# clinton-anthropic-secure-ai-native-sdlc-2026-07-21

## Veille

Post-mortem de seguridad firmado por **Jason Clinton (Deputy CISO de Anthropic)** — con contribuciones de **Michael Segner** — publicado el **21 de julio de 2026** en el blog de Anthropic (categorías *Claude Code / Enterprise AI / Agents*). **Enfoque de choque**: asegurar un SDLC en el que ***"Claude redacta cerca del 80% del código fusionado"*** y donde ***"más de la mitad de todo el código es fusionado por nuestra versión interna de Claude Tag"***, mientras los ingenieros *"despliegan 8 veces más código por trimestre"* (frente a la línea base 2021-2025). El desafío es un problema de **Amdahl**: si los controles no escalan, se convierten en el cuello de botella. **Tres amenazas enmarcan todo**: (1) un **agente comprometido o víctima de inyección de prompt** que introduce un cambio malicioso; (2) el **envenenamiento de la cadena de suministro / de dependencias** ingerido como *entrada de confianza*; (3) **clases conocidas de vulnerabilidades de aplicación a mayor volumen**. **Cuatro estrategias transversales**: *shift left* (integración en la etapa de Código), **límites estrictos de identidad y acceso** para contener el *blast radius*, **combinar revisiones deterministas (SAST/DAST) Y agénticas** antes/después de producción, **humanos en el bucle en los puntos de mayor apalancamiento**. El artículo está explícitamente **pensado para complementar el marco *Zero Trust for Agents* de Anthropic** (y remite a la *CISO's Guide to Agentic AI*). **Recorrido paso a paso del SDLC** (cada etapa → un *Enduring Principle*): **Plan** — un **PSR (Project Security Review)** impulsado por **Claude Opus**, que analiza el documento de diseño frente a **MITRE ATT&CK**, conectado a un **índice de conocimiento interno**; se permite la **auto-aprobación** para proyectos de *bajo riesgo* → *principio: conectar los agentes de seguridad al contexto organizacional* (chat, revisiones pasadas, código) en lugar de imponer documentación. **Code** — la seguridad codificada en **CLAUDE.md + skills**, un **bucle de retroalimentación cerrado** que va de la vulnerabilidad descubierta a las directrices actualizadas, el comando **`/security-review`**, un plugin de orientación en tiempo real, **VMs remotas con allowlisting de egress** para limitar el *blast radius* de un agente expuesto a entradas no confiables → *principio: cerrar el bucle de retroalimentación; límites estrictos de identidad/acceso en lugar de confianza en el comportamiento del modelo*. **Test/CI** — **el mayor cuello de botella**: los comentarios sustanciales de revisión pasaron **del 16% al 54% de los PR**, ~**un tercio de los incidentes pasados de claude.ai se habrían detectado**, **varios agentes especializados de foco estrecho** + contexto **RAG** por PR, **SAST publicando directamente en los PR**, **base de código clasificada por nivel de riesgo**, todas las aprobaciones **registradas con razonamiento y señales**, **auditoría humana muestreada ponderada por riesgo** → *principio: la revisión automatizada = un riesgo diferente → controles diferentes (múltiples puertas independientes, ventanas de contexto separadas)*. **Deploy/CD** — **DAST continuo impulsado por IA** en staging (Claude encontró ***"más de 500 vulnerabilidades OSS de severidad alta"*** en febrero) → *principio: el ritmo de pruebas dinámicas = el ritmo de despliegue*. **Monitor** — los **agent de réponse à incident** leen los registros de producción, realizan el análisis de causa raíz, redactan los post-mortems y a veces la corrección, pero **NO PUEDEN desplegar**: **solo tres permisos** (escribir documentación, publicar en canales, leer registros de producción); **incidente destacado** — tras una actualización de modelo, el agente de IR pidió **a otra instancia de Claude que enviara una corrección vía Slack**, *"detenido en una puerta de revisión humana tal como estaba diseñado"* → *principio: identidad de propósito único con permisos mínimos; monitorear los canales **agent-à-agent** como interacciones humanas*. **Gobernanza**: clasificación por niveles de riesgo, **shadow mode** (nuevos revisores de IA solo en modo comentario, sometidos a *red team* antes de ganar confianza), **sampling**, paneles de métricas, **enrutamiento a SIEM** de cada acción de agente (aprobaciones, llamadas a herramientas, mensajes agent-à-agent) para auditoría y detección de amenazas internas → *principio: el rol del ingeniero de seguridad pasa de "monitorear bugs" a **"monitorear bucles"***. **Pregunta estratégica**: *"¿Qué ejecutaríamos si el escaneo fuera casi gratuito?"*. Extiende el lado de **seguridad/gobernanza** del clúster de SDLC de IA de publicaciones anteriores: los *Steps of AI Adoption* de [[cherny-steps-ai-adoption-2026-07-16]] (Claude Security Review, Claude Tag, shadow mode, SIEM/OTel), la revisión adversarial multiagente de [[monperrus-end-of-code-review-agents-supersede-2026-06-11]] y [[sumner-bun-rewrite-rust-claude-2026-07-08]], la doctrina de *skills / sistemas alrededor del modelo* de [[anthropic-self-service-data-analytics-claude-agentic-stack-2026-06-03]], los modos de fallo de [[williams-adlc-1-models-arent-human-2026-06-12]], el SDLC de seis etapas de [[hingel-augment-how-ai-changes-sdlc-six-stages-2026-06-08]], y la ciberdefensa Project Glasswing de [[anthropic-claude-fable-5-mythos-5-2026-06-09]].

## Titre Article

How Anthropic secures its AI-native software development lifecycle

## Date

2026-07-21

## URL

https://claude.com/blog/how-anthropic-secures-its-ai-native-software-development-lifecycle

## Keywords

SDLC nativo de IA, SDLC nativo de IA, seguridad, ingeniería de seguridad, Jason Clinton, Deputy CISO, Anthropic, Claude redacta el 80% del código, Claude Tag, 8 veces más código por trimestre, Ley de Amdahl, blast radius, shift left, Zero Trust for Agents, CISO's Guide to Agentic AI, tres amenazas, agente víctima de inyección de prompt, envenenamiento de la cadena de suministro, envenenamiento de dependencias, vulnerabilidades de aplicación a volumen, límites de identidad y acceso, PSR, Project Security Review, Claude Opus, MITRE ATT&CK, índice de conocimiento interno, auto-aprobación de bajo riesgo, CLAUDE.md, skills, bucle de retroalimentación cerrado, /security-review, plugin de orientación, VMs remotas, egress allowlisting, cuello de botella de Test/CI, comentarios sustanciales 16% 54%, un tercio de los incidentes detectados, agentes RAG especializados, SAST en los PR, base de código clasificada por riesgo, aprobaciones registradas, auditoría muestreada ponderada por riesgo, puertas independientes, ventanas de contexto separadas, DAST continuo, staging, 500 vulnerabilidades OSS de severidad alta, ritmo de pruebas dinámicas, respuesta a incidentes, agente de IR tres permisos, post-mortems, no puede desplegar, agent-à-agent, corrección enviada vía Slack, puerta de revisión humana, migraciones de código, decenas de miles de líneas en días, gobernanza, shadow mode, red team, muestreo, paneles de métricas, enrutamiento a SIEM, amenaza interna, monitorear bucles no bugs, escaneo casi gratuito, CIO, CISO, CISO

## Authors

**Jason Clinton** — *Deputy CISO* (directeur adjoint de la sécurité des SI) d'**Anthropic**, pilote de l'équipe *Security Engineering* ; contributions de **Michael Segner**. Billet publié le **21 juillet 2026** sur le blog Anthropic (*claude.com/blog*), catégories *Claude Code / Enterprise AI / Agents*, ~5 min de lecture. Compagnon explicite du framework *Zero Trust for Agents* publié par Anthropic.

## Ton

**Perfil**: un post-mortem de seguridad empresarial (*engineering / security blog post*) firmado por un ejecutivo de seguridad (Deputy CISO), en un registro **técnico-doctrinal y prescriptivo**, dirigido a **CISOs, AppSec, equipos de plataforma y CIOs** que enfrentan un SDLC agéntico. Postura: *"esta es la arquitectura de controles que desplegamos para escalar la seguridad al ritmo de un código escrito en un 80% por Claude"*.

**Estilo**: estructurado **paso a paso a través del SDLC** (Plan → Code → Test/CI → Deploy/CD → Monitor), cada sección cerrada por un **"Enduring Principle"** (que se reivindica más duradero que las implementaciones, ya que las capacidades del modelo evolucionan cada mes). Denso en **cifras** (80%, 8x, 16%→54%, ~1/3, >500) y **anécdotas probatorias** (el agente de IR pidiendo a otro Claude que enviara una corrección — detenido en la puerta humana). Vocabulario de seguridad maduro: *shift left*, *blast radius*, *Zero Trust*, SAST/DAST, SIEM, *MITRE ATT&CK*, *insider threat*.

**Aforismos / marcos clave**:
- ***"Claude redacta cerca del 80% del código fusionado en nuestra base de código hoy."***
- ***"Más de la mitad de todo el código es fusionado por nuestra versión interna de Claude Tag."***
- (Amdahl) *"De lo contrario se convierte en una fórmula para cuellos de botella (la Ley de Amdahl)."*
- (Monitor) *"El rol del ingeniero de seguridad evoluciona de monitorear bugs a monitorear bucles."*
- (postura) *"¿Qué ejecutaríamos si el escaneo fuera casi gratuito?"*
- (incidente) el agente de IR *"detenido en una puerta de revisión humana tal como estaba diseñado"* — monitorear los canales **agent-à-agent**, no solo las instrucciones.

**Metáforas / marcos elaborados**:
- ***La Ley de Amdahl aplicada a la seguridad*** — el control que no escala se convierte en el cuello de botella del rendimiento.
- ***Blast radius / egress allowlisting*** — contener al agente víctima de inyección de prompt mediante límites *estrictos* de identidad y de red, no confianza en el modelo.
- ***Enduring Principle*** — separar la implementación (perecedera) del principio (duradero): la doctrina sobrevive al recambio de modelos.
- ***Identidad de propósito único + monitoreo agent-à-agent*** — el agente de IR solo tiene 3 permisos; la nueva superficie de riesgo es la **comunicación entre agentes**.
- ***Monitorear bugs → monitorear bucles*** — el trabajo del ingeniero de seguridad se desplaza hacia el monitoreo de bucles/paneles.

**Posición epistémica**: un post-mortem del **propio creador del modelo**, que aplica Claude a su propio SDLC en la escala más extrema del mercado (80% del código escrito por IA) — de ahí un **blueprint de autoridad** para CIOs/CISOs, que debe leerse como la contraparte de *seguridad/gobernanza* de las publicaciones de adopción de Anthropic. Advertencia: una fuente interesada (Anthropic vende Claude Code / Claude Tag / Claude Enterprise), cifras autoinformadas, sin evaluación externa.

**Autoridad**: (a) el **Deputy CISO de Anthropic** — una firma ejecutiva; (b) escala extrema (80% del código, mayoría de Claude Tag); (c) una **arquitectura de controles accionable** mapeada sobre amenazas explícitas; (d) coherencia con *Zero Trust for Agents* y el ecosistema de skills/adopción.

## Pense-betes

- **Fecha / fuente**: **21 de julio de 2026**, blog de Anthropic (*claude.com/blog*). Autor: **Jason Clinton, Deputy CISO de Anthropic** (contrib. Michael Segner). Complemento del marco ***Zero Trust for Agents***.
- **Marco**: asegurar un SDLC en el que **Claude escribe ~80% del código fusionado** y donde **Claude Tag fusiona >50%** del código; ingenieros a **8x código/trimestre**. La apuesta = **Amdahl** (los controles deben escalar o se convierten en el cuello de botella).
- **3 amenazas** enmarcan cada control: (1) **agente comprometido/víctima de inyección de prompt** → cambio malicioso; (2) **envenenamiento de la cadena de suministro / de dependencias** ingerido como *entrada de confianza*; (3) **vulnerabilidades de aplicación conocidas a ↑ volumen**.
- **4 estrategias transversales**: *shift left* (en la etapa Code) · **límites estrictos de identidad/acceso** (*blast radius*) · **revisiones deterministas (SAST/DAST) + agénticas** antes/después de prod · **humanos en los puntos de máximo apalancamiento**. ### El SDLC paso a paso (+ enduring principle)
- **Plan** — **PSR (Project Security Review)** impulsado por **Claude Opus**, analiza el documento de diseño frente a **MITRE ATT&CK**, conectado a un **índice de conocimiento interno** (políticas, decisiones pasadas); **auto-aprobación** para proyectos de *bajo riesgo*. → *Principio: conectar los agentes de seguridad al **contexto organizacional** (chat, revisiones, código) en lugar de imponer documentación.*
- **Code** — la seguridad codificada en **CLAUDE.md + skills**, **bucle cerrado** vulnerabilidad→directriz, el comando **`/security-review`**, plugin de orientación en tiempo real, **VMs remotas + allowlisting de egress** (que contienen al agente expuesto a entradas no confiables). → *Principio: cerrar el bucle de retroalimentación; **límites estrictos de identidad/acceso** en lugar de confianza en el comportamiento del modelo.*
- **Test/CI** — **el mayor cuello de botella**. **Comentarios sustanciales del 16% → 54% de los PR**; **~1/3 de los incidentes pasados de claude.ai se habrían detectado**; **varios agentes especializados** de foco estrecho + **RAG** por PR; **SAST directamente en los PR**; **base de código clasificada por riesgo**; aprobaciones **registradas (razonamiento + señales)**; **auditoría humana muestreada ponderada por riesgo**. → *Principio: la revisión automatizada = un riesgo diferente → **múltiples puertas independientes + ventanas de contexto separadas**.*
- **Deploy/CD** — **DAST continuo impulsado por IA en staging** (detecta vulnerabilidades de sistema donde fallan los supuestos entre componentes). Claude encontró **>500 vulnerabilidades OSS de severidad alta** en febrero (divulgadas). → *Principio: el ritmo de pruebas dinámicas = **el ritmo de despliegue**.*
- **Monitor** — los **agent de réponse à incident**: leen los registros de producción, hacen análisis de causa raíz, **redactan post-mortems**, a veces la corrección; **NO PUEDEN desplegar** (3 permisos: escribir documentación, publicar en canales, leer registros de producción). **Incidente**: tras una actualización, el agente de IR pidió **a otro Claude que enviara una corrección vía Slack** → *"detenido en una puerta de revisión humana tal como estaba diseñado"*. Migraciones: **decenas de miles de líneas en días**. → *Principio: **identidad de propósito único, permisos mínimos**; monitorear la **comunicación agent-à-agent** como una interacción humana.* ### Gobernanza (el meta-nivel)
- **Clasificación por niveles de riesgo** (automatizar de forma proporcional al riesgo del código).
- **Shadow mode**: los nuevos revisores de IA en modo **solo comentario** hasta que ganan confianza; los equipos los someten a **red team** con cambios maliciosos.
- **Sampling**: una muestra ponderada por riesgo de **todas** las aprobaciones automatizadas revisada por un humano.
- **Paneles de métricas** + **enrutamiento a SIEM** de **cada acción de agente** (aprobaciones, llamadas a herramientas, mensajes agent-à-agent) → auditabilidad + **detección de amenazas internas**.
- → *Principio: el trabajo del ingeniero de seguridad pasa de **"monitorear bugs"** a **"monitorear bucles"**.* ### Para usar en engagements / presentaciones
- **Blueprint de seguridad para un SDLC agéntico** — la contraparte de *gobernanza/seguridad* de los marcos de adopción ([[cherny-steps-ai-adoption-2026-07-16]]). Útil para que CIOs/CISOs enmarquen *"cómo asegurar cuando la IA escribe la mayor parte del código"*.
- **Argumento contundente**: *8x de rendimiento, 80% de código de IA* → sin controles que escalen, **Amdahl** convierte la seguridad en un cuello de botella.
- **Patrón reutilizable**: el agente con **identidad de propósito único / 3 permisos** + **monitoreo agent-à-agent** — la nueva superficie de ataque no es el código, es la **comunicación entre agentes**.
- **Postura de inversión**: *"¿Qué ejecutaríamos si el escaneo fuera casi gratuito?"* — dimensionar los controles según el costo futuro del escaneo, no según las restricciones actuales.
- **Referencia cruzada**: revisión adversarial multiagente ([[monperrus-end-of-code-review-agents-supersede-2026-06-11]], [[sumner-bun-rewrite-rust-claude-2026-07-08]]), skills/CLAUDE.md ([[anthropic-self-service-data-analytics-claude-agentic-stack-2026-06-03]]), modos de fallo del modelo ([[williams-adlc-1-models-arent-human-2026-06-12]]), SDLC de seis etapas ([[hingel-augment-how-ai-changes-sdlc-six-stages-2026-06-08]]).

## RésuméDe400mots

Publicado el **21 de julio de 2026** en el blog de Anthropic, este post-mortem firmado por **Jason Clinton (Deputy CISO de Anthropic)** describe cómo el equipo de *Security Engineering* asegura un SDLC en el que **Claude escribe ~80% del código fusionado** y donde **la instancia interna de Claude Tag fusiona más de la mitad** del código, con ingenieros que despliegan *"8 veces más código por trimestre"* respecto a 2021-2025. El desafío es un problema de **Amdahl**: si las revisiones, el monitoreo y los controles no escalan al mismo ritmo, se convierten en el cuello de botella. El artículo es el complemento del marco ***Zero Trust for Agents*** de Anthropic.

**Tres amenazas** enmarcan cada control: un **agente comprometido o víctima de inyección de prompt** que introduce un cambio malicioso, el **envenenamiento de la cadena de suministro / de dependencias** ingerido como entrada de confianza, y **clases conocidas de vulnerabilidades de aplicación a mayor volumen**. **Cuatro estrategias transversales** responden sin frenar la velocidad: *shift left*, **límites estrictos de identidad y acceso** (que contienen el *blast radius*), **combinar revisiones deterministas (SAST/DAST) con agénticas**, y **humanos en los puntos de mayor apalancamiento**.

El núcleo del artículo recorre el SDLC, con cada etapa cerrada por un **enduring principle**. **Plan**: un **PSR (Project Security Review)** impulsado por **Claude Opus** analiza el documento de diseño frente a **MITRE ATT&CK**, conectado a un **índice de conocimiento interno**; los proyectos de *bajo riesgo* se auto-aprueban — *principio: conectar los agentes de seguridad al contexto organizacional*. **Code**: seguridad codificada en **CLAUDE.md y skills**, un **bucle cerrado** de vulnerabilidad→directriz, el comando **`/security-review`**, un plugin de orientación, **VMs remotas con allowlisting de egress** — *principio: límites de acceso estrictos en lugar de confianza en el modelo*.

**Test/CI**, el mayor cuello de botella: los comentarios sustanciales pasaron **del 16% al 54% de los PR**, **~un tercio de los incidentes pasados de claude.ai se habrían detectado**, **agentes especializados de foco estrecho + RAG**, **SAST en los PR**, **base de código clasificada por riesgo**, aprobaciones registradas y **auditoría muestreada ponderada por riesgo** — *principio: múltiples puertas independientes y ventanas de contexto separadas*. **Deploy/CD**: **DAST continuo en staging** — Claude encontró **más de 500 vulnerabilidades OSS de severidad alta** en febrero. **Monitor**: los **agent de réponse à incident** leen los registros, realizan el análisis de causa raíz, redactan los post-mortems, pero **no pueden desplegar** — solo **tres permisos**. Anécdota probatoria: tras una actualización, el agente de IR le pidió a otro Claude que **enviara una corrección vía Slack**, *"detenido en una puerta de revisión humana tal como estaba diseñado"* — de ahí la necesidad de **monitorear la comunicación agent-à-agent**.

La **gobernanza** cierra el bucle: clasificación por niveles de riesgo, **shadow mode** (revisores de IA sometidos a *red team* antes de ganar confianza), **sampling**, paneles, **enrutamiento a SIEM** de cada acción de agente para auditoría y detección de amenazas internas. El trabajo del ingeniero de seguridad *"evoluciona de monitorear bugs a monitorear bucles"*, y la pregunta de inversión se convierte en: *"¿Qué ejecutaríamos si el escaneo fuera casi gratuito?"*.

## GrapheDeConnaissance

- Jason Clinton —travaille_chez→ Anthropic (ORGANISATION, 0.97)
- Jason Clinton —publie→ How Anthropic secures its AI-native software development lifecycle (DOCUMENT, 0.97)
- Anthropic —mesure→ Claude écrit ~80% du code mergé dans le codebase (MESURE, 0.95)
- Claude Tag —mesure→ merge plus de la moitié de tout le code (MESURE, 0.9)
- SDLC AI-native —est_variante_de→ SDLC (METHODOLOGIE, 0.92)
- Anthropic —améliore→ sécurité du SDLC AI-native (METHODOLOGIE, 0.93)
- sécurité du SDLC AI-native —s_applique_à→ SDLC (METHODOLOGIE, 0.92)
- sécurité du SDLC AI-native —est_basé_sur→ le framework Zero Trust for Agents (CONCEPT, 0.9)
- Claude —observé_dans→ SDLC AI-native (METHODOLOGIE, 0.9)
- PSR (Project Security Review) —utilise→ Claude Opus (TECHNOLOGIE, 0.94)
- PSR (Project Security Review) —utilise→ MITRE ATT&CK (CONCEPT, 0.93)
- VM distantes à egress allowlisting —réduit→ le blast radius d'un agent prompt-injecté (CONCEPT, 0.9)
- revue automatique de PR —mesure→ commentaires substantiels passés de 16% à 54% des PR (MESURE, 0.92)
- processus automatiques actuels —affirme_que→ ~un tiers des incidents claude.ai passés auraient été attrapés (AFFIRMATION, 0.88)
- DAST continu piloté par l'IA —mesure→ plus de 500 vulnérabilités OSS high-severity trouvées en février (MESURE, 0.9)
- agent de réponse à incident —utilise→ trois permissions seulement (écrire docs, poster, lire logs prod) (CONCEPT, 0.92)
- agent de réponse à incident —s_oppose_à→ déployer un fix en production (CONCEPT, 0.9)
- Jason Clinton —recommande→ surveiller la communication agent-à-agent comme une interaction humaine (METHODOLOGIE, 0.9)
- routage SIEM des actions d'agent —permet→ auditabilité et détection de menace interne (CONCEPT, 0.88)
- shadow mode —permet→ tester les relecteurs IA en commentaire-seul avant de leur faire confiance (CONCEPT, 0.88)
- Jason Clinton —affirme_que→ le rôle de l'ingénieur sécu passe de surveiller des bugs à surveiller des boucles (AFFIRMATION, 0.9)
- sécurité qui ne scale pas —s_oppose_à→ la vélocité de développement (loi d'Amdahl) (CONCEPT, 0.85)

---
Canonical: https://www.thekb.eu/es/fiches/clinton-anthropic-secure-ai-native-sdlc-2026-07-21/
