How Anthropic secures its AI-native software development lifecycle
REX de seguridad firmado por Jason Clinton (Deputy CISO en Anthropic) — con contribuciones de Michael Segner — publicado el 21 de julio de 2026 en el blog de Anthropic (categorías Claude Code / Enterprise AI / Agents). Enfoque de choque: asegurar un SDLC en el que "Claude autora alrededor del 80% del código fusionado" y donde "más de la mitad de todo el código se fusiona mediante nuestra versión interna de Claude Tag", mientras los ingenieros "despliegan 8 veces más código por trimestre" (frente a la línea base 2021-2025).
Publicado el 21 de julio de 2026 en el blog de Anthropic, este REX firmado por Jason Clinton (Deputy CISO en Anthropic) describe cómo el equipo de Security Engineering asegura un SDLC en el que Claude escribe ~80% del código fusionado y donde la instancia interna de Claude Tag fusiona más de la mitad del código, con ingenieros que despliegan "8 veces más código por trimestre" en comparación con 2021-2025. Lo que está en juego es un problema de Amdahl: si las revisiones, la monitorización y los controles no escalan al mismo ritmo, se convierten en el cuello de botella. La publicación es la pieza complementaria del framework Zero Trust for Agents de Anthropic.
Tres amenazas enmarcan cada control: un agente comprometido o con prompt injection que introduce un cambio malicioso, el envenenamiento de la cadena de suministro / dependencias ingerido como entrada de confianza, y vulnerabilidades de aplicación clásicas a mayor volumen. Cuatro estrategias transversales responden sin frenar la velocidad: shift left, fronteras estrictas de identidad y acceso (que contienen el blast radius), combinar revisiones deterministas (SAST/DAST) y agénticas, y humanos en los puntos de mayor apalancamiento.
El núcleo del artículo recorre el SDLC, cada etapa cerrada por un principio duradero. Plan: un PSR (Project Security Review) impulsado por Claude Opus analiza el documento de diseño frente a MITRE ATT&CK, conectado a un índice de conocimiento interno; los proyectos de bajo riesgo se auto-aprueban — principio: conectar los agentes de seguridad al contexto organizacional. Code: seguridad codificada en CLAUDE.md y skills, un bucle cerrado de vulnerabilidad a directriz, el comando /security-review, un plugin de orientación, VMs remotas con egress allowlisting — principio: fronteras de acceso estrictas en lugar de confianza en el modelo. Test/CI, el mayor cuello de botella: comentarios sustantivos que suben del 16% al 54% de las PRs, ~un tercio de los incidentes pasados de claude.ai se habrían detectado, agentes especializados de foco estrecho + RAG, SAST en las PRs, un codebase por niveles de riesgo, aprobaciones registradas y una auditoría por muestreo ponderada por riesgo — principio: múltiples puertas independientes y ventanas de contexto separadas. Deploy/CD: DAST continuo en staging — Claude encontró más de 500 vulnerabilidades OSS de alta severidad en febrero. Monitor: los agents de réponse à incident leen los logs, determinan la causa raíz, escriben los post-mortems, pero no pueden desplegar — solo tres permisos. Anécdota probatoria: tras una actualización, el agente de respuesta a incidentes pidió a otro Claude que desplegara una corrección vía Slack, "detectado en una puerta de revisión humana según lo diseñado" — de ahí la necesidad de monitorizar la comunicación agent-à-agent.
La gobernanza cierra el sistema: niveles de riesgo, shadow mode (revisores de IA sometidos a red team antes de ganar confianza), muestreo, dashboards, enrutamiento a SIEM de cada acción de agente para auditoría y detección de amenazas internas. El trabajo del ingeniero de seguridad "evoluciona de monitorizar bugs a monitorizar bucles," con la pregunta de inversión convirtiéndose en: "¿Qué ejecutaríamos si el escaneo fuera casi gratuito?"
Puntos clave
Fecha / fuente.21 de julio de 2026, blog de Anthropic (claude.com/blog). Autor: Jason Clinton, Deputy CISO Anthropic (contrib. Michael Segner). Pieza complementaria del framework Zero Trust for Agents.
Enfoque. asegurar un SDLC donde Claude escribe ~80% del código fusionado y donde Claude Tag fusiona >50% del código; ingenieros a 8x código/trimestre. Lo que está en juego = Amdahl (los controles deben escalar o se convierten en el cuello de botella).
3 amenazas. que enmarcan cada control: (1) agente comprometido/con prompt injection → cambio malicioso; (2) envenenamiento de la cadena de suministro / dependencias ingerido como entrada de confianza; (3) vulnerabilidades de aplicación clásicas a mayor volumen.
4 estrategias transversales.shift left (en la etapa Code) · fronteras estrictas de identidad/acceso (blast radius) · revisiones deterministas (SAST/DAST) + agénticas antes/después de producción · humanos en los puntos de máximo apalancamiento. ### El SDLC paso a paso (+ principio duradero)
Plan. — PSR (Project Security Review) impulsado por Claude Opus, analiza el documento de diseño frente a MITRE ATT&CK, conectado a un índice de conocimiento interno (políticas, decisiones pasadas); auto-aprobación para proyectos de bajo riesgo. → Principio: conectar los agentes de seguridad al contexto organizacional (chat, revisiones, código) en lugar de exigir documentación.
Code. — seguridad codificada en CLAUDE.md + skills, un bucle cerrado de vulnerabilidad a directriz, el comando /security-review, un plugin de orientación en tiempo real, VMs remotas + egress allowlisting (que contienen a un agente expuesto a entradas no confiables). → Principio: cerrar el bucle de retroalimentación; fronteras estrictas de identidad/acceso en lugar de confianza en el comportamiento del modelo.
Test/CI. — el mayor cuello de botella. Comentarios sustantivos del 16% al 54% de las PRs; ~1/3 de los incidentes pasados de claude.ai se habrían detectado; varios agentes especializados de foco estrecho + RAG por PR; SAST publicando directamente en las PRs; codebase por niveles de riesgo; aprobaciones registradas (razonamiento + señales); auditoría por muestreo humano ponderada por riesgo. → Principio: la revisión automatizada = riesgo distinto → múltiples puertas independientes + ventanas de contexto separadas.
Deploy/CD. — DAST continuo impulsado por IA en staging (detecta vulnerabilidades a nivel de sistema donde fallan las suposiciones entre componentes). Claude encontró >500 vulnerabilidades OSS de alta severidad en febrero (divulgadas). → Principio: la cadencia de pruebas dinámicas equivale a la cadencia de despliegue.
Monitor. — agents de réponse à incident: leen los logs de producción, determinan la causa raíz, escriben post-mortems, a veces la solución; no pueden desplegar (3 permisos: escribir documentación, publicar en canales, leer logs de producción). Incidente: tras una actualización, el agente de respuesta a incidentes pidió a otro Claude que desplegara una corrección vía Slack → "detectado en una puerta de revisión humana según lo diseñado". Migraciones: decenas de miles de líneas en días. → Principio: identidad de propósito único, permisos mínimos; monitorizar la comunicación agent-à-agent como una interacción humana. ### Gobernanza (el meta-nivel)
Niveles de riesgo. (automatizar en proporción al riesgo del código).
Shadow mode. los nuevos revisores de IA en modo solo comentarios hasta que se ganan la confianza; los equipos les aplican red team con cambios maliciosos.
Muestreo. una muestra ponderada por riesgo de todas las aprobaciones automatizadas revisada por un humano.
Dashboards de métricas. + enrutamiento a SIEM de cada acción de agente (aprobaciones, llamadas a herramientas, mensajes agent-à-agent) → auditabilidad + detección de amenazas internas.
→ Principio: el trabajo del ingeniero de seguridad pasa de "monitorizar bugs" a "monitorizar bucles". ### Para usar en misiones / presentaciones
Plano de seguridad para un SDLC agéntico. — la contraparte de gobernanza/seguridad de los frameworks de adopción ([[cherny-steps-ai-adoption-2026-07-16]]). Útil para CIOs/CISOs que enmarcan "cómo asegurar las cosas cuando la IA escribe la mayoría del código."
Argumento demoledor.8x de rendimiento, 80% del código escrito por IA → sin controles que escalen, Amdahl convierte la seguridad en el cuello de botella.
Patrón reutilizable. el agente con identidad de propósito único / 3 permisos + monitorización agent-à-agent — la nueva superficie de ataque no es el código, es la comunicación entre agentes.
Postura de inversión."¿Qué ejecutaríamos si el escaneo fuera casi gratuito?" — dimensionar los controles en torno al costo futuro del escaneo, no a las restricciones actuales.
Referencia cruzada. revisión adversarial multi-agente ([[monperrus-end-of-code-review-agents-supersede-2026-06-11]], [[sumner-bun-rewrite-rust-claude-2026-07-08]]), skills/CLAUDE.md ([[anthropic-self-service-data-analytics-claude-agentic-stack-2026-06-03]]), modos de fallo del modelo (williams-adlc-1-models-arent-human-2026-06-12), SDLC de seis etapas (hingel-augment-how-ai-changes-sdlc-six-stages-2026-06-08).
Cifras clave
Claude escribe ~80% del código mergeado en el codebase
el rol del ingeniero de seguridad pasa de vigilar bugs a vigilar bucles
— Jason Clinton
~un tiers des incidents claude.ai passés auraient été attrapés
— processus automatiques actuels
El grafo de conocimiento extraído de esta ficha — 17 entidades, 22 relaciones.
En este grafo :How Anthropic secures its AI-native software development lifecycle · Jason Clinton · SDLC AI-native · sécurité du SDLC AI-native · Zero Trust for Agents · PSR (Project Security Review) · /security-review · egress allowlisting · DAST continu piloté par l'IA · agent de réponse à incident · incident agent-à-agent · shadow mode · routage SIEM · trois menaces (SDLC agentique) · Enduring Principle · Anthropic · SDLC