Zum Inhalt springen

root / tags / sdlc-ai-native

#SDLC AI-native

2 Fiches

Qualität & Sicherheit Automatisch geprüfte Übersetzung

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

SFEIR-Dechiffrierung (im Ton der Firma) des fünf Tage zuvor veröffentlichten Nachbetrachtungsberichts von Jason Clinton (Deputy CISO, Anthropic) — bereits erfasst in [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **Der Mehrwert liegt nicht in den Fakten, sondern in der These, die sie neu liest**: Wenn Anthropics Kontrollen greifen, dann weil es **einen Zyklus mit benannten Phasen gibt, an denen sie aufgehängt werden können** — „der SDLC ist das Fundament, nicht die Formalität." Die Demonstration erfolgt über eine Neulektüre der Zuordnung (**PSR bei Plan, CLAUDE.md + Egress-Allowlist bei Code, Review-Agenten bei Test, kontinuierliches DAST bei Deploy, Triage + SIEM-Routing bei Monitor**), gefolgt von einer **vierteiligen Anapher**: (1) *ohne SDLC bleiben die Produktivitätsgewinne aus* — Clinton zitiert **Amdahl**: Die Codemenge mit 8 zu multiplizieren, multipliziert nichts, wenn das Review sequenziell und menschlich bleibt, und Anthropic hat nicht durch die Verteilung von Agenten gewonnen, sondern durch **das Identifizieren der blockierenden Phase (Test) und deren Neuaufbau** — „man optimiert keinen Engpass, den man nicht kartiert hat" (ein Rückverweis auf den **Spiegeleffekt** aus DORA 2025); (2) *ohne SDLC hat die Sicherheit keinen Ankerpunkt* — ein **Gate ist per Definition eine zwischen zwei Phasen platzierte Kontrolle**, und Clintons drei Bedrohungen werden an unterschiedlichen Zeitpunkten adressiert; (3) *ohne SDLC lässt sich keine **FinOps-Token**-Politik formulieren* — agentisches Scannen wird nach Verbrauch abgerechnet und wächst mit dem Code-Durchsatz, weshalb **risikobasiertes Tiering DIE FinOps-Politik IST** (sie entscheidet, wo drei Agentendurchläufe bezahlt werden und wo ein SAST genügt), andernfalls wird „der Token-Verbrauch nicht gesteuert, sondern erst am Monatsende beobachtet"; (4) *ohne SDLC gibt es nichts zu messen* — die Indikatoren (16 % → 54 % kommentierter PRs, ein Drittel der abgefangenen vergangenen Vorfälle) existieren nur, weil es Phasen gibt, an denen ein Zähler platziert werden kann; fehlen diese, produziert man nur **Nutzungszahlen** (Lizenzen, Token), die nichts über Qualität und Risiko aussagen. Zwei starke Punkte außerhalb der These: die Lektüre des **incident agent-à-agent** („ein Sicherheitsperimeter, der auf einer Anweisung in einem Prompt beruht, ist kein Perimeter"; **der Zugriff eines Agenten auf andere Agenten ist Teil seiner Angriffsfläche**) und ein **expliziter methodischer Vorbehalt** — Anthropic-Zahlen über Anthropic, ungeprüft, veröffentlicht vom Anbieter des beschriebenen Modells, im Kontext einer jungen Codebasis ohne Mainframe: **was sich überträgt, ist die Methode, nicht die Zahlen**.

#SDLC#KI-nativer SDLC#Entwicklungszyklus

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Transformation & Adoption Automatisch geprüfte Übersetzung

The AI-native SDLC is paying off: 19% more PRs and 2–3 hours saved per developer per week

Atlassian-Datenstudie (Inside Atlassian), die den tatsächlichen Ertrag eines **AI-native SDLC** misst, der von **Rovo Dev** angetrieben wird. Bei 3.400 Repositories von 2.500 Kunden (ein Quasi-Experiment mit Propensity-Score-Matching) mergen adoptierende Repositories **19 % mehr PRs pro Monat**; bis zu **37–51 %** bei Repositories mit geringer/mittlerer Aktivität und **59–87 %**, wenn **3 bis 5 Mitglieder** des Teams das Tool nutzen. Auf der Effizienzseite sparen Entwickler **2–3 Std./Woche** (≈10 % der 24 Stunden, die für Coding und Review aufgewendet werden), d. h. 20–30 Stunden/Woche, die bei einem Team von 10 reinvestiert werden. Die These: Solows (1987) „Produktivitätsparadox“ auflösen, indem man von **Nutzungsmetriken** (Tokens) zu **Wirkungsmetriken** (Durchsatz, eingesparte Zeit, Fehlerquote, Zufriedenheit) übergeht. Empfehlung: mit einem **Team** (nicht einer Einzelperson) beginnen und 2–3 Monate später messen.

#AI-native SDLC#Rovo Dev#Coding-Agenten

Robbie Geoghegan · Fan Jiang (Atlassian)