Saltar al contenido

root / tags / slack

#Slack

2 fiches

Calidad y Seguridad Traducción verificada automáticamente

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Descifrado de SFEIR (voz de la firma) del informe de Jason Clinton (Deputy CISO, Anthropic) publicado cinco días antes — ya documentado en [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **El valor añadido no reside en los hechos sino en la tesis que los relee**: si los controles de Anthropic se sostienen, es porque **existe un ciclo con etapas nombradas del que colgarlos** — "el SDLC es el fundamento, no una formalidad". La demostración avanza releyendo el mapeo (**PSR en Plan, CLAUDE.md + egress allowlist en Code, agentes de revisión en Test, DAST continuo en Deploy, triage + enrutamiento SIEM en Monitor**), y después mediante una **anáfora en cuatro partes**: (1) *sin un SDLC, las ganancias de productividad no se materializan* — Clinton cita la **ley de Amdahl**: multiplicar por 8 el volumen de código no multiplica nada si la revisión sigue siendo secuencial y humana, y Anthropic ganó no distribuyendo agentes sino **identificando la etapa bloqueante (Test) y reconstruyéndola** — "no se optimiza un cuello de botella que no se ha mapeado" (haciendo eco del **efecto espejo** de DORA 2025); (2) *sin un SDLC, la seguridad no tiene punto de anclaje* — un **gate es por definición un control situado entre dos etapas**, y las tres amenazas de Clinton se abordan en momentos distintos; (3) *sin un SDLC, no puede formularse ninguna política de **FinOps de tokens*** — el escaneo agéntico se factura por consumo y crece con el volumen de código, así que **el tiering basado en riesgo ES la política de FinOps** (decide dónde se pagan tres pasadas de agente y dónde basta un SAST), de lo contrario "el gasto en tokens no se pilota, se descubre a fin de mes"; (4) *sin un SDLC, no hay nada que medir* — los indicadores (16% → 54% de PR comentados, un tercio de los incidentes pasados interceptados) existen solo porque hay etapas donde puede colocarse un contador; sin eso, solo se producen **cifras de uso** (licencias, tokens) que nada dicen sobre calidad o riesgo. Dos puntos fuertes más allá de la tesis: la lectura del **incident agent-à-agent** ("un perímetro de seguridad que descansa sobre una instrucción en un prompt no es un perímetro"; **el acceso de un agente a otros agentes forma parte de su superficie de ataque**) y una **advertencia metodológica explícita** — cifras de Anthropic sobre Anthropic, no auditadas, publicadas por el proveedor del modelo descrito, en el contexto de una base de código joven sin mainframe: **lo que se transpone es el método, no las cifras**.

#SDLC#SDLC nativo en IA#ciclo de desarrollo

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Agentes de codificación IA y Skills Traducción verificada automáticamente

Using Claude Code: The Unreasonable Effectiveness of HTML

Artículo de estilo manifiesto de **Thariq Shihipar** (Ingeniero y emprendedor serial, equipo de Claude Code en Anthropic) que anuncia un **cambio en el formato de salida por defecto para agentes**: sustituir **Markdown por HTML**. Tesis: Markdown ha sido el formato dominante entre humanos y agentes (simple, portátil, editable, legible), pero se ha convertido en **un cuello de botella** a medida que los agentes producen artefactos más largos y ricos (specs, planes, informes, revisión de código). Más allá de ~100 líneas, nadie vuelve a leer ya un archivo Markdown. HTML resuelve seis limitaciones a la vez: **densidad de información** (tablas, CSS, SVG, scripts, canvas, imágenes), **claridad visual** (diseño navegable, responsive para móvil), **facilidad para compartir** (un enlace S3 abrible directamente en un navegador), **interactividad bidireccional** (sliders, mandos, botones "copy as JSON/prompt" para reinyectar en Claude Code), **ingesta contextual nativa** (Claude Code lee el codebase + MCP Slack/Linear + historial git + Chrome) y **disfrute** (el autor afirma explícitamente que *"es placentero"*). Se detallan cinco usos canónicos: (1) **specs/planes/exploración** en una cuadrícula comparativa, (2) **revisión de PR** con diff anotado en línea, (3) **diseño y prototipos** con sliders de animación, (4) **informes/investigación/aprendizaje** (el autor generó un explicador sobre prompt-caching a partir del historial git), (5) **editores desechables a medida** (drag-and-drop de tickets de Linear, editores de feature flags, prompt-tuner lado a lado) que producen una exportación reinyectable "copy as markdown/diff/JSON". Antipatrón explícito: *"me da un poco de miedo que la gente lea este artículo y lo convierta en una skill /html"* — el autor **rechaza la skill-ificación prematura**, y recomienda partir de un prompt desde cero ("haz un archivo HTML"). FAQ pragmática: coste en tokens absorbido por el contexto de 1MM de **Opus 4.7**, generación 2-4× más lenta, diffs HTML ruidosos (un inconveniente real), estilo mantenido bajo control mediante un design system HTML de referencia.

#HTML#Markdown#formato de salida

Thariq Shihipar (Engineer & serial entrepreneur, équipe Claude Code chez Anthropic — site : thariqs.github.io/html-effectiveness ; X : @trq212)