Aller au contenu

root / tags / non-audite

#non audité

2 fiches

Qualité & Sécurité

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Décryptage SFEIR (voix cabinet) du REX de Jason Clinton (Deputy CISO, Anthropic) publié cinq jours plus tôt — déjà fiché en [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **La valeur ajoutée n'est pas dans les faits, elle est dans la thèse qui les relit** : si les contrôles d'Anthropic tiennent, c'est parce qu'il existe **un cycle avec des étapes nommées où les accrocher** — « le SDLC est le socle, pas la formalité ». Démonstration par la relecture du mapping (**PSR au Plan, CLAUDE.md + egress allowlist au Code, agents de revue au Test, DAST continu au Deploy, triage + routage SIEM au Monitor**) puis par une **anaphore en quatre temps** : (1) *sans SDLC, les gains de productivité n'arrivent pas* — Clinton cite **Amdahl**, multiplier par 8 le volume de code ne multiplie rien si la revue reste séquentielle et humaine, et Anthropic n'a pas gagné en distribuant des agents mais en **identifiant l'étape qui bloquait (le Test) et en la reconstruisant** — « on n'optimise pas un goulot qu'on n'a pas cartographié » (renvoi à l'**effet miroir** de DORA 2025) ; (2) *sans SDLC, la sécurité n'a pas de point d'ancrage* — un **gate est par définition un contrôle placé entre deux étapes**, et les trois menaces de Clinton se traitent à des moments distincts ; (3) *sans SDLC, aucune politique **FinOps token** n'est formulable* — le scan agentique est facturé à la consommation et croît avec le débit de code, donc **le tiering par risque EST la politique FinOps** (il décide où l'on paie trois passes d'agents et où un SAST suffit), sinon « la dépense en tokens n'est pas pilotée, elle est constatée en fin de mois » ; (4) *sans SDLC, il n'y a rien à mesurer* — les indicateurs (16 % → 54 % de PR commentées, un tiers des incidents passés interceptés) n'existent que parce qu'il y a des étapes où poser un compteur, faute de quoi on ne produit que des **chiffres d'usage** (licences, tokens) muets sur la qualité et le risque. Deux points forts hors thèse : la lecture de **l'incident agent-à-agent** (« un périmètre de sécurité qui repose sur une consigne dans un prompt n'est pas un périmètre » ; **l'accès d'un agent aux autres agents fait partie de sa surface d'attaque**) et une **réserve méthodologique explicite** — chiffres d'Anthropic sur Anthropic, non audités, publiés par le vendeur du modèle décrit, dans un contexte de base de code jeune sans mainframe : **ce qui se transpose, c'est la méthode, pas les chiffres**.

#SDLC#SDLC AI-native#cycle de développement

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Économie & Marché

Fact-checking : synthèse sur Delos (Delos Intelligence / delos.so)

Synthèse de **fact-checking** sur **Delos Intelligence** (delos.so), startup française d'IA générative B2B, confrontant une note de veille antérieure aux **sources primaires** (billet « Overlooked » d'Alexandre Dewez / 20VC du 15 avril 2025, site delos.so, registres officiels) et à la presse spécialisée (Le Monde Informatique, L'Usine Nouvelle, FrenchWeb, Le JDD). **Verdict global : ossature factuelle fiable.** La levée d'**amorçage (Seed) de 2,5 M€** (≈2,74–2,83 M$) menée par **20VC** (Harry Stebbings) en **avril 2025**, avec Inovia Capital, Kima Ventures (Xavier Niel) et Plug and Play, est confirmée ; les fondateurs (les frères **Pierre** et **Thibaut de la Grand'rive**) et les clients **TotalEnergies, Shiseido, Groupe Casino** aussi. **Point méthodologique fort** : la liste des business angels — souvent suspecte de « remplissage » hallucinatoire — est **CONFIRMÉE mot pour mot** par le communiqué de l'investisseur lead (Pigment, Dataiku, Hexa + Ramp et Kerala à ajouter) : ce n'est donc PAS une hallucination. **À corriger** : l'effectif « 50 personnes » n'est **pas sourçable** (~20 en avril 2025, une quarantaine fin 2025) ; la grille tarifaire réelle est plus riche (forfait **Student à 10 €** + Enterprise sur devis, en plus de 25/45/80 €) ; les chiffres d'utilisateurs (10 000 → 50 000 → « 100 000+ ») et l'ARR sont **auto-déclarés et non audités**. **À signaler comme spéculatif** : **aucune Série A n'a été bouclée** (seulement annoncée comme intention visant mars 2026) ; **aucun ARR global publié** (seule une autopromotion « 1 M$ d'ARR en quelques jours » pour le nouveau produit **Workers**, portant sur ce seul produit). La souveraineté « 100 % Scaleway » était **en cours de finalisation** fin 2025 (calcul encore partiellement sur Azure France). L'intérêt de la fiche est autant méthodologique — **comment distinguer, dans une synthèse IA, le confirmé, le partiellement exact, le spéculatif et l'auto-déclaré** — que documentaire.

#Delos Intelligence#delos.so#fact-checking

Synthèse de veille (fact-checking) — sources primaires : blog 20VC (Alexandre Dewez) · delos.so · registres officiels ; presse : Le Monde Informatique · L'Usine Nouvelle · FrenchWeb · Le JDD