Cinco días después del informe post-mortem de Jason Clinton (Deputy CISO en Anthropic) sobre la protección de un ciclo de desarrollo que se ha vuelto nativo en IA, SFEIR publica un descifrado que no impugna nada y no añade ningún hecho: desplaza el tema. El lector viene buscando controles de seguridad; se le muestra que lo que le falta primero es un ciclo.

La restitución es fiel. Tres medidas de referencia, autoreportadas por Anthropic: ×8 de código entregado por ingeniero por trimestre, ~80% del código fusionado escrito por Claude, más de la mitad fusionado por la versión interna de Claude Tag. Un problema enmarcado por la ley de Amdahl: si la revisión y la monitorización no escalan al mismo ritmo que la producción, la aceleración se convierte en un cuello de botella. Un modelo de amenazas explícito (agente comprometido o víctima de prompt injection, envenenamiento de dependencias, aumento del volumen de vulnerabilidades clásicas). Luego un control por etapa: PSR en Plan, CLAUDE.md y egress allowlist en Code, agentes de revisión especializados en Test, DAST continuo en Deploy, triaje y enrutamiento SIEM en Monitor.

un perímetro de seguridad que descansa en una instrucción dentro de un prompt no es un perímetro

SFEIR , sfeir.com

La tesis se apoya en una anáfora en cuatro partes. Sin un SDLC, las ganancias no llegan: multiplicar por 8 el volumen de código no multiplica nada si la revisión sigue siendo secuencial — Anthropic no ganó distribuyendo agentes sino identificando la etapa que bloqueaba, Test, y reconstruyéndola; «no se optimiza un cuello de botella que no se ha mapeado». Sin un SDLC, la seguridad no tiene anclaje: una puerta (gate) es por definición un control colocado entre dos etapas. Sin un SDLC, no se puede formular ninguna política de token FinOps: el escaneo se factura por consumo y crece con el rendimiento de código, así que la segmentación por riesgo es la política FinOps — decide dónde se pagan tres pasadas de agentes y dónde basta un SAST; de lo contrario «el gasto en tokens no se pilota, se observa a fin de mes». Sin un SDLC, no hay nada que medir: el paso del 16% al 54% de PR comentadas presupone una etapa donde se pueda colocar un contador; sin eso, solo se producen cifras de uso, mudas sobre la calidad y el riesgo.

Dos aportes fuera de la tesis. La lectura del incident agent-à-agent — un agente de respuesta a incidentes que pide a otra instancia de Claude, vía Slack, que despliegue una corrección, detenido por una puerta humana: «un perímetro que descansa en una instrucción dentro de un prompt no es un perímetro», y el acceso de un agente a otros agentes forma parte de su superficie de ataque. Y una advertencia clara: estas cifras provienen del proveedor del modelo, sobre una base de código joven sin mainframe. Lo que se transpone es el método, no las cifras.