AI Code Governance for Mission Critical SW

Mã do Gen AI tạo rabắt buộc cần con người review

Trong Automotive và phần mềm liên quan đến functional safety, lịch sử tạo, tính toàn vẹn, trạng thái review và bằng chứng kiểm soát thay đổi của mã do AI tạo ra phải được lưu lại nghiêm ngặt.

Synetics định nghĩa quy trình này và áp dụng giải pháp nhận diện mã do AI tạo ra, hỗ trợ reviewer để quy trình vận hành trong luồng phát triển thực tế.

ISO 26262 supporting controlA‑SPICE SWE.3 / SWE.4VS Code + JenkinsHash-based Integrity

Flow tách rõ vai trò consulting, con người, AI và công cụ

Flow
01
ConsultingXác định phương thức AI coding
02
HumanYêu cầu AI sinh mã
03
AISinh mã theo phương thức đã định
04
ToolNhận diện mã AI và đảm bảo tính toàn vẹn
05
ToolĐưa ra mã cần review và đề xuất mục review
06
HumanThực hiện review
07
ToolLưu kết quả review của mã AI
08
ToolHiển thị dashboard trạng thái mã AI

Consulting xác định phương thức coding, con người yêu cầu sinh mã và thực hiện review cuối cùng, còn công cụ quản lý nhận diện mã AI, tính toàn vẹn và bằng chứng review.

4 Integrity Levels

Theo dõi tác động thay đổi bằng hash ở cấp function, static context, module/class và file.

3 Tool Components

Kết nối IDE và CI bằng AICodeGenSaver, AICodeGenReviewer và AICodeGenDashboard.

CI Review Gate

Jenkins xác minh annotation, hash, trạng thái review và vi phạm policy.

Why It Matters

Mã do AI tạo ra cần kiểm soát trước khi tối ưu tốc độ

Nếu merge mã AI mà không có kiểm soát, có thể phát sinh thiếu yêu cầu, hành vi ngoài phạm vi, thiếu bằng chứng review và vấn đề về tool confidence.

Traceability yếu

Nếu không lưu model, prompt, requester và base commit, đội phát triển khó giải thích căn cứ tạo mã.

Thiếu bằng chứng review

Hoạt động safety cần bằng chứng khách quan về ai đã review và phê duyệt khi nào.

Không phát hiện regression toàn vẹn

Nếu mã đã review thay đổi mà trạng thái không quay lại, kiểm soát thay đổi và re-review sẽ bị phá vỡ.

Operating Flow

Chuyển mã AI candidate thành bằng chứng sẵn sàng phê duyệt

Kết nối yêu cầu của developer, tự động hóa IDE, human review và Jenkins artifact.

01

Yêu cầu sinh mã dựa trên requirement

Đưa requirement ID, change ID, safety class và phạm vi thay đổi cho phép vào yêu cầu Gen AI.

02

Tự động thêm Annotation và Hash

Khi lưu file, IDE Plugin tính provenance và hash ở các cấp logic.

03

Human review và chuyển trạng thái

AI không thể đặt Reviewed. Chỉ human reviewer được ghi Reviewed hoặc ReworkRequired.

04

CI gate và audit evidence

Jenkins xác minh placeholder, hash mismatch, review chưa hoàn tất và vi phạm độc lập.

Integrity Model

Quản lý provenance theo đơn vị logic, không chỉ theo toàn bộ file

Ngay cả khi mã do người viết và mã do AI tạo cùng nằm trong một file, phạm vi ảnh hưởng và re-review vẫn có thể truy vết.

L1

Function-Level

Chuẩn hóa signature và body bằng AST, quản lý bằng @funcId.

L2

Static Context Block

Quản lý include, define, typedef, constexpr và context biên dịch bằng @staticContextId.

L3

Module / Class-Level

Theo dõi thay đổi class, struct, namespace bằng @moduleId theo kiểu Merkle Tree.

L4

File-Level

Kết hợp hash hợp lệ thành @fileHash cho Jenkins Quick Integrity Check.

Tool Architecture

Quy trình phải chạy trong công cụ phát triển, không chỉ nằm trong tài liệu

Hai VS Code plugin và một Jenkins plugin giúp quy trình đi vào hoạt động kỹ thuật hằng ngày.

VS Code on-save hook

AICodeGenSaver

  • Cập nhật Annotation Placeholder
  • Tính hash ở các cấp logic
  • Tự động rollback review status khi mã đã review thay đổi

Hỗ trợ human review

AICodeGenReviewer

  • Xác định đối tượng review
  • Hiển thị hướng dẫn Gen AI dành riêng cho review
  • Ghi lịch sử thay đổi trạng thái của human reviewer

Jenkins verification gate

AICodeGenDashboard

  • Xác minh lại Annotation và Hash
  • Áp dụng Advisory / Blocking policy
  • Tạo dashboard và audit artifact

Consulting Scope

Thiết kế đồng thời công cụ và cách áp dụng quy trình

Đây không chỉ là phát triển plugin mà còn kết nối Safety Plan, hoạt động A‑SPICE, coding rules và CI/CT operations.

Thiết kế chính sách quy trình

Định nghĩa AI code policy, state model, annotation rules, review regression policy và gate criteria.

Tư vấn áp dụng vào dự án

Điều chỉnh phạm vi theo hệ thống requirement/change/safety classification và cách vận hành Git/Jenkins.

Hỗ trợ tool confidence

Trong safety project, cấu trúc IDE/Jenkins plugin như đối tượng đánh giá software tool confidence.

Xây dựng hệ thống review và verification

Kết nối human review, AI review guidance, static analysis, unit test và CI quality gate.

Evidence Dashboard

Lưu lại metrics và artifact cho audit và đánh giá quy trình

Kết quả Jenkins cần được lưu dưới dạng JSON, HTML hoặc CSV, không chỉ hiển thị trên dashboard.

Gen AI code LOC và tỷ lệ
Số function/file cần review và tỷ lệ hoàn tất
Tỷ lệ AI code theo model/module
Hash mismatch và review regression
Thời gian review trung bình và tiến độ theo reviewer

FAQ

Những câu hỏi quy trình này cần trả lời

Quy trình này có tự động đảm bảo ISO 26262 hoặc A‑SPICE compliance không?

Không. Đây là supporting control và phải vận hành cùng Safety Plan, coding rules, verification strategy và quality assurance activities.

AI có thể đặt trạng thái review là Reviewed không?

Không. Mã do AI tạo ra là candidate code, và chuyển trạng thái cuối cùng phải là hành động rõ ràng của human reviewer.

Vì sao quản lý theo function và context thay vì toàn bộ file?

Một file có thể chứa cả mã do người viết và mã AI. Hash theo đơn vị logic giúp phạm vi re-review thực tế và truy vết được.

Next Step

AI code generation không chỉ là tốc độ phát triển

Với mission-critical software, đội phát triển phải giải thích được mã AI được tạo, thay đổi, review và phê duyệt như thế nào. Chúng tôi có thể cùng xem xét phạm vi áp dụng cho quy trình hiện tại.