Zum Inhalt springen

root / tags / dora-2025

#DORA 2025

4 Fiches

Qualität & Sicherheit Automatisch geprüfte Übersetzung

Code review dans le SDLC augmenté : l'anneau de contraintes autour des agents

Episode "Phase 5 · Review" der SFEIR-Reihe zum erweiterten SDLC, veröffentlicht **am selben Tag** wie der LinkedIn-Beitrag von Addy Osmani, den sie in eine Phasenspezifikation übersetzt. These: **Qualität hat die Adresse gewechselt** — sie wird nicht mehr im Code gelesen (Agenten produzieren mehr davon, als irgendjemand reviewen kann), sondern in **dem Ring von Constraints, der den Agenten umgibt**. Osmanis Ring (sieben Dimensionen — Korrektheit, Sicherheit, Performance, Barrierefreiheit, Wartbarkeit, **wirtschaftliche Effizienz**, **Verständlichkeit** — verbunden durch die **Back-Pressure**-Regel: „einer Schleife wird nur so viel Autonomie zugestanden, wie günstig und zuverlässig verifiziert werden kann, keinen Zentimeter mehr") wird nachgezeichnet, übersetzt und an Phase 5 des 11-Phasen-Zyklus von SFEIR angehängt. Das strukturierende Korollar: **der Engpass war nie die Generierung, es ist die Verifikation** — „Generierung ist ein weiter Trichtermund, Verifikation ein enger Hals; wer den Mund beschleunigt, verdickt den Stau am Hals." **Die interessanteste Design-Entscheidung ist eine Wahl der Zyklusarchitektur**: Review liegt bewusst **außerhalb der drei menschlichen Gates** (Define, Plan, Ship), denn würde man Review zum Gate machen, würde menschliche Aufmerksamkeit — eine endliche Ressource — zum Kontrollpunkt einer Generierungskapazität, die selbst skaliert: „man hätte eine Pipeline gebaut, deren maximaler Durchsatz der Anzahl an Diffs entspricht, die ein Senior bis Feierabend lesen kann." Daher die Aufteilung: **Review instrumentiert, Ship entscheidet** — Review liefert einen *widerlegbaren Beweiskörper*, Ship entscheidet anhand der Evidenz, nicht anhand des vollständigen Diffs. Eine Position, die sich gegen Monperrus stellt (von dem SFEIR die Diagnose übernimmt — menschliche Inspektion jedes Diffs hält der agentischen Geschwindigkeit nicht stand —, aber die Schlussfolgerung ablehnt: Abnahme kann nicht delegiert werden). Die benannte Falle ist die **zirkuläre Validierung** (der Agent, der den Code schreibt, schreibt auch die Tests, die ihn validieren: „man hat einen Spiegel gebaut, keinen Ring"), mit fünf Gegenmaßnahmen von Anthropic (unabhängige Gates in getrennten Context-Windows, deterministisch + agentisch ersetzen sich nie gegenseitig, Shadow Mode, risikobasierte Stufung, Logging ans SIEM) und der Warnung von Compare the Market (**AST-Graph ~70 % vs. Vektor-RAG ~58 %**, wobei RAG *schlechter abschneidet als gar kein Kontext*). Die eigene Erweiterung der Firma ist **das Ratschenprinzip**: „jedes Entkommen wird zum Constraint" — ein Defekt, der den Ring durchbrochen hat, wird *innerhalb des Rings* geschlossen (Test, Lint-Regel, Review-Rubrik, Harness-Guardrail) bei Compound-1, „das einzige Asset in der Kette, das an Wert gewinnt, während die Modelle an Wert verlieren" (eine ungeprüfte interne Messung: **−30 % Fix-Iterationen nach zehn Zyklen**). Sie schließt mit einer Neuformulierung der Frage: „Ist dieser Code gut?" ist unbeantwortbar geworden; was bleibt, ist **„Was lässt mein System nicht durch?"**

#Ring von Constraints#Constraints um Agenten#Review-Phase

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — construit sur Addy Osmani (Google) ; cite Martin Monperrus · Paula Hingel (Augment Code) · DORA/Google Cloud · Jason Clinton (Anthropic) · l'équipe Engineering de Compare the Market

Qualität & Sicherheit Automatisch geprüfte Übersetzung

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

SFEIRs Dekonstruktion (Unternehmensstimme) des fünf Tage zuvor veröffentlichten Debriefings von Jason Clinton (Deputy CISO, Anthropic) — bereits dokumentiert in [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **Der Mehrwert liegt nicht in den Fakten, sondern in der These, die sie neu liest**: Wenn Anthropics Kontrollen greifen, dann weil **ein Zyklus mit benannten Phasen existiert, an dem sie sich festmachen lassen** — „der SDLC ist das Fundament, keine Formalität." Die Beweisführung geht vor, indem sie zunächst das Mapping nachliest (**PSR bei Plan, CLAUDE.md + Egress-Allowlist bei Code, Review-Agenten bei Test, kontinuierliches DAST bei Deploy, Triage + SIEM-Routing bei Monitor**), und dann eine **vierteilige Anapher** entfaltet: (1) *ohne SDLC materialisieren sich keine Produktivitätsgewinne* — Clinton zitiert **Amdahls Gesetz**: Das Achtfachen des Codevolumens vervielfacht nichts, wenn das Review sequenziell und menschlich bleibt, und Anthropic hat seine Gewinne nicht durch die Verteilung von Agenten erzielt, sondern indem es **die blockierende Phase (Test) identifiziert und neu aufgebaut hat** — „man optimiert keinen Engpass, den man nicht kartiert hat" (ein Echo des **Spiegeleffekts** aus DORA 2025); (2) *ohne SDLC hat Sicherheit keinen Ankerpunkt* — ein **Gate ist per Definition eine zwischen zwei Phasen platzierte Kontrolle**, und Clintons drei Bedrohungen werden an unterschiedlichen Zeitpunkten adressiert; (3) *ohne SDLC lässt sich keine **Token-FinOps**-Politik formulieren* — agentisches Scannen wird nach Verbrauch abgerechnet und wächst mit dem Code-Durchsatz, sodass **risikobasierte Stufung DIE FinOps-Politik IST** (sie entscheidet, wo drei Agenten-Durchläufe bezahlt werden und wo ein SAST genügt), andernfalls wird „der Token-Verbrauch nicht gesteuert, sondern erst am Monatsende entdeckt"; (4) *ohne SDLC gibt es nichts zu messen* — die Indikatoren (16 % → 54 % kommentierte PRs, ein Drittel der vergangenen Vorfälle abgefangen) existieren nur, weil es Phasen gibt, an denen ein Zähler platziert werden kann; ohne das produziert man nur **Nutzungszahlen** (Lizenzen, Token), die nichts über Qualität oder Risiko aussagen. Zwei starke Punkte jenseits der These: die Lesart des **incident agent-à-agent** („ein Sicherheitsperimeter, der auf einer Anweisung in einem Prompt beruht, ist kein Perimeter"; **der Zugriff eines Agenten auf andere Agenten ist Teil seiner Angriffsfläche**) und ein **expliziter methodischer Vorbehalt** — Anthropics Zahlen über Anthropic, ungeprüft, veröffentlicht vom Anbieter des beschriebenen Modells, im Kontext einer jungen Codebasis ohne Mainframe: **was sich übertragen lässt, ist die Methode, nicht die Zahlen**.

#SDLC#KI-nativer SDLC#Entwicklungszyklus

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Architektur & Konstruktion Automatisch geprüfte Übersetzung

Un SDLC piloté par l'IA : le cycle SFEIR à 11 phases (et pourquoi l'industrie y converge)

SFEIR-Artikel (auf Französisch), das einen **KI-gesteuerten SDLC in 11 Phasen (0 bis 10)** formalisiert und argumentiert, dass sich die Branche darauf zubewegt. Ausgangsbeobachtung: 2025 fügten Organisationen KI-Tools hinzu, ohne ihr Betriebsmodell zu transformieren — was ein Paradox erzeugt: « alles ändert sich… und nichts ändert sich » (die Ausführungsgeschwindigkeit vervielfacht sich ohne proportionalen Gewinn). Die eigentliche Antwort liegt nicht in der Wahl der Tools, sondern in der **Neugestaltung des Zyklus** für die maschinelle Ausführung. Der SFEIR-Zyklus stützt sich auf **drei unveränderliche menschliche Gates** (Define, Plan, Ship), automatische Phasen dazwischen sowie **zwei Kapitalisierungsmomente** (Compound-1 vor der Bereitstellung, Compound-2 in Produktion), die Lehren in wiederverwendbare Regeln umwandeln. Drei Prinzipien: **KI führt aus** (vollständige Artefakte + Ausführungsnachweis, ohne den eigenen Angaben des Agenten je zu vertrauen), der **Mensch behält die Kontrolle über die Absicht**, das **System lernt kumulativ**. Gemessene Ergebnisse (Neugestaltung 6 Monate→1 Tag, **−30 % der Iterationen** nach zehn Zyklen) sowie eine behauptete Konvergenz mit ADLC, Google und DORA 2025.

#SDLC#Entwicklungszyklus#KI

SFEIR

Architektur & Konstruktion Automatisch geprüfte Übersetzung

How AI Changes the SDLC: A Six-Stage Guide

Leitfaden von Augment Code (Paula Hingel), der beschreibt, wie KI-Agenten den Software Development Lifecycle (SDLC) Stufe für Stufe umstrukturieren. These: KI erzeugt **in manchen Phasen höheren Durchsatz und in anderen ein höheres Instabilitätsrisiko** — ein Symptom ungleichmäßiger Adoption ohne Neuziehung der Review-Grenzen. Stützt sich auf **DORA 2025**: KI-Adoption korreliert positiv mit Delivery-Durchsatz und Produktperformance, aber **negativ mit Stabilität**. Sechs neu betrachtete Phasen (Requirements, Design/Architektur, Implementierung, Testing/QA, Deployment, Maintenance), drei zentrale Risiken (Erosion der Junior-Pipeline, **zirkuläre Validierung** von KI-generierten Tests, Governance-Lücken bei Skalierung) und drei entstehende Rollen (**Intent Engineering**, Agentic DevOps, AI Governance/Assurance). Umsetzbare Empfehlungen: eine Phase vor der Skalierung auditieren, Governance einem Stresstest unterziehen, die **Spezifikation** ins Zentrum stellen, explizite Rollback-Richtlinien definieren, die Junior-Rolle rund um Review neu gestalten.

#SDLC#Software Development Lifecycle#Coding Agents

Paula Hingel (Augment Code)