ株式会社 プラットフォーム開発部 / Platform Group Platform Engineering Team Senior Cloud Engineer / Assistant Manager 島村 純平(しまむら じゅんぺい) <経歴> 2009〜2021 新卒で航空系システム子会社へ入社 インフラエンジニアとして勤務 2021〜 KINTOにDevOps担当として入社 文化浸透の活動や標準化活動などを実施 現在はPlatform Engineering Teamのリーダーとして 生産性向上のためのツール開発・社内展開を実施 ©KINTO Corporation. All rights res erved. 2

Slide 3

Slide 3 text

Index 1 はじめに(現状分析) 2 従来のアプリデプロイまでの流れと変化したこと 3 AI駆動開発に対しての仕組みの再定義と実装 4 課題と今後 目次 ©KINTO Corporation. All rights res erved. 3

Slide 4

Slide 4 text

1 ©KINTO Corporation. All rights res erved. はじめに(現状分析) 4

Slide 5

Slide 5 text

はじめに CICD、何を使ってますか?トリガーは何で、何をさせてますか? Circle CI push lint / Review GitLab CI/CD pull request (merge request) Unit Test GitHub Actions manual Vulnerability Scan .etc ©KINTO Corporation. All rights res erved. 5

Slide 6

Slide 6 text

はじめに KTCのPR起票数の推移(2025>2026で30%増) 2025/05/22 Sonnet4 / Opus4 / Claude Code GA 2025/09/29 Sonnet4.5 2025/11/25 Opus4.5 2026/03 Enterprise展開 ©KINTO Corporation. All rights res erved. 2026/04 私がClaude利用申請 2026/06/30 Sonnet5 6

Slide 7

Slide 7 text

はじめに AI導入前のアジャイル開発 2021年8月 リリース頻度は週1回 https://engineering.mercari.com/blog/entry/20211210-b5d0a7dc9c/ AI導入後の開発速度 2025年12月 リリース速度は61%向上 https://engineering.mercari.com/blog/entry/20251225-mercari-ai-native-company/ KTCでも似たような傾向 ©KINTO Corporation. All rights res erved. 7

Slide 8

Slide 8 text

はじめに どうなったか? 標準Runnerを使うWorkflowが詰まる(GitHubはOrgで同時60Workerまで) GitHub Actionsのコストがあがる(呼出回数は2.1倍、実行時間は2倍) CIが終わるまで時間がかかる CI/CDプラットフォームがボトルネックになる ©KINTO Corporation. All rights res erved. 8

Slide 9

Slide 9 text

はじめに 今回はここを整理していったおはなし Circle CI push lint / Review GitLab Runner pull request (merge request) Unit Test GitHub Actions manual Vulnerability Scan .etc ©KINTO Corporation. All rights res erved. 9

Slide 10

Slide 10 text

2 ©KINTO Corporation. All rights res erved. 従来のアプリデプロイまでの流れと変化したこと 10

Slide 11

Slide 11 text

アプリケーションデプロイまでの流れ(従来) いままでは、ShipもしくはRun手前で指摘して修正。コード規模を小さくしてその周回を早く回す Coding Feedback Build Ship Run - Lint - Unit Tests - SAST Feedback - Review - Vulnerability Scan - SAST SaaS Sec Team App Team ©KINTO Corporation. All rights res erved. 11

Slide 12

Slide 12 text

アプリケーションデプロイまでの流れ(従来) いままでは、ShipもしくはRun手前で指摘して修正。コード規模を小さくしてその周回を早く回す Coding Feedback Build Ship Run - Lint - Unit Tests - SAST Feedback - Review - Vulnerability Scan - SAST SaaS Sec Team App Team ©KINTO Corporation. All rights res erved. 12

Slide 13

Slide 13 text

アプリケーションデプロイまでの流れ(従来)+AIが加わったら Coding Build Ship Run - Human Review - AI Code Review App Team CIの中での ・静的解析 ・セキュリティスキャン が遅いから外していい? AIでのコードレビューしてるから 問題ないでしょ PlatformEngineeringとしてツール・仕組みを抽象化していたので、 AIで全部できるなら、変わらないからそれでいいじゃないかという話が Review - checkout - environment setting - cache - image build - static code analysis - vulnerability scan - license scan - generate SBOM CI AIで使いやすいように環境をバニラにするなら、ユーザーは概要と目的を知っている必要がある あれ?認知負荷が今までより増えてない? ©KINTO Corporation. All rights res erved. 13

Slide 14

Slide 14 text

3 ©KINTO Corporation. All rights res erved. AI駆動開発に対しての仕組みの再定義と実装 14

Slide 15

Slide 15 text

Verify基盤を整備し、ShiftLeftを行う理由 前提 セキュリティルールの監査上、明確な基準とエビデンスは必要 既存の仕組みは変更せず、使い方と理解をAI駆動開発にフィットさせる 速度 CIでの結果待ちをせず、開発端末の中でループを回すことで開発速度向上 Pull Requestの更新回数削減によるActionsの実行回数減 コスト AI Reviewでの既知のルール部分の分析トークン数の削減 品質 ©KINTO Corporation. All rights res erved. いままで完全に準拠しきれなかった既存ルールへの対応 15

Slide 16

Slide 16 text

仕組みと役割の再整理 静的解析 役割 Cost - ベストプラクティス準拠 重複やメンテナンス性 テスト作成基準 既知の脆弱性パターン 基本定額 各種スキャン - 基準に則ったチェック - 脆弱性 - EOL - ライセンス 安価 AI Code Review - ロジック・バグ確認 - 改善点の提案 従量課金 ドキュメント化と周知 ©KINTO Corporation. All rights res erved. 16

Slide 17

Slide 17 text

アプリケーションデプロイまでの流れを再整理する AIへの指示(ゴール・結果)の中に、各種スキャン・解析を合格するようなゲートを設定 必要なツール群をMCP/CLIで接続する Coding/Build Feedback Ship Run - SAST - Vulnerability Scan - License - Unit Tests - Lints Connect - AI Code Review - Vulnerability Scan - SAST ※Human In The Loopと監査の Gatewayとしては必要 SaaS ©KINTO Corporation. All rights res erved. Sec Team 17

Slide 18

Slide 18 text

アプリケーションデプロイまでの流れを再整理する AIへの指示(ゴール・結果)の中に、各種スキャン・解析を合格するようなゲートを設定 必要なツール群をMCP/CLIで接続する Coding/Build Feedback Ship Run - SAST - Vulnerability Scan - License - Unit Tests - Lints Connect - Review - Vulnerability Scan - SAST ※Human In The Loopと監査の Gatewayとしては必要 SaaS ©KINTO Corporation. All rights res erved. Sec Team 18

Slide 19

Slide 19 text

準備したCoding Agent向けの仕組み Hook ktc-push-quality-gate git push / gh pr create の実行前に割り込む Hook SKILL ktc-quality-gate-scan Trivy(脆弱性)・Grant(ライセンス)・SonarQube(静的解析) 3ツールでスキャンし、検出した問題を修正した上でゲート通過を記録する Skill MCP kakazan-mcp CMDB 社内CMDBへ接続するMCP コンテナ脆弱性、ライブラリのEOL、SBOMの情報を読み込むことができる (今後、ライセンスチェックについても運用を開始する予定) ©KINTO Corporation. All rights res erved. 19

Slide 20

Slide 20 text

4 ©KINTO Corporation. All rights res erved. 課題と今後 20

Slide 21

Slide 21 text

課題 導入を強制していない(GWとしては弱い) Plugin Repositoryには保存していますが任意での利用。 今後は、MDMなどでの配布、Pluginを自動で入れるように有効化する (現在は一部ユーザー利用とFBによる改善Phase) ユーザが仕組みに馴染むまでのコストがかかる SKILLとHookを使ってるので、認識しない間にプロジェクトで適用さ れて、作業が止まるなど、周知と利用の最適化が課題に残る。 MCPの接続先が増えて、Tokenコスト増問題 MCPを常時ONにすると、トークンが増える ©KINTO Corporation. All rights res erved. 21

Slide 22

Slide 22 text

今後の展望 エンジニアが要件(コンテキスト)と成果を比較して、判断する Check Check App Team Rules Sec Team 要件(Goal) 成果(Apps) Loop SaaS ©KINTO Corporation. All rights res erved. 22

Slide 23

Slide 23 text

今後の展望 依頼者がエンジニアからAgentに変わっていき連携していくような場合(A2A) 、 後工程での手戻りはどんどん速度が落ち、コストが上がる Rules Sec Team Check Loop App Team 要件(Goal) 成果(Apps) Loop 見えなく/見なくなる SaaS 仕組みが複雑化する前に、明確な品質維持を仕組み化していく AI Code Review + Verify基盤 + Testingの発展 = 人の目を外しても品質維持ができる ©KINTO Corporation. All rights res erved. 23

Slide 24

Slide 24 text

Thank you !