Vai al contenuto

root / tags / slack

#Slack

2 fiches

Qualità e Sicurezza Traduzione verificata automaticamente

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Decodifica di SFEIR (voce aziendale) del resoconto di Jason Clinton (Deputy CISO, Anthropic) pubblicato cinque giorni prima — già documentato in [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **Il valore aggiunto non risiede nei fatti ma nella tesi che li rilegge**: se i controlli di Anthropic reggono, è perché **esiste un ciclo con fasi nominate a cui agganciarli** — "lo SDLC è il fondamento, non una formalità." La dimostrazione procede rileggendo la mappatura (**PSR in fase Plan, CLAUDE.md + egress allowlist in fase Code, agenti di revisione in fase Test, DAST continuo in fase Deploy, triage + instradamento SIEM in fase Monitor**), poi attraverso un'**anafora in quattro parti**: (1) *senza uno SDLC, i guadagni di produttività non si materializzano* — Clinton cita la **legge di Amdahl**: moltiplicare per 8 il volume di codice non moltiplica nulla se la revisione resta sequenziale e umana, e Anthropic ha guadagnato non distribuendo agenti ma **individuando la fase di blocco (Test) e ricostruendola** — "non si ottimizza un collo di bottiglia che non si è mappato" (in eco all'**effetto specchio** del DORA 2025); (2) *senza uno SDLC, la sicurezza non ha un punto di ancoraggio* — un **gate è per definizione un controllo posto tra due fasi**, e le tre minacce di Clinton vengono affrontate in momenti distinti; (3) *senza uno SDLC, nessuna politica di **FinOps dei token** può essere formulata* — la scansione agentica viene fatturata a consumo e cresce con il throughput di codice, quindi **il tiering basato sul rischio È la politica di FinOps** (decide dove pagare tre passaggi agentici e dove basta un SAST), altrimenti "la spesa in token non viene pilotata, viene scoperta a fine mese"; (4) *senza uno SDLC, non c'è nulla da misurare* — gli indicatori (16% → 54% delle PR commentate, un terzo degli incidenti passati intercettati) esistono solo perché ci sono fasi in cui si può collocare un contatore; in loro assenza, si producono solo **cifre di utilizzo** (licenze, token) che non dicono nulla sulla qualità o sul rischio. Due punti di forza oltre la tesi: la lettura dell'**incident agent-à-agent** ("un perimetro di sicurezza che si fonda su un'istruzione in un prompt non è un perimetro"; **l'accesso di un agente ad altri agenti fa parte della sua superficie di attacco**) e un **avvertimento metodologico esplicito** — le cifre di Anthropic su Anthropic, non verificate, pubblicate dal fornitore del modello descritto, nel contesto di una codebase giovane senza mainframe: **ciò che si traspone è il metodo, non le cifre**.

#SDLC#SDLC nativo per l'IA#ciclo di sviluppo

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Agenti di codifica IA e Skills Traduzione verificata automaticamente

Using Claude Code: The Unreasonable Effectiveness of HTML

Articolo in stile manifesto di **Thariq Shihipar** (Ingegnere e imprenditore seriale, team Claude Code di Anthropic) che annuncia un **cambiamento nel formato di output predefinito per gli agenti**: la sostituzione di **Markdown con HTML**. Tesi: Markdown è stato il formato dominante tra umani e agenti (semplice, portabile, modificabile, leggibile) ma è diventato **un collo di bottiglia** man mano che gli agenti producono artefatti più lunghi e ricchi (specifiche, piani, report, code review). Oltre le ~100 righe, nessuno legge più un file Markdown. HTML risolve sei limiti contemporaneamente: **densità informativa** (tabelle, CSS, SVG, script, canvas, immagini), **chiarezza visiva** (layout navigabile, responsive per mobile), **facilità di condivisione** (un link S3 apribile direttamente nel browser), **interattività bidirezionale** (slider, manopole, pulsanti "copy as JSON/prompt" per il rientro in Claude Code), **ingestione contestuale nativa** (Claude Code legge la codebase + MCP Slack/Linear + cronologia git + Chrome) e **piacere** (l'autore afferma esplicitamente *"it's joyful"*). Cinque usi canonici approfonditi: (1) **specifiche/piani/esplorazione** in una griglia comparativa, (2) **PR review** con diff annotato inline, (3) **design e prototipi** con slider di animazione, (4) **report/ricerca/apprendimento** (l'autore ha fatto generare un explainer sul prompt caching a partire dalla cronologia git), (5) **editor usa e getta personalizzati** (drag-and-drop di ticket Linear, editor di feature flag, prompt-tuner affiancati) che producono un export "copy as markdown/diff/JSON" re-iniettabile. Anti-pattern esplicito: *"I'm a little bit afraid that people will read this article and turn it into a /html skill"* — l'autore **rifiuta la skill-ificazione prematura**, raccomandando di scrivere il prompt da zero ("make a HTML file"). FAQ pragmatica: costo in token assorbito dal contesto da 1MM di **Opus 4.7**, generazione 2-4× più lunga, diff HTML rumorosi (uno svantaggio reale), stile tenuto sotto controllo tramite un design system HTML di riferimento.

#HTML#Markdown#formato di output

Thariq Shihipar (Engineer & serial entrepreneur, équipe Claude Code chez Anthropic — site : thariqs.github.io/html-effectiveness ; X : @trq212)