Özgür Işık Damar

KI-Code-Governance2026

Membrane AI

Prüft KI-Code, maskiert gefundene Secrets und sperrt riskante Merges – Modell optional.

Open Source · MIT · Deterministischer Kern fertig; Modellstufen standardmäßig Platzhalter

membrane-ai · local build

Belege

Services: 6 in Go, 1 in Python
7
services/
Standard-Analysebudget vor dem Fallback
1,2 s
services/orchestrator/internal/config/config.go
Go-Testfunktionen
173
**/*_test.go
Einträge im Entscheidungslog
36
docs/DECISIONS.md

Jede Zahl stammt aus einer Datei im Repository – der Pfad steht darunter.

Das Problem

KI-Coding-Agenten sind schneller als das Review um sie herum, und klassische AppSec-Werkzeuge sehen ihren Code meist erst nach dem Commit oder im Pull Request. Ein LLM als Reviewer bringt eigene Probleme mit: Ein in den Diff gerutschter Schlüssel würde beim Modellanbieter landen, ein Review durch ein Spitzenmodell bei jedem Push ist teuer, und ein Merge-Gate muss sich das Vertrauen des Teams verdienen, bevor es blockieren darf.

Der Ansatz

Diffs kommen per Webhook oder gRPC-Stream und gelangen über Kafka zu einer Go-Saga, die eine Kette von Stufen in einem Zeitbudget von 1,2 Sekunden abarbeitet (Standardwert): Ein Treffer im Blake3-Cache überspringt die Kette, und sobald der Analyzer die erkannten Zugangsdaten maskiert hat, ersetzt die maskierte Kopie den Diff für jede weitere Stufe. Erst nach dieser Übergabe folgen die Modellstufen: Bis ein vLLM-Endpunkt gesetzt ist, arbeitet eine transparente Heuristik, und der Konsens aus Claude und Gemini läuft nur, wenn die lokale Stufe einen Diff als riskant einstuft und er mit Schlüsseln freigeschaltet ist; fällt die Modellstufe aus, trägt das Urteil eine Warnung, statt die Befunde des Analyzers zu verlieren. Jedes Urteil wird mit seinem ausgehenden Event in einer einzigen Postgres-Transaktion geschrieben; ist ein GitHub-Token gesetzt, werden Urteile zu einem Commit als Commit-Status und bei Pull Requests zusätzlich als PR-Kommentar gemeldet. Envoy-Edge, AST-Prüfungen und AWS-Deployment in der Topologie-Grafik sind Zielarchitektur, kein Code.

Was gebaut ist

  1. Maskiert der Analyzer ein Secret, erhält jede weitere Stufe den maskierten Diff – ein Unit-Test sichert das ab
  2. Bei Fehler oder Timeout einer Pflichtstufe übernimmt ein lokaler Secret-Scan; versagt er, prüft ein Mensch
  3. Eine Policy-API prüft MCP-Tool-Aufrufe und lehnt Pakete ab, deren Name um ein Zeichen von beliebten abweicht
  4. Im Shadow-Modus meldet das Gate Blockaden, ohne dass der Check scheitert – erst beobachten, dann durchsetzen

Architektur

Membrane AI — Zieltopologie, kein Ist-Zustand: Go-Services, Kafka, Webhook/gRPC-Eingang gibt es; Prompt-Gateway, AWS, Envoy, EKS, S3-Tiering, WASM/AST fehlen, Modellstufen sind standardmäßig Platzhalter.
Zieltopologie, kein Ist-Zustand: Go-Services, Kafka, Webhook/gRPC-Eingang gibt es; Prompt-Gateway, AWS, Envoy, EKS, S3-Tiering, WASM/AST fehlen, Modellstufen sind standardmäßig Platzhalter.

Die Landingpage des Repos stellt Membrane als Immunsystem für KI-Code vor; standardmäßig ist das genannte lokale Modell eine Stichwort-Heuristik, die Stufe mit Claude und Gemini bleibt aus.

1 / 4
// Build-NotizenDer maskierte Diff ist der einzige Diff – Datenschutz per Konstruktion und seine GrenzenMembrane AI gibt jeder Modellstufe eine maskierte Kopie des Diffs, statt jeder das Schwärzen anzuvertrauen. Wie das geht, was Degradation verbergen kann, wo es endet.Zu den Build-Notizen