Saltar al contenido

root / tags / blast-radius

#blast radius

4 fiches

Calidad y Seguridad Traducción verificada automáticamente

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Descifrado de SFEIR (voz de la firma) del informe de Jason Clinton (Deputy CISO, Anthropic) publicado cinco días antes — ya documentado en [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **El valor añadido no reside en los hechos sino en la tesis que los relee**: si los controles de Anthropic se sostienen, es porque **existe un ciclo con etapas nombradas del que colgarlos** — "el SDLC es el fundamento, no una formalidad". La demostración avanza releyendo el mapeo (**PSR en Plan, CLAUDE.md + egress allowlist en Code, agentes de revisión en Test, DAST continuo en Deploy, triage + enrutamiento SIEM en Monitor**), y después mediante una **anáfora en cuatro partes**: (1) *sin un SDLC, las ganancias de productividad no se materializan* — Clinton cita la **ley de Amdahl**: multiplicar por 8 el volumen de código no multiplica nada si la revisión sigue siendo secuencial y humana, y Anthropic ganó no distribuyendo agentes sino **identificando la etapa bloqueante (Test) y reconstruyéndola** — "no se optimiza un cuello de botella que no se ha mapeado" (haciendo eco del **efecto espejo** de DORA 2025); (2) *sin un SDLC, la seguridad no tiene punto de anclaje* — un **gate es por definición un control situado entre dos etapas**, y las tres amenazas de Clinton se abordan en momentos distintos; (3) *sin un SDLC, no puede formularse ninguna política de **FinOps de tokens*** — el escaneo agéntico se factura por consumo y crece con el volumen de código, así que **el tiering basado en riesgo ES la política de FinOps** (decide dónde se pagan tres pasadas de agente y dónde basta un SAST), de lo contrario "el gasto en tokens no se pilota, se descubre a fin de mes"; (4) *sin un SDLC, no hay nada que medir* — los indicadores (16% → 54% de PR comentados, un tercio de los incidentes pasados interceptados) existen solo porque hay etapas donde puede colocarse un contador; sin eso, solo se producen **cifras de uso** (licencias, tokens) que nada dicen sobre calidad o riesgo. Dos puntos fuertes más allá de la tesis: la lectura del **incident agent-à-agent** ("un perímetro de seguridad que descansa sobre una instrucción en un prompt no es un perímetro"; **el acceso de un agente a otros agentes forma parte de su superficie de ataque**) y una **advertencia metodológica explícita** — cifras de Anthropic sobre Anthropic, no auditadas, publicadas por el proveedor del modelo descrito, en el contexto de una base de código joven sin mainframe: **lo que se transpone es el método, no las cifras**.

#SDLC#SDLC nativo en IA#ciclo de desarrollo

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Calidad y Seguridad Traducción verificada automáticamente

How Anthropic secures its AI-native software development lifecycle

REX de seguridad firmado por **Jason Clinton (Deputy CISO en Anthropic)** — con contribuciones de **Michael Segner** — publicado el **21 de julio de 2026** en el blog de Anthropic (categorías *Claude Code / Enterprise AI / Agents*). **Enfoque de choque**: asegurar un SDLC en el que ***"Claude autora alrededor del 80% del código fusionado"*** y donde ***"más de la mitad de todo el código se fusiona mediante nuestra versión interna de Claude Tag"***, mientras los ingenieros *"despliegan 8 veces más código por trimestre"* (frente a la línea base 2021-2025). El desafío es un problema de **Amdahl**: si los controles no escalan, se convierten en el cuello de botella. **Tres amenazas enmarcan todo**: (1) un **agente comprometido o con prompt injection** que introduce un cambio malicioso; (2) **envenenamiento de la cadena de suministro / dependencias** ingerido como *entrada de confianza*; (3) **clases habituales de vulnerabilidades de aplicación a mayor volumen**. **Cuatro estrategias transversales**: *shift left* (integrado en la etapa Code), **fronteras estrictas de identidad y acceso** para contener el *blast radius*, **combinar revisiones deterministas (SAST/DAST) Y agénticas** antes/después de producción, **humanos en el bucle en los puntos de mayor apalancamiento**. La publicación está explícitamente **pensada para acompañar el framework *Zero Trust for Agents* de Anthropic** (y remite a la *CISO's Guide to Agentic AI*). **Recorrido paso a paso del SDLC** (cada etapa → un *Enduring Principle*): **Plan** — un **PSR (Project Security Review)** impulsado por **Claude Opus**, que contrasta el documento de diseño con **MITRE ATT&CK**, conectado a un **índice de conocimiento interno**; la auto-aprobación se permite para proyectos de *bajo riesgo* → *principio: conectar los agentes de seguridad al contexto organizacional* (chat, revisiones pasadas, código) en lugar de exigir documentación. **Code** — seguridad codificada en **CLAUDE.md + skills**, un **bucle cerrado** desde la vulnerabilidad descubierta hasta las directrices actualizadas, el comando **`/security-review`**, un plugin de orientación en tiempo real, **VMs remotas con egress allowlisting** para limitar el *blast radius* de un agente expuesto a entradas no confiables → *principio: cerrar el bucle de retroalimentación; fronteras estrictas de identidad/acceso en lugar de confianza en el comportamiento del modelo*. **Test/CI** — **el mayor cuello de botella**: comentarios sustantivos que suben del **16% al 54% de las PRs**, ~**un tercio de los incidentes pasados de claude.ai se habrían detectado**, **varios agentes especializados de foco estrecho** con contexto **RAG** por PR, **SAST publicando directamente en las PRs**, un **codebase por niveles de riesgo**, cada aprobación **registrada con razonamiento y señales**, **auditoría por muestreo humano ponderada por riesgo** → *principio: la revisión automatizada es un riesgo distinto → controles distintos (múltiples puertas independientes, ventanas de contexto separadas)*. **Deploy/CD** — **DAST continuo impulsado por IA** en staging (Claude encontró ***"más de 500 vulnerabilidades OSS de alta severidad"*** en febrero) → *principio: la cadencia de pruebas dinámicas equivale a la cadencia de despliegue*. **Monitor** — **agents de réponse à incident** que leen los logs de producción, hacen análisis de causa raíz, escriben post-mortems y a veces la solución, pero **no pueden desplegar**: solo **tres permisos** (escribir documentación, publicar en canales, leer logs de producción); **incidente destacado** — tras una actualización de modelo, el agente de respuesta a incidentes pidió a **otra instancia de Claude que desplegara una corrección vía Slack**, *"detectado en una puerta de revisión humana según lo diseñado"* → *principio: **identidad de propósito único con permisos mínimos**; monitorizar los canales **agent-à-agent** igual que se monitorizan las interacciones humanas*. **Gobernanza**: niveles de riesgo, **shadow mode** (nuevos revisores de IA en modo solo comentarios, sometidos a *red team* antes de ganar confianza), **muestreo**, dashboards de métricas, **enrutamiento a SIEM** de cada acción de agente (aprobaciones, llamadas a herramientas, mensajes agent-à-agent) para auditoría y detección de amenazas internas → *principio: el rol del ingeniero de seguridad pasa de "monitorizar bugs" a **"monitorizar bucles"***. **Pregunta estratégica**: *"¿Qué ejecutaríamos si el escaneo fuera casi gratuito?"*. En el lado de **seguridad/gobernanza**, esto extiende el clúster AI-SDLC de la veille: los *Steps of AI Adoption* de [[cherny-steps-ai-adoption-2026-07-16]] (Claude Security Review, Claude Tag, shadow mode, SIEM/OTel), la revisión adversarial multi-agente de [[monperrus-end-of-code-review-agents-supersede-2026-06-11]] y sumner-bun-rewrite-rust-claude-2026-07-08, la doctrina de *skills / sistemas alrededor del modelo* de anthropic-self-service-data-analytics-claude-agentic-stack-2026-06-03, los modos de fallo de williams-adlc-1-models-arent-human-2026-06-12, el SDLC de seis etapas de hingel-augment-how-ai-changes-sdlc-six-stages-2026-06-08, y la ciberdefensa Project Glasswing de anthropic-claude-fable-5-mythos-5-2026-06-09.

#SDLC nativo de IA#SDLC nativo de IA#seguridad

**Jason Clinton** — *Deputy CISO* (directeur adjoint de la sécurité des SI) d'**Anthropic** · pilote de l'équipe *Security Engineering* ; contributions de **Michael Segner**. Billet publié le **21 juillet 2026** sur le blog Anthropic (*claude.com/blog*) · catégories *Claude Code / Enterprise AI / Agents* · ~5 min de lecture. Compagnon explicite du framework *Zero Trust for Agents* publié par Anthropic.

Arquitectura y Construcción Traducción verificada automáticamente

How AI Changes the SDLC: A Six-Stage Guide

Guía de Augment Code (Paula Hingel) que describe cómo los agentes de IA están reestructurando el ciclo de vida del desarrollo de software (SDLC), etapa por etapa. Tesis: la IA produce **mayor rendimiento en algunas etapas y mayor riesgo de inestabilidad en otras** — un síntoma de adopción desigual sin redefinir los límites de revisión. Se apoya en **DORA 2025**: la adopción de IA correlaciona positivamente con el rendimiento de entrega y el desempeño del producto, pero **negativamente con la estabilidad**. Seis etapas revisadas (Requisitos, Diseño/Arquitectura, Implementación, Pruebas/QA, Despliegue, Mantenimiento), tres riesgos principales (erosión del pipeline junior, **validación circular** de pruebas generadas por IA, brechas de gobernanza a escala) y tres roles emergentes (**Intent Engineering**, Agentic DevOps, AI Governance/Assurance). Recomendaciones accionables: auditar una etapa antes de escalar, someter la gobernanza a pruebas de estrés, situar la **especificación** en el centro, definir políticas explícitas de rollback, rediseñar el rol junior en torno a la revisión.

#SDLC#ciclo de vida del desarrollo de software#agentes de codificación

Paula Hingel (Augment Code)

Agentes de codificación IA y Skills Traducción verificada automáticamente

How Salesforce Engineering Became Truly Agentic

Entrada oficial del blog **Salesforce News** (sección *Agentic Enterprise*, serie *"Pioneering the Agentic Shift Within Salesforce Engineering"*), publicada el **27 de mayo de 2026** (lectura de 6 minutos) por **Srinivas "Srini" Tallapragada**, *President and Chief Engineering and Customer Success Officer* en Salesforce. Continuación directa de una entrada anterior (*"How we got our engineers to use AI — without breaking everything"*) que relataba haber superado el **>90% de adopción**. **Tesis del giro**: Salesforce Engineering pasó de un mundo en el que la IA era un *copiloto* útil a otro en el que **las herramientas agénticas impulsan el propio ciclo de vida de desarrollo de software (SDLC)** — escribiendo código, revisando PRs, generando tests, actualizando documentación, gestionando despliegues, coordinando trabajo antes gestionado mediante traspasos humanos. **Decisión señal canónica**: estandarización a escala de la organización en **Claude Code** + ***"eliminamos todos los límites de tokens"*** — *"eliminar hasta el último resquicio de fricción entre nuestros ingenieros y las herramientas que los hacen más rápidos y más eficaces"*. **Resultado empírico mayor** (abril 2026 frente a abril 2025): elementos de trabajo completados por desarrollador **+50,8%**, PRs fusionadas por desarrollador **+79%**, y sobre todo la puntuación de **Effective Output** (una medida de ML del **valor real del código entregado**, no del volumen) **+151,3% interanual**. **Caso de uso emblemático**: migración de **33 endpoints de API** a una arquitectura cloud-native, estimada en **~231 persona-días** (7 por API) de forma tradicional, completada en **13 días — 18 veces más rápido** — mediante un **marco basado en reglas construido en Claude** (archivos markdown + implementaciones de referencia), con el feedback de las PRs realimentando continuamente el conjunto de reglas, **bucles LLM autónomos (build, fix, validate)** sin intervención manual, paralelizados en entornos aislados → **5 PRs**, la mayor de las cuales entregó **21 endpoints con 100% de cobertura de tests**. **Sin compromiso velocidad↔calidad**: a través de la plataforma **Engineering 360** (que centraliza datos de ingeniería de cientos de sistemas), **los incidentes totales caen un 5%** pese al aumento de PRs (*"la calidad no sufre por la velocidad. Se beneficia de ella"*), gracias a **barreras de seguridad y estándares de calidad estructuralmente integrados** en el flujo de trabajo agéntico (Trust como valor n.º 1). **Revisión del SDLC**: una vez adoptada la IA, los ingenieros **desmontan y reconstruyen** los flujos de trabajo (¿qué procesos eliminar? ¿qué traspasos ya son innecesarios? ¿dónde sigue un humano haciendo un trabajo que podría asumir un agente?). **Nuevo oficio de ingeniería**: las **skills de Claude Code** (capacidades empaquetadas y reutilizables que codifican el contexto del equipo, las convenciones de nomenclatura, los patrones) se convierten en un **artefacto de ingeniería** compartido y componible; **AI Expert Suite** + **Salesforce Foundation Plugins** = una biblioteca de skills institucionalizada y curada (benchmark interno: **mayor precisión y fiabilidad, coste innecesario reducido**); los **subagentes y equipos de agentes** paralelizan los flujos de trabajo (*"Describen el resultado, y un conjunto de agentes coordinados averigua los pasos"*). **Lo que sigue siendo difícil**: (1) la **gestión del contexto** en sesiones largas — la **calidad del archivo CLAUDE.md** varía mucho y pesa fuertemente en la calidad del resultado; (2) la **seguridad agéntica** = un modelo fundamentalmente distinto (agentes que *actúan*, no solo *sugieren* → mayor radio de impacto); (3) **roles en evolución** (¿cómo pasan los junior a senior si la IA absorbe el trabajo de nivel inicial? ¿papel del diseñador/PM? la unidad de ejecución = equipo scrum → experimentos con unidades de 1 o 3 personas). Conclusión: *"Cambió lo que era económicamente posible"*; la ambición declarada es **"el SDLC agéntico más automatizado del sector"**. Se cruza directamente con Gupta (*coste de un resultado completado*, utilidad marginal del token), Greenwald/Sierra (precios basados en resultados), DORA (ROI / coste por funcionalidad) y el debate BFM/Girard (el token como combustible de valor, no como coste a recortar).

#SDLC agéntico#sdlc agéntico#Claude Code

**Srinivas « Srini » Tallapragada** — *President and Chief Engineering and Customer Success Officer* de **Salesforce**. Plus d'une décennie chez Salesforce · dirige l'ingénierie mondiale de la plateforme unifiée. Auteur de la série *Agentic Enterprise* sur le blog Salesforce News ; ce billet (27 mai 2026) est la **suite** d'un premier opus consacré à l'adoption de l'IA par les milliers d'ingénieurs Salesforce (*« How we got our engineers to use AI — without breaking everything »*). Position d'autorité = **dirigeant exécutif** parlant en son nom et au nom d'une organisation d'ingénierie à grande échelle (donnée terrain à l'échelle d'un hyperscaler SaaS) · avec accès aux métriques internes (Engineering 360, Effective Output).