Vai al contenuto

root / tags / cycle-de-developpement

#cycle de développement

2 fiches

Qualità e Sicurezza Traduzione verificata automaticamente

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Decodifica di SFEIR (voce aziendale) del resoconto di Jason Clinton (Deputy CISO, Anthropic) pubblicato cinque giorni prima — già documentato in [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **Il valore aggiunto non risiede nei fatti ma nella tesi che li rilegge**: se i controlli di Anthropic reggono, è perché **esiste un ciclo con fasi nominate a cui agganciarli** — "lo SDLC è il fondamento, non una formalità." La dimostrazione procede rileggendo la mappatura (**PSR in fase Plan, CLAUDE.md + egress allowlist in fase Code, agenti di revisione in fase Test, DAST continuo in fase Deploy, triage + instradamento SIEM in fase Monitor**), poi attraverso un'**anafora in quattro parti**: (1) *senza uno SDLC, i guadagni di produttività non si materializzano* — Clinton cita la **legge di Amdahl**: moltiplicare per 8 il volume di codice non moltiplica nulla se la revisione resta sequenziale e umana, e Anthropic ha guadagnato non distribuendo agenti ma **individuando la fase di blocco (Test) e ricostruendola** — "non si ottimizza un collo di bottiglia che non si è mappato" (in eco all'**effetto specchio** del DORA 2025); (2) *senza uno SDLC, la sicurezza non ha un punto di ancoraggio* — un **gate è per definizione un controllo posto tra due fasi**, e le tre minacce di Clinton vengono affrontate in momenti distinti; (3) *senza uno SDLC, nessuna politica di **FinOps dei token** può essere formulata* — la scansione agentica viene fatturata a consumo e cresce con il throughput di codice, quindi **il tiering basato sul rischio È la politica di FinOps** (decide dove pagare tre passaggi agentici e dove basta un SAST), altrimenti "la spesa in token non viene pilotata, viene scoperta a fine mese"; (4) *senza uno SDLC, non c'è nulla da misurare* — gli indicatori (16% → 54% delle PR commentate, un terzo degli incidenti passati intercettati) esistono solo perché ci sono fasi in cui si può collocare un contatore; in loro assenza, si producono solo **cifre di utilizzo** (licenze, token) che non dicono nulla sulla qualità o sul rischio. Due punti di forza oltre la tesi: la lettura dell'**incident agent-à-agent** ("un perimetro di sicurezza che si fonda su un'istruzione in un prompt non è un perimetro"; **l'accesso di un agente ad altri agenti fa parte della sua superficie di attacco**) e un **avvertimento metodologico esplicito** — le cifre di Anthropic su Anthropic, non verificate, pubblicate dal fornitore del modello descritto, nel contesto di una codebase giovane senza mainframe: **ciò che si traspone è il metodo, non le cifre**.

#SDLC#SDLC nativo per l'IA#ciclo di sviluppo

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Architettura e Costruzione Traduzione verificata automaticamente

Un SDLC piloté par l'IA : le cycle SFEIR à 11 phases (et pourquoi l'industrie y converge)

Articolo SFEIR (in francese) che formalizza uno **SDLC guidato dall'IA in 11 fasi (da 0 a 10)** e sostiene che il settore stia convergendo verso di esso. Osservazione di partenza: nel 2025 le organizzazioni hanno aggiunto strumenti di IA senza trasformare il proprio modello operativo — generando un paradosso in cui « tutto cambia… e nulla cambia » (la velocità di esecuzione si moltiplica senza un guadagno proporzionale). La vera risposta non è la scelta degli strumenti ma la **riprogettazione del ciclo** per l'esecuzione da parte della macchina. Il ciclo SFEIR poggia su **tre gate umani inamovibili** (Define, Plan, Ship), fasi automatiche tra di essi, e **due momenti di capitalizzazione** (Compound-1 pre-deployment, Compound-2 in produzione) che trasformano le lezioni apprese in regole riutilizzabili. Tre principi: **l'IA esegue** (artefatti completi + prova di esecuzione, senza mai fidarsi delle affermazioni dell'agente stesso), l'**essere umano mantiene il controllo dell'intento**, il **sistema apprende in modo cumulativo**. Risultati misurati (riprogettazione da 6 mesi a 1 giorno, **−30% delle iterazioni** dopo dieci cicli) e convergenza dichiarata con ADLC, Google e DORA 2025.

#SDLC#ciclo di sviluppo#IA

SFEIR