AI Code Generation im DevSecOps Lifecycle
Ziele der Schulung
In diesem 2-tägigen Seminar „AI Code Generation im DevSecOps Lifecycle“ lernen die Teilnehmenden, wie sich moderne Softwareentwicklungsprozesse durch den produktiven Einsatz von AI-Coding-Assistenten verändern und welche Sicherheitsmaßnahmen erforderlich sind, um diese neuen Entwicklungs-Workflows kontrolliert und verantwortungsvoll zu betreiben.
Sie erfahren, wie der gesamte Delivery-Pfad von der AI-gestützten Codegenerierung über IDE, Commit und Pull Request bis zur CI/CD-Pipeline und zum Deployment abgesichert werden kann. Dabei lernen sie, wie Security Controls, automatisierte Prüfungen und Governance-Mechanismen in AI-gestützte Entwicklungsprozesse integriert werden, um Geschwindigkeit, Qualität und Sicherheit miteinander zu verbinden.
Nach dem Training sind Sie in der Lage:
- AI-Code-Generation-Workflows zu analysieren, Kontrolllücken zu identifizieren und geeignete Security Controls pro Prozessstufe abzuleiten
- einen Generation Security Harness mit sicheren Vorgaben, Regeln, Hooks und MCP-Policies (Model Context Protocol) aufzubauen
- DevSecOps-Loops für AI-gestützte Entwicklung zu implementieren: Generation Loop, Security Loop und Policy Loop
- Security-Gates auf Basis von OWASP AISVS 1.0 (AI Security Verification Standard) und OWASP ASVS (Application Security Verification Standard) zu definieren und in CI/CD-Prozesse zu integrieren
- SAST, SCA, Secret Detection und IaC-Scanning für AI-generierten Code sinnvoll zu priorisieren und zu optimieren
- Governance- und Supply-Chain-Kontrollen für AI-gestützte Entwicklungsprozesse zu etablieren
- den Einsatz automatisierter Review-Komponenten in DevSecOps-Pipelines fachlich einzuordnen
Mitnahme/Artefakte aus dem Training:
- Generation Copilot Instructions (Secure Defaults, MCP-/Tool-Policies)
- Hooks- und Pre-commit-Konfigurationen
- Gate-Matrix auf Basis von AISVS und ASVS
- Pipeline-Blueprint für Harness, Loops, Scans und Security Gates
Zielgruppe Seminar
- Platform Engineers
- Security Champions in Engineering-Teams
- Softwareentwickler und technische Team Leads mit Verantwortung für AI-gestützte Entwicklungsprozesse
- Engineering Managers und Team Leads mit AI-Coding-Adoption
- Teams in regulierten oder sicherheitskritischen Umgebungen (FinTech, Health, Enterprise SaaS)
Voraussetzungen
- Praktische Erfahrungen moderner Softwareentwicklungsprozesse
- Praktische Erfahrungen mit AI-Coding-Tools im Alltag — mindestens eines von: Claude Code,Cursor, GitHub Copilot, Codex oder vergleichbare Assistenten
- Eigenes Tool mitbringen: AI-Coding-Tool der Wahl — inkl. ausreichend Tokens/Credits für Hands-on-Labs (z. B. mindestens Cursor Pro, vergleichbares Paid-Tier oder equivalentes API-Budget)
- Erfahrung mit CI/CD und mindestens einem Security-Scanning-Tool (SAST, SCA oder SecretScanning)
- Typische Entwicklungs-Workflows (Branch, PR, Merge) aus dem eigenen Team-Alltag
Hilfreich aber nicht zwingend:
- Die vorherige Teilnahme am Seminar „Building Agentic Security Reviewers for Scaling — Proaktives Security Engineering in AI-gestützte Entwicklungs Workflows“. Das Seminar behandelt ergänzend die automatisierte Sicherheitsbewertung AI-generierter Software durch agentische Security Reviewer.
Lernmethodik
Die Schulung bietet Ihnen eine konsequent praxisorientierte und erstklassigen Lernumgebung mit einem hohen Hands-on-Anteil. Profitieren Sie vom direkten Austausch mit unseren projekterfahrenen Trainern und anderen Teilnehmern, um Ihren Lernerfolg zu maximieren.
Seminarinhalt
Workflow verstehen, Harness bauen
1. Der neue DevSecOps-Lifecycle mit AI-generiertem Code
- Auswirkungen von AI-Coding-Assistenten auf Velocity, Diff-Größe, Review-Tiefe und Ownership
- Risikoprofile: unsichere Libraries, AuthZ-Probleme, Secrets, Copy-Paste-Anti-Patterns
- Bedrohungsszenarien: Prompt Injection, Tool Abuse, Data Exfiltration über AI-Assistenten
- AI-Workflow analysieren: Prompt → IDE → Pull Request → Deployment
Hands-on Lab 1 — AI-Workflow und Risikoprofil analysieren
- AI-Workflow visualisieren und Kontrolllücken identifizieren
- Baseline-Metriken definieren: Diff-Größe, Review-Zeit, Finding-Rate, Cycle Time
2. Angriffsfläche, Kontrollpunkte & Gate-Matrix
- Workflow-Stufen: Prompt/Context, IDE/Agent, Local Test, Commit, Pull Request, CI/CD, Runtime
- OWASP AISVS 1.0 und OWASP ASVS als Basis für Security Gates
- Verification Levels L1/L2/L3 für unterschiedliche Risikoprofile
- Inline Completion vs. Agentic Coding vs. CLI Agents
- Definition von Security Gates für automatisierte Prüfungen und kontrollierte Freigabeprozesse
Hands-on Lab 2 — Gate-Matrix aus AISVS und ASVS bauen
- Requirements shortlisten
- Block / Warn / Audit pro Workflow-Stufe zuordnen
- Gate-Matrix als Blueprint für Tag 2 erstellen
3. Generation Security Harness
- Tool Boundaries, Context Limits, Output Constraints und Approval Gates für AI-Codegenerierung
- Generation Copilot Instructions, Rules, Hooks und MCP-Policies
- Pre-commit Checks, Pull-Request-Gates und CI/CD-Gates
- Secure Defaults für Repositories, Templates und Scaffolding
Hands-on Lab 3 — Generation Harness konfigurieren
- Copilot Instructions und Hooks erstellen
- MCP-/Tool-Policies definieren
- Pre-commit Checks einrichten und AI-Codegenerierung testen
Loops, Scans, Pipeline-Rollout
4. DevSecOps-Loops für AI-gestützte Entwicklung
- Generation Loop: Prompt → Agent → Diff → Local Validation
- Security Loop: Scan → Triage → Fix → Re-Scan → Gate
- Policy Loop: Findings → Generation Instructions → weniger Wiederholungsfehler
- Loop-Design: synchron blockieren, asynchron nachziehen oder eskalieren
- Metriken: Cycle Time, Fix Rate, Gate Pass Rate, Instruction Drift
Hands-on Lab 4 — DevSecOps-Loops implementieren
- Generation Loop und Security Loop end-to-end durchspielen
- Policy Loop: Findings in Generation Instructions zurückspielen
- Engpässe und Metriken dokumentieren
5. Toolchain-Integration: Scans für AI-Velocity
- Priorisierung: Secrets → Dependencies → SAST → IaC → DAST (Dynamic Application Security Testing)
- Scan-Baselines für AI-generierte Code-Muster anpassen
- Supply Chain: SBOM (Software Bill of Materials), Provenance, Dependency Pinning
- Bewertung: Noise vs. Actionability: Scan, Gate oder Human Review?
Hands-on Lab 5 — Scan-Pipeline optimieren
- Scans mit Gate-Matrix verbinden
- Baselines für AI-Code-Muster anpassen
- False-Positive-Rate reduzieren
- Scan-Ergebnisse in Policy Loop zurückführen
6. Governance, Pipeline-Rollout & optionaler Judge-Gate
- Rollen: Platform Engineering, AppSec, Product Engineering, AI/ML Platform
- Policy-as-Code und Governance-Modelle
- AISVS und ASVS als Audit-Basis für Gates
- Optionales Judge-Gate:
- Wo ein externer Review-Agent sinnvoll ist
- Anbindung ohne Kalibrierung (Deep Dive in AIS-T01)
Hands-on Lab 6 — Pipeline finalisieren und Rollout-Paket erstellen
- End-to-End: Harness → Loops → Scans → Gates in CI/CD zusammenführen
- Optional: Judge-Gate-Slot in Pipeline markieren (Konfigurations-Stub, kein Kalibrierungs-Lab)
- Pipeline-Rollout-Paket finalisieren:
- Generation Copilot Instructions
- Hooks & Pre-commit Config
- Gate-Matrix (AISVS, ASVS)
- Pipeline-Blueprint
Jeder Theorie-Block wird direkt von einem Hands-on-Lab vertieft. Fokus: Review-Produkt bauen — nicht Pipeline/Hooks/CI.
Hinweise
Weitere Hinweise
Wenn Sie zusätzlich lernen möchten, wie agentische Security Reviewer zur Skalierung von Security Reviews in AI-gestützten Entwicklungsprozessen eingesetzt werden, empfehlen wir die ergänzende Schulung „Building Agentic Security Reviewers for Scaling — Proaktives Security Engineering in AI-gestützte Entwicklungs Workflows“.
Open Badge für dieses Seminar - Ihr digitaler Kompetenznachweis

Durch die erfolgreiche Teilnahme an einem Kurs bei IT-Schulungen.com erhalten Sie zusätzlich zu Ihrem Teilnehmerzertifikat ein digitales Open Badge (Zertifikat) – Ihren modernen Nachweis für erworbene Kompetenzen.
Ihr Open Badge ist jederzeit in Ihrem persönlichen und kostenfreien Mein IT-Schulungen.com-Konto verfügbar. Mit wenigen Klicks können Sie diesen digitalen Nachweis in sozialen Netzwerken teilen, um Ihre Expertise sichtbar zu machen und Ihr berufliches Profil gezielt zu stärken.
Übersicht: KI Coding & KI Softwareentwicklung Schulungen Portfolio
Seminare kurz vor der Durchführung
| 27.07. - 28.07.2026 | Hamburg | ||
| 12.08. - 13.08.2026 | Köln | ||
| 17.09. - 18.09.2026 | Köln | ||
| 07.10. - 08.10.2026 | Nürnberg |



