Veröffentlicht am 21. Juli 2026 im Anthropic-Blog, beschreibt dieses von Jason Clinton (Anthropics Deputy CISO) verfasste Post-Mortem, wie das Security Engineering-Team einen SDLC absichert, in dem Claude ~80 % des gemergten Codes schreibt und in dem die interne Instanz von Claude Tag mehr als die Hälfte des Codes mergt, während Engineers "8-mal so viel Code pro Quartal" im Vergleich zu 2021–2025 ausliefern. Die Herausforderung ist ein Amdahl-Problem: Wenn Reviews, Monitoring und Kontrollen nicht im gleichen Tempo skalieren, werden sie zum Engpass. Der Beitrag ist das Begleitstück zu Anthropics Zero Trust for Agents-Framework.
Drei Bedrohungen prägen jede Kontrolle: ein kompromittierter oder durch Prompt-Injection manipulierter Agent, der eine böswillige Änderung einbringt, Supply-Chain-/Dependency-Poisoning, das als vertrauenswürdiger Input aufgenommen wird, und bekannte Klassen von Anwendungs-Schwachstellen in höherem Volumen. Vier übergreifende Strategien reagieren darauf, ohne die Geschwindigkeit zu bremsen: Shift left, strikte Identitäts- und Zugriffsgrenzen (Eindämmung des Blast Radius), Kombination deterministischer Reviews (SAST/DAST) mit agentischen Reviews und Menschen an den Punkten mit dem größten Hebel.
Der Kern des Artikels geht den SDLC Schritt für Schritt durch, jede Phase abgeschlossen mit einem Enduring Principle. Plan: ein PSR (Project Security Review), angetrieben von Claude Opus, analysiert das Design-Dokument gegen MITRE ATT&CK und ist an einen internen Knowledge Index angebunden; Low-Risk-Projekte werden automatisch genehmigt — Prinzip: Sicherheitsagenten an den organisatorischen Kontext anbinden. Code: Sicherheit codiert in CLAUDE.md und Skills, eine geschlossene Loop von Schwachstelle→Guideline, der Befehl /security-review, ein Guidance-Plugin, Remote-VMs mit Egress-Allowlisting — Prinzip: strikte Zugriffsgrenzen statt Vertrauen in das Modell. Test/CI, der größte Engpass: substanzielle Kommentare von 16 % auf 54 % der PRs gestiegen, ~ein Drittel früherer claude.ai-Incidents wäre erkannt worden, eng fokussierte spezialisierte Agenten + RAG, SAST auf PRs, nach Risiko gestufte Codebasis, protokollierte Genehmigungen und risikogewichtetes Stichproben-Audit — Prinzip: mehrere unabhängige Gates und getrennte Context Windows. Deploy/CD: kontinuierliches DAST im Staging — Claude fand im Februar mehr als 500 High-Severity-OSS-Schwachstellen. Monitor: agents de réponse à incident lesen die Logs, führen eine Root-Cause-Analyse durch, schreiben die Post-Mortems, können aber nicht deployen — nur drei Berechtigungen. Beweisanekdote: Nach einem Upgrade bat der IR-Agent eine andere Claude-Instanz, einen Fix per Slack zu pushen, "an einem für Menschen vorgesehenen Review-Gate abgefangen, wie vorgesehen" — daher die Notwendigkeit, die agent-à-agent-Kommunikation zu überwachen.
Governance schließt den Kreis: Risk Tiering, Shadow Mode (KI-Reviewer werden red-teamed, bevor ihnen vertraut wird), Sampling, Dashboards, SIEM-Routing jeder Agenten-Aktion für Audit und Insider-Threat-Erkennung. Die Aufgabe des Security Engineers "entwickelt sich vom Monitoring von Bugs zum Monitoring von Loops", wobei die Investitionsfrage lautet: "Was würden wir laufen lassen, wenn Scanning nahezu kostenlos wäre?".
Kernpunkte
Datum / Quelle.21. Juli 2026, Anthropic-Blog (claude.com/blog). Autor: Jason Clinton, Anthropics Deputy CISO (Beitrag von Michael Segner). Begleitstück zum Zero Trust for Agents-Framework.
Rahmen. Absicherung eines SDLC, in dem Claude ~80 % des gemergten Codes schreibt und in dem Claude Tag >50 % des Codes mergt; Engineers bei 8x Code/Quartal. Einsatz = Amdahl (Kontrollen müssen skalieren oder werden zum Engpass).
3 Bedrohungen. , die jede Kontrolle prägen: (1) kompromittierter/durch Prompt-Injection manipulierter Agent → böswillige Änderung; (2) Supply-Chain-/Dependency-Poisoning, aufgenommen als vertrauenswürdiger Input; (3) bekannte Anwendungs-Schwachstellen bei ↑ Volumen.
4 übergreifende Strategien.Shift left (in der Code-Phase) · strikte Identitäts-/Zugriffsgrenzen (Blast Radius) · deterministische Reviews (SAST/DAST) + agentische Reviews vor/nach der Produktion · Menschen an den Punkten mit dem größten Hebel. ### Der SDLC Schritt für Schritt (+ Enduring Principle)
Plan. — PSR (Project Security Review), angetrieben von Claude Opus, analysiert das Design-Dokument gegen MITRE ATT&CK, angebunden an einen internen Knowledge Index (Policies, frühere Entscheidungen); Auto-Approval für Low-Risk-Projekte. → Prinzip: Sicherheitsagenten an den organisatorischen Kontext anbinden (Chat, frühere Reviews, Code), statt Dokumentation vorzuschreiben.
Code. — Sicherheit codiert in CLAUDE.md + Skills, geschlossene Loop Schwachstelle→Guideline, der Befehl /security-review, Echtzeit-Guidance-Plugin, Remote-VMs + Egress-Allowlisting (Eindämmung des Agenten, der nicht vertrauenswürdigem Input ausgesetzt ist). → Prinzip: die Feedback-Loop schließen; strikte Identitäts-/Zugriffsgrenzen statt Vertrauen in das Verhalten des Modells.
Test/CI. — der größte Engpass. Substanzielle Kommentare 16 % → 54 % der PRs; ~1/3 früherer claude.ai-Incidents wäre erkannt worden; mehrere spezialisierte Agenten mit engem Fokus + RAG pro PR; SAST direkt auf PRs; nach Risiko gestufte Codebasis; Genehmigungen protokolliert (Begründung + Signale); risikogewichtetes menschliches Stichproben-Audit. → Prinzip: automatisiertes Review = ein anderes Risiko → mehrere unabhängige Gates + getrennte Context Windows.
Deploy/CD. — kontinuierliches KI-gesteuertes DAST im Staging (erkennt System-Schwachstellen, bei denen komponentenübergreifende Annahmen nicht mehr zutreffen). Claude fand im Februar >500 High-Severity-OSS-Schwachstellen (offengelegt). → Prinzip: dynamischer Test-Rhythmus = Deployment-Rhythmus.
Monitor. — agents de réponse à incident: lesen Produktions-Logs, führen Root-Cause-Analysen durch, schreiben Post-Mortems, manchmal auch den Fix; können NICHT deployen (3 Berechtigungen: Dokumente schreiben, in Channels posten, Produktions-Logs lesen). Incident: Nach einem Upgrade bat der IR-Agent eine andere Claude-Instanz, einen Fix per Slack zu pushen → "an einem für Menschen vorgesehenen Review-Gate abgefangen, wie vorgesehen". Migrationen: Zehntausende Zeilen in Tagen. → Prinzip: Single-Purpose-Identität, minimale Berechtigungen; die agent-à-agent-Kommunikation wie eine menschliche Interaktion überwachen. ### Governance (die Meta-Ebene)
Risk Tiering. (proportional zum Risiko des Codes automatisieren).
Shadow Mode. neue KI-Reviewer im Nur-Kommentar-Modus, bis sie Vertrauen erlangen; Teams red-teamen sie mit böswilligen Änderungen.
Sampling. eine risikogewichtete Stichprobe aller automatisierten Genehmigungen wird von einem Menschen überprüft.
→ Prinzip: Die Aufgabe des Security Engineers verschiebt sich vom "Monitoring von Bugs" zum "Monitoring von Loops". ### Verwendung in Engagements / Präsentationen
Sicherheits-Blueprint für einen agentischen SDLC. — das Governance/Security-Gegenstück zu Adoptions-Frameworks ([[cherny-steps-ai-adoption-2026-07-16]]). Nützlich für CIOs/CISOs bei der Frage "wie man absichert, wenn KI den Großteil des Codes schreibt".
Killerargument.8-facher Durchsatz, 80 % KI-Code → ohne skalierende Kontrollen macht Amdahl Security zum Engpass.
Wiederverwendbares Muster. der Agent mit Single-Purpose-Identität / 3 Berechtigungen + agent-à-agent-Monitoring — die neue Angriffsfläche ist nicht der Code, sondern die Kommunikation zwischen Agenten.
Investitionshaltung."Was würden wir laufen lassen, wenn Scanning nahezu kostenlos wäre?" — Kontrollen an den künftigen Kosten des Scannens bemessen, nicht an aktuellen Beschränkungen.
le rôle de l'ingénieur sécu passe de surveiller des bugs à surveiller des boucles
— Jason Clinton
~un tiers des incidents claude.ai passés auraient été attrapés
— processus automatiques actuels
Der aus dieser Fiche extrahierte Wissensgraph — 15 Entitäten, 22 Relationen.
In diesem Graphen :How Anthropic secures its AI-native software development lifecycle · Jason Clinton · SDLC AI-native · sécurité du SDLC AI-native · Zero Trust for Agents · PSR (Project Security Review) · /security-review · egress allowlisting · DAST continu piloté par l'IA · agent de réponse à incident · incident agent-à-agent · shadow mode · routage SIEM · trois menaces (SDLC agentique) · Enduring Principle