/security-review, /code-review, dan /security-audit di Claude Code: Apa yang Sebenarnya Mereka Lakukan?
Tiga slash command Claude Code untuk audit kode — /security-review, /engineering:code-review, dan /security-audit — kerap dikira sama. Padahal hanya satu yang bawaan resmi. Ini penjelasan asal-usul, cakupan, dan kapan memakai masing-masing.
Claude Code punya banyak slash command untuk mengaudit kode, dan tiga yang sering disebut bersamaan adalah /security-review, /engineering:code-review, dan /security-audit. Sekilas ketiganya terdengar mirip — sama-sama "memeriksa kode" — tapi asal-usul, cakupan, dan cara pakainya berbeda cukup jauh.
Yang paling sering bikin bingung: hanya satu dari ketiganya yang benar-benar bawaan Claude Code. Dua lainnya berasal dari plugin dan dari komunitas. Artikel ini menjelaskan apa yang sebenarnya dilakukan masing-masing, kapan memakainya, dan bagaimana menyusunnya jadi satu alur kerja yang masuk akal.
Sekilas perbedaannya
| Command | Asal | Fokus | Cakupan periksa |
|---|---|---|---|
/security-review |
Bawaan Claude Code | Keamanan | Perubahan yang belum di-commit |
/engineering:code-review |
Plugin engineering |
Kualitas menyeluruh | Diff / PR / file tertentu |
/security-audit |
Command komunitas | Audit keamanan mendalam | Seluruh codebase |
Mari bedah satu per satu.
1. /security-review — bawaan, fokus keamanan
Ini satu-satunya dari ketiganya yang dikirim langsung oleh Anthropic sebagai bagian dari Claude Code. Diperkenalkan pada Agustus 2025, command ini melakukan analisis keamanan terhadap perubahan yang sedang Anda kerjakan, langsung dari terminal, sebelum kode di-commit.
Cukup jalankan tanpa argumen:
/security-review
Claude akan memindai perubahan yang tertunda (pending changes) dan mencari pola kerentanan yang umum:
- SQL injection
- Cross-Site Scripting (XSS)
- Kelemahan autentikasi dan otorisasi
- Penanganan data yang tidak aman
- Kerentanan dependensi
Untuk setiap temuan, Claude memberi penjelasan, tingkat keparahan, dan saran perbaikan. Salah satu keunggulannya adalah penyaringan positif palsu (false positive filtering) — mekanisme yang mengurangi kebisingan dengan membuang temuan berdampak rendah atau yang cenderung keliru. Setelah temuan muncul, Anda bisa langsung meminta Claude menerapkan perbaikannya.
Command ini berbagi mesin analisis yang sama dengan GitHub Action resmi dari Anthropic, yang otomatis meninjau setiap pull request dan menaruh komentar di baris kode yang bermasalah. Jadi /security-review di terminal dan Action di CI pada dasarnya melakukan hal yang sama, hanya di titik alur kerja yang berbeda.
Kustomisasi. Perilaku default sudah cukup baik untuk mayoritas kasus, tapi Anda bisa menyesuaikannya. Salin berkas
security-review.mdke folder.claude/commands/di proyek Anda, lalu edit — misalnya menambah aturan penyaringan positif palsu khusus organisasi Anda.
Command ini tersedia untuk semua pengguna Claude Code, termasuk paket berbayar individual (Pro atau Max) dan akun API pay-as-you-go.
2. /engineering:code-review — plugin, kualitas menyeluruh
Perhatikan tanda titik dua pada namanya: engineering:code-review. Format bernamespace seperti ini menandakan command berasal dari sebuah plugin — dalam hal ini plugin bernama engineering — bukan bawaan inti Claude Code. Anda perlu memasang plugin tersebut lebih dulu agar command-nya tersedia.
Bedanya dengan /security-review: cakupannya jauh lebih luas dari sekadar keamanan. Command ini meninjau kode dengan empat lensa sekaligus.
Keamanan — SQL injection, XSS, CSRF, kelemahan auth, rahasia yang terekspos, insecure deserialization, path traversal, SSRF.
Performa — N+1 query, alokasi memori berlebih, kompleksitas algoritma (O(n²) di jalur panas), indeks database yang hilang, loop tak terbatas, kebocoran sumber daya.
Kebenaran (correctness) — kasus tepi seperti input kosong atau null, race condition, penanganan error, off-by-one, keamanan tipe.
Kemudahan pemeliharaan — kejelasan penamaan, tanggung jawab tunggal, duplikasi, cakupan tes, dokumentasi untuk logika yang tidak jelas.
Anda memberinya target berupa URL PR, diff, atau path file:
/engineering:code-review https://github.com/org/repo/pull/123
Keluarannya terstruktur: ringkasan, tabel isu kritis dengan tingkat keparahan, tabel saran per kategori, catatan apa yang sudah bagus, dan sebuah verdict — Approve, Request Changes, atau Needs Discussion.
Nilai tambahnya muncul saat Anda menghubungkan alat lain. Bila kontrol versi tersambung, ia menarik diff PR otomatis dan mengecek status CI. Bila pelacak proyek tersambung, temuan bisa ditautkan ke tiket. Bila basis pengetahuan tersambung, perubahan dicek terhadap standar penulisan kode tim Anda.
Tips. Beri konteks agar reviewnya lebih tajam. Menyebut "ini jalur panas" atau "bagian ini menangani data pribadi (PII)" membantu Claude memfokuskan perhatian. Anda juga bisa mempersempit dengan "fokus ke keamanan saja".
3. /security-audit — command komunitas, audit mendalam
Ini yang paling sering disalahpahami sebagai fitur resmi. Faktanya, /security-audit bukan command bawaan Claude Code maupun bagian dari plugin resmi Anthropic. Ia adalah custom command populer buatan komunitas yang Anda pasang sendiri, biasanya ke ~/.claude/commands/security-audit.md sehingga tersedia di semua proyek.
Karena buatan komunitas, detailnya bergantung pada implementasi yang Anda pasang. Versi yang paling banyak dipakai menjalankan audit white-box dan gray-box menyeluruh terhadap seluruh codebase, bukan hanya perubahan terbaru, dengan temuan yang dipetakan ke banyak kerangka kepatuhan sekaligus: OWASP Top 10:2025, CWE, NIST CSF 2.0, SANS/CWE Top 25, OWASP ASVS, PCI DSS, MITRE ATT&CK, SOC 2, hingga ISO 27001.
Implementasi seperti ini umumnya mendukung beberapa mode:
# Audit penuh: white-box + gray-box + hotspot + code smell
/security-audit
# Pindai cepat: hanya Critical dan High
/security-audit quick
# Mode diff: hanya file yang berubah (cocok untuk review PR)
/security-audit diff
/security-audit diff:main
Hasilnya biasanya disimpan sebagai laporan Markdown di root proyek, dengan indikator keparahan berkode warna dan pemetaan setiap temuan ke ID CWE serta fungsi NIST.
Peringatan. Karena ini kode pihak ketiga yang Anda pasang dari luar, periksa isinya sebelum menjalankannya — sama seperti Anda memeriksa dependensi apa pun. Command bisa berisi instruksi apa saja, jadi pastikan sumbernya tepercaya.
Kapan memakai yang mana
Ketiganya saling melengkapi, bukan bersaing. Alur yang masuk akal:
- Selama menulis kode, jalankan
/engineering:code-reviewpada diff Anda untuk menangkap masalah keamanan sekaligus performa, kebenaran, dan gaya. Ini review harian serbaguna. - Sebelum commit atau membuka PR, jalankan
/security-reviewuntuk fokus khusus ke keamanan pada perubahan yang belum di-commit. Karena bawaan dan konsisten dengan Action di CI, hasilnya sejalan dengan apa yang nanti dilihat di PR. - Secara berkala atau menjelang rilis besar, jalankan
/security-audituntuk audit menyeluruh seluruh codebase dengan pemetaan kepatuhan — berguna saat Anda perlu bukti audit lintas kerangka seperti PCI DSS atau ISO 27001.
Bila ingin otomatis, pasang GitHub Action security review resmi agar setiap PR ditinjau tanpa Anda perlu ingat menjalankan command apa pun.
Catatan penting
Sebaik apa pun, review otomatis ini melengkapi, bukan menggantikan praktik keamanan yang sudah ada dan review manual oleh manusia. Alat AI sangat bagus menangkap pola kerentanan yang berulang, tapi keputusan arsitektur keamanan, pemodelan ancaman, dan penilaian konteks bisnis tetap butuh mata manusia.
Anggap ketiga command ini sebagai lapisan pertama yang murah dan konsisten: mereka menangkap kelas kesalahan yang paling sering lolos — otorisasi yang terlewat, input tak tervalidasi, rahasia yang ter-hardcode — supaya waktu review manusia bisa dipakai untuk hal yang benar-benar butuh pertimbangan.
Penutup
Ringkasnya: /security-review adalah senjata keamanan bawaan untuk perubahan yang sedang Anda kerjakan; /engineering:code-review adalah review kualitas menyeluruh dari plugin engineering; dan /security-audit adalah audit komunitas berskala codebase dengan pemetaan kepatuhan yang Anda pasang sendiri. Pahami dari mana masing-masing berasal, dan Anda tidak akan tertukar mengharapkan fitur yang tidak dimiliki salah satunya.
Langkah berikutnya
- Pastikan Claude Code Anda versi terbaru, lalu coba
/security-reviewpada proyek yang sedang aktif. - Kalau memakai GitHub, pertimbangkan memasang security review sebagai GitHub Action agar setiap PR ter-scan otomatis.
- Ingin memahami kerentanan yang justru paling sering ditangkap command-command di atas? Baca artikel seri keamanan Yowisben lainnya, mulai dari SQL Injection, XSS (Cross-Site Scripting), dan CSRF — masing-masing membedah cara kerja serangan sekaligus pencegahannya.
Post Terkait
JWT untuk Pemula: Kenapa Token Anda Bukan Rahasia dan Tak Boleh Disimpan di localStorage
JWT bukan enkripsi dan bukan pengganti session — hanya format token yang ditandatangani. Pelajari kesalahan fatal sepert...
Password Hashing untuk Pemula: Kenapa MD5 Berbahaya dan Bcrypt/Argon2 Jadi Standar
MD5 dan SHA-1 memang fungsi hash, tapi keduanya dirancang untuk kecepatan — justru sifat yang membuat password mudah dib...
Apa yang Perlu Diperiksa Sebelum Naik ke Produksi: Checklist Lengkap Go Live
Naik ke produksi seharusnya pos pemeriksaan, bukan sekadar satu klik. Checklist lengkap ini merangkum apa yang perlu dip...