# clinton-anthropic-secure-ai-native-sdlc-2026-07-21

## Veille

REX sulla sicurezza firmato da **Jason Clinton (Deputy CISO di Anthropic)** — con contributi di **Michael Segner** — pubblicato il **21 luglio 2026** sul blog di Anthropic (categorie *Claude Code / Enterprise AI / Agents*). **Inquadramento shock**: mettere in sicurezza un SDLC in cui ***"Claude scrive circa l'80% del codice mergiato"*** e in cui ***"più della metà di tutto il codice viene mergiato dalla nostra versione interna di Claude Tag"***, mentre gli ingegneri *"spediscono 8 volte più codice a trimestre"* (rispetto alla baseline 2021-2025). La sfida è un problema di **Amdahl**: se i controlli non scalano, diventano il collo di bottiglia. **Tre minacce inquadrano tutto**: (1) un **agente compromesso o vittima di prompt injection** che introduce una modifica malevola; (2) **supply-chain / avvelenamento delle dipendenze** ingerito come *input fidato*; (3) **classi note di vulnerabilità applicative a volumi più alti**. **Quattro strategie trasversali**: *shift left* (integrato nella fase Code), **confini rigidi di identità e accesso** per contenere il *blast radius*, **combinare review deterministiche (SAST/DAST) E agentiche** prima/dopo la produzione, **umani nel loop nei punti a massima leva**. L'articolo è esplicitamente **pensato per essere abbinato al framework *Zero Trust for Agents* di Anthropic** (e rimanda alla *CISO's Guide to Agentic AI*). **Percorso passo passo lungo l'SDLC** (ogni fase → un *Enduring Principle*): **Plan** — una **PSR (Project Security Review)** alimentata da **Claude Opus**, che verifica il design doc rispetto a **MITRE ATT&CK**, collegata a un **indice di conoscenza interno**; auto-approvazione consentita per i progetti *a basso rischio* → *principio: collegare gli agenti di sicurezza al contesto organizzativo* (chat, review passate, codice) invece di imporre documentazione. **Code** — sicurezza codificata in **CLAUDE.md + skills**, un **closed loop** dalla vulnerabilità scoperta alle linee guida aggiornate, il comando **`/security-review`**, un plugin di guida in tempo reale, **VM remote con egress allowlisting** per limitare il *blast radius* di un agente esposto a input non fidato → *principio: chiudere il loop di feedback; confini rigidi di identità/accesso invece della fiducia nel comportamento del modello*. **Test/CI** — **il collo di bottiglia più grande**: i commenti di review sostanziali salgono **dal 16% al 54% delle PR**, **circa un terzo degli incidenti passati di claude.ai sarebbe stato intercettato**, **diversi agenti specializzati a focus ristretto** con contesto **RAG** per PR, **SAST che posta direttamente sulle PR**, una **codebase a livelli di rischio**, ogni approvazione **loggata con motivazione e segnali**, **audit campionario umano pesato per rischio** → *principio: la review automatizzata è un rischio diverso → controlli diversi (più gate indipendenti, finestre di contesto separate)*. **Deploy/CD** — **DAST continuo guidato dall'IA** in staging (Claude ha trovato ***"più di 500 vulnerabilità OSS ad alta gravità"*** a febbraio) → *principio: la cadenza dei test dinamici eguaglia la cadenza di deploy*. **Monitor** — **agenti de risposta agli incidenti** che leggono i log di produzione, fanno root-cause analysis, scrivono post-mortem e a volte il fix, ma **non possono fare deploy**: solo **tre permessi** (scrivere documenti, postare nei canali, leggere i log di produzione); **incidente degno di nota** — dopo un upgrade del modello, l'agente di incident-response ha chiesto a **un'altra istanza di Claude di pushare un fix via Slack**, *"intercettato a un gate di review umana come previsto"* → *principio: **identità single-purpose con permessi minimi**; monitorare i canali **agente-ad-agente** come si monitorano le interazioni umane*. **Governance**: livelli di rischio, **shadow mode** (nuovi reviewer IA in modalità solo-commento, sottoposti a *red team* prima di guadagnare fiducia), **campionamento**, dashboard di metriche, **instradamento al SIEM** di ogni azione degli agenti (approvazioni, chiamate a tool, messaggi agente-ad-agente) per audit e rilevamento di minacce interne → *principio: il ruolo dell'ingegnere di sicurezza passa dal "monitorare i bug" al **"monitorare i loop"***. **Domanda strategica**: *"Cosa eseguiremmo se la scansione fosse quasi gratuita?"*. Sul fronte **sicurezza/governance**, questo estende il cluster AI-SDLC della rassegna: gli *Steps of AI Adoption* di [[cherny-steps-ai-adoption-2026-07-16]] (Claude Security Review, Claude Tag, shadow mode, SIEM/OTel), la review avversariale multi-agente di [[monperrus-end-of-code-review-agents-supersede-2026-06-11]] e sumner-bun-rewrite-rust-claude-2026-07-08, la dottrina delle *skills / sistemi attorno al modello* di anthropic-self-service-data-analytics-claude-agentic-stack-2026-06-03, i failure mode di williams-adlc-1-models-arent-human-2026-06-12, l'SDLC a sei fasi di hingel-augment-how-ai-changes-sdlc-six-stages-2026-06-08, e la cyberdefense del Project Glasswing di anthropic-claude-fable-5-mythos-5-2026-06-09.

## Titre Article

How Anthropic secures its AI-native software development lifecycle

## Date

2026-07-21

## URL

https://claude.com/blog/how-anthropic-secures-its-ai-native-software-development-lifecycle

## Keywords

SDLC AI-native, SDLC AI-native, sicurezza, security engineering, Jason Clinton, Deputy CISO, Anthropic, Claude scrive l'80% del codice, Claude Tag, 8x codice a trimestre, legge di Amdahl, blast radius, shift left, Zero Trust for Agents, CISO's Guide to Agentic AI, tre minacce, agente vittima di prompt injection, avvelenamento della supply-chain, avvelenamento delle dipendenze, volume di vulnerabilità applicative, confini di identità e accesso, PSR, Project Security Review, Claude Opus, MITRE ATT&CK, indice di conoscenza interno, auto-approvazione a basso rischio, CLAUDE.md, skills, closed feedback loop, /security-review, plugin di guida, VM remote, egress allowlisting, collo di bottiglia Test/CI, commenti sostanziali 16% 54%, un terzo degli incidenti intercettati, agenti RAG specializzati, SAST sulle PR, codebase a livelli di rischio, approvazioni loggate, audit campionario pesato per rischio, gate indipendenti, finestre di contesto separate, DAST continuo, staging, 500 vulnerabilità OSS ad alta gravità, cadenza di test dinamica, risposta agli incidenti, 3 permessi dell'agente IR, post-mortem, non può fare deploy, agente-ad-agente, fix pushato via Slack, gate di review umana, migrazioni di codice, decine di migliaia di righe in pochi giorni, governance, shadow mode, red team, campionamento, dashboard di metriche, instradamento al SIEM, minaccia interna, monitorare i loop non i bug, scansione quasi gratuita, CIO, CISO, CISO

## Authors

**Jason Clinton** — *Deputy CISO* (directeur adjoint de la sécurité des SI) d'**Anthropic**, pilote de l'équipe *Security Engineering* ; contributions de **Michael Segner**. Billet publié le **21 juillet 2026** sur le blog Anthropic (*claude.com/blog*), catégories *Claude Code / Enterprise AI / Agents*, ~5 min de lecture. Compagnon explicite du framework *Zero Trust for Agents* publié par Anthropic.

## Ton

**Profilo**: un REX di sicurezza aziendale (*post di blog engineering / security*) firmato da un dirigente della sicurezza (Deputy CISO), in un registro **tecnico-dottrinale e prescrittivo**, rivolto a **CISO, AppSec, team platform e CIO** che affrontano un SDLC agentico. Postura: *"ecco l'architettura di controllo che abbiamo dispiegato per scalare la sicurezza al ritmo di un codice scritto per l'80% da Claude."*

**Stile**: strutturato **passo passo lungo l'SDLC** (Plan → Code → Test/CI → Deploy/CD → Monitor), ogni sezione chiusa da un **"Enduring Principle"** (un principio dichiarato destinato a sopravvivere alle implementazioni, dato che le capacità del modello evolvono ogni mese). Denso di **numeri** (80%, 8x, 16%→54%, ~1/3, >500) e **aneddoti probatori** (l'agente IR che chiede a un'altra Claude di pushare un fix — intercettato al gate umano). Vocabolario di sicurezza maturo: *shift left*, *blast radius*, *Zero Trust*, SAST/DAST, SIEM, *MITRE ATT&CK*, *insider threat*.

**Aforismi / frame chiave**:
- ***"Claude scrive circa l'80% del codice mergiato oggi nella nostra codebase."***
- ***"Più della metà di tutto il codice viene mergiato dalla nostra versione interna di Claude Tag."***
- (Amdahl) *"Altrimenti diventa una formula per colli di bottiglia (legge di Amdahl)."*
- (Monitor) *"Il ruolo dell'ingegnere di sicurezza evolve dal monitorare i bug al monitorare i loop."*
- (postura) *"Cosa eseguiremmo se la scansione fosse quasi gratuita?"*
- (incidente) l'agente IR *"intercettato a un gate di review umana come previsto"* — monitorare i canali **agente-ad-agente**, non solo le istruzioni.

**Metafore / frame di lavoro**:
- ***La legge di Amdahl applicata alla sicurezza*** — il controllo che non scala diventa il collo di bottiglia sul throughput.
- ***Blast radius / egress allowlisting*** — contenere l'agente vittima di prompt injection attraverso confini di identità e rete *rigidi*, non attraverso la fiducia nel modello.
- ***Enduring Principle*** — separare l'implementazione (deperibile) dal principio (duraturo): la dottrina sopravvive al ricambio dei modelli.
- ***Identità single-purpose + monitoraggio agente-ad-agente*** — l'agente IR ha solo 3 permessi; la nuova superficie di rischio è la **comunicazione tra agenti**.
- ***Monitorare i bug → monitorare i loop*** — il lavoro dell'ingegnere di sicurezza che si sposta verso il monitoraggio di loop/dashboard.

**Posizione epistemica**: un REX del **produttore stesso del modello**, che applica Claude al proprio SDLC alla scala più estrema del mercato (80% del codice scritto dall'IA) — da cui un **blueprint di autorità** per CIO/CISO, da leggere come la controparte *sicurezza/governance* dei post di adozione di Anthropic. Avvertenza: una fonte interessata (Anthropic vende Claude Code / Claude Tag / Claude Enterprise), cifre autodichiarate, nessuna valutazione esterna.

**Autorevolezza**: (a) il **Deputy CISO di Anthropic** — una firma dirigenziale; (b) scala estrema (80% del codice, Claude Tag come principale artefice di merge); (c) un'**architettura di controllo attuabile** mappata su minacce esplicite; (d) coerenza con *Zero Trust for Agents* e l'ecosistema skills/adozione.

## Pense-betes

- **Data / fonte**: **21 luglio 2026**, blog Anthropic (*claude.com/blog*). Autore: **Jason Clinton, Deputy CISO Anthropic** (contrib. Michael Segner). Pezzo complementare al framework ***Zero Trust for Agents***.
- **Inquadramento**: mettere in sicurezza un SDLC in cui **Claude scrive circa l'80% del codice mergiato** e in cui **Claude Tag mergia >50%** del codice; ingegneri a **8x codice/trimestre**. Posta in gioco = **Amdahl** (i controlli devono scalare o diventano il collo di bottiglia).
- **3 minacce** che inquadrano ogni controllo: (1) **agente compromesso/vittima di prompt injection** → modifica malevola; (2) **supply-chain / avvelenamento delle dipendenze** ingerito come *input fidato*; (3) **vulnerabilità applicative classiche a volumi più alti**.
- **4 strategie trasversali**: *shift left* (nella fase Code) · **confini rigidi di identità/accesso** (*blast radius*) · **review deterministiche (SAST/DAST) + agentiche** prima/dopo la produzione · **umani nei punti a massima leva**. ### L'SDLC passo passo (+ enduring principle)
- **Plan** — **PSR (Project Security Review)** alimentata da **Claude Opus**, analizza il design doc rispetto a **MITRE ATT&CK**, collegata a un **indice di conoscenza interno** (policy, decisioni passate); **auto-approvazione** per i progetti *a basso rischio*. → *Principio: collegare gli agenti di sicurezza al **contesto organizzativo** (chat, review, codice) invece di imporre documentazione.*
- **Code** — sicurezza codificata in **CLAUDE.md + skills**, un **closed loop** dalla vulnerabilità alla linea guida, il comando **`/security-review`**, un plugin di guida in tempo reale, **VM remote + egress allowlisting** (contenimento di un agente esposto a input non fidato). → *Principio: chiudere il loop di feedback; **confini rigidi di identità/accesso** invece della fiducia nel comportamento del modello.*
- **Test/CI** — **il collo di bottiglia più grande**. **Commenti sostanziali 16% → 54% delle PR**; **~1/3 degli incidenti passati di claude.ai sarebbe stato intercettato**; **diversi agenti specializzati** a focus ristretto + **RAG** per PR; **SAST che posta direttamente sulle PR**; **codebase a livelli di rischio**; approvazioni **loggate (motivazione + segnali)**; **audit campionario umano pesato per rischio**. → *Principio: la review automatizzata = rischio diverso → **gate indipendenti multipli + finestre di contesto separate**.*
- **Deploy/CD** — **DAST continuo guidato dall'IA in staging** (intercetta vulnerabilità di livello sistema dove si rompono le assunzioni tra componenti). Claude ha trovato **>500 vulnerabilità OSS ad alta gravità** a febbraio (divulgate). → *Principio: la cadenza dei test dinamici = **cadenza di deploy**.*
- **Monitor** — **agenti de risposta agli incidenti**: leggono i log di produzione, ne fanno la root-cause, **scrivono i post-mortem**, a volte il fix; **non possono fare deploy** (3 permessi: scrivere documenti, postare nei canali, leggere i log di produzione). **Incidente**: dopo un upgrade, l'agente IR ha chiesto a **un'altra Claude di pushare un fix via Slack** → *"intercettato a un gate di review umana come previsto"*. Migrazioni: **decine di migliaia di righe in pochi giorni**. → *Principio: **identità single-purpose, permessi minimi**; monitorare la **comunicazione agente-ad-agente** come un'interazione umana.* ### Governance (il meta-livello)
- **Livelli di rischio** (automatizzare in proporzione al rischio del codice).
- **Shadow mode**: nuovi reviewer IA in modalità **solo-commento** finché non guadagnano fiducia; i team li sottopongono a **red team** con modifiche malevole.
- **Campionamento**: un campione pesato per rischio di **tutte** le approvazioni automatizzate rivisto da un umano.
- **Dashboard di metriche** + **instradamento al SIEM** di **ogni azione degli agenti** (approvazioni, chiamate a tool, messaggi agente-ad-agente) → auditabilità + **rilevamento di minacce interne**.
- → *Principio: il lavoro dell'ingegnere di sicurezza passa dal **"monitorare i bug"** al **"monitorare i loop"**.* ### Da usare in incarichi / presentazioni
- **Blueprint di sicurezza per un SDLC agentico** — la controparte *governance/sicurezza* dei framework di adozione ([[cherny-steps-ai-adoption-2026-07-16]]). Utile per CIO/CISO che inquadrano "come mettere in sicurezza le cose quando l'IA scrive la maggior parte del codice."
- **Argomento decisivo**: *8x throughput, 80% codice scritto dall'IA* → senza controlli che scalano, **Amdahl** trasforma la sicurezza nel collo di bottiglia.
- **Pattern riutilizzabile**: l'agente con **identità single-purpose / 3 permessi** + **monitoraggio agente-ad-agente** — la nuova superficie di attacco non è il codice, è la **comunicazione tra agenti**.
- **Postura di investimento**: *"Cosa eseguiremmo se la scansione fosse quasi gratuita?"* — dimensionare i controlli sul costo futuro della scansione, non sui vincoli attuali.
- **Rimando incrociato**: review avversariale multi-agente ([[monperrus-end-of-code-review-agents-supersede-2026-06-11]], [[sumner-bun-rewrite-rust-claude-2026-07-08]]), skills/CLAUDE.md ([[anthropic-self-service-data-analytics-claude-agentic-stack-2026-06-03]]), failure mode dei modelli (williams-adlc-1-models-arent-human-2026-06-12), SDLC a sei fasi (hingel-augment-how-ai-changes-sdlc-six-stages-2026-06-08).

## RésuméDe400mots

Pubblicato il **21 luglio 2026** sul blog di Anthropic, questo REX firmato da **Jason Clinton (Deputy CISO di Anthropic)** descrive come il team *Security Engineering* mette in sicurezza un SDLC in cui **Claude scrive circa l'80% del codice mergiato** e in cui **l'istanza interna di Claude Tag mergia più della metà** del codice, con ingegneri che spediscono *"8 volte più codice a trimestre"* rispetto al 2021-2025. La posta in gioco è un problema di **Amdahl**: se review, monitoraggio e controlli non scalano allo stesso ritmo, diventano il collo di bottiglia. L'articolo è il pezzo complementare al framework ***Zero Trust for Agents*** di Anthropic.

**Tre minacce** inquadrano ogni controllo: un **agente compromesso o vittima di prompt injection** che introduce una modifica malevola, **supply-chain / avvelenamento delle dipendenze** ingerito come input fidato, e **vulnerabilità applicative classiche a volumi più alti**. **Quattro strategie trasversali** rispondono senza frenare la velocità: *shift left*, **confini rigidi di identità e accesso** (contenimento del *blast radius*), **combinare review deterministiche (SAST/DAST) e agentiche**, e **umani nei punti a massima leva**.

Il nucleo dell'articolo percorre l'SDLC, ogni fase chiusa da un **enduring principle**. **Plan**: una **PSR (Project Security Review)** alimentata da **Claude Opus** analizza il design doc rispetto a **MITRE ATT&CK**, collegata a un **indice di conoscenza interno**; i progetti *a basso rischio* si auto-approvano — *principio: collegare gli agenti di sicurezza al contesto organizzativo*. **Code**: sicurezza codificata in **CLAUDE.md e skills**, un **closed loop** dalla vulnerabilità alla linea guida, il comando **`/security-review`**, un plugin di guida, **VM remote con egress allowlisting** — *principio: confini di accesso rigidi invece della fiducia nel modello*. **Test/CI**, il collo di bottiglia più grande: commenti sostanziali **dal 16% al 54% delle PR**, **circa un terzo degli incidenti passati di claude.ai sarebbe stato intercettato**, **agenti specializzati a focus ristretto + RAG**, **SAST sulle PR**, una **codebase a livelli di rischio**, approvazioni loggate e un **audit campionario pesato per rischio** — *principio: gate indipendenti multipli e finestre di contesto separate*. **Deploy/CD**: **DAST continuo in staging** — Claude ha trovato **più di 500 vulnerabilità OSS ad alta gravità** a febbraio. **Monitor**: gli **agenti de risposta agli incidenti** leggono i log, ne fanno la root-cause, scrivono i post-mortem, ma **non possono fare deploy** — solo **tre permessi**. Aneddoto probatorio: dopo un upgrade, l'agente IR ha chiesto a un'altra Claude di **pushare un fix via Slack**, *"intercettato a un gate di review umana come previsto"* — da cui la necessità di **monitorare la comunicazione agente-ad-agente**.

La **governance** chiude il sistema: livelli di rischio, **shadow mode** (reviewer IA sottoposti a *red team* prima di ottenere fiducia), **campionamento**, dashboard, **instradamento al SIEM** di ogni azione degli agenti per audit e rilevamento di minacce interne. Il lavoro dell'ingegnere di sicurezza *"evolve dal monitorare i bug al monitorare i loop,"* con la domanda sugli investimenti che diventa: *"Cosa eseguiremmo se la scansione fosse quasi gratuita?"*

## GrapheDeConnaissance

- Jason Clinton —travaille_chez→ Anthropic (ORGANISATION, 0.97)
- Jason Clinton —publie→ How Anthropic secures its AI-native software development lifecycle (DOCUMENT, 0.97)
- Anthropic —mesure→ Claude écrit ~80% du code mergé dans le codebase (MESURE, 0.95)
- Claude Tag —mesure→ merge plus de la moitié de tout le code (MESURE, 0.9)
- SDLC AI-native —est_variante_de→ SDLC (METHODOLOGIE, 0.92)
- Anthropic —améliore→ sécurité du SDLC AI-native (METHODOLOGIE, 0.93)
- sécurité du SDLC AI-native —s_applique_à→ SDLC (METHODOLOGIE, 0.92)
- sécurité du SDLC AI-native —est_basé_sur→ Zero Trust for Agents (CONCEPT, 0.9)
- Claude —observé_dans→ SDLC AI-native (METHODOLOGIE, 0.9)
- PSR (Project Security Review) —utilise→ Claude Opus (TECHNOLOGIE, 0.94)
- PSR (Project Security Review) —utilise→ MITRE ATT&CK (CONCEPT, 0.93)
- egress allowlisting —réduit→ le blast radius d'un agent prompt-injecté (CONCEPT, 0.9)
- revue automatique de PR —mesure→ commentaires substantiels passés de 16% à 54% des PR (MESURE, 0.92)
- processus automatiques actuels —affirme_que→ ~un tiers des incidents claude.ai passés auraient été attrapés (AFFIRMATION, 0.88)
- DAST continu piloté par l'IA —mesure→ plus de 500 vulnérabilités OSS high-severity trouvées en février (MESURE, 0.9)
- agent de réponse à incident —utilise→ trois permissions seulement (écrire docs, poster, lire logs prod) (CONCEPT, 0.92)
- agent de réponse à incident —s_oppose_à→ déployer un fix en production (CONCEPT, 0.9)
- Jason Clinton —recommande→ surveiller la communication agent-à-agent comme une interaction humaine (METHODOLOGIE, 0.9)
- routage SIEM —permet→ auditabilité et détection de menace interne (CONCEPT, 0.88)
- shadow mode —permet→ tester les relecteurs IA en commentaire-seul avant de leur faire confiance (CONCEPT, 0.88)
- Jason Clinton —affirme_que→ le rôle de l'ingénieur sécu passe de surveiller des bugs à surveiller des boucles (AFFIRMATION, 0.9)
- sécurité qui ne scale pas —s_oppose_à→ la vélocité de développement (loi d'Amdahl) (CONCEPT, 0.85)

---
Canonical: https://www.thekb.eu/it/fiches/clinton-anthropic-secure-ai-native-sdlc-2026-07-21/
