Saltar al contenido

root / tags / cycle-de-developpement

#cycle de développement

2 fiches

Calidad y Seguridad Traducción verificada automáticamente

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Descifrado (en voz corporativa) de SFEIR del informe post-mortem de Jason Clinton (Deputy CISO, Anthropic) publicado cinco días antes — ya registrado en [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **El valor añadido no está en los hechos, está en la tesis que los relee**: si los controles de Anthropic se sostienen, es porque existe **un ciclo con etapas nombradas donde anclarlos** — «el SDLC es el cimiento, no la formalidad». Demostración mediante una relectura del mapeo (**PSR en Plan, CLAUDE.md + egress allowlist en Code, agentes de revisión en Test, DAST continuo en Deploy, triaje + enrutamiento SIEM en Monitor**) seguida de una **anáfora en cuatro partes**: (1) *sin un SDLC, las ganancias de productividad no llegan* — Clinton cita a **Amdahl**: multiplicar por 8 el volumen de código no multiplica nada si la revisión sigue siendo secuencial y humana, y Anthropic no ganó distribuyendo agentes sino **identificando la etapa que bloqueaba (Test) y reconstruyéndola** — «no se optimiza un cuello de botella que no se ha mapeado» (una referencia al **efecto espejo** del DORA 2025); (2) *sin un SDLC, la seguridad no tiene punto de anclaje* — una **puerta (gate) es por definición un control colocado entre dos etapas**, y las tres amenazas de Clinton se abordan en momentos distintos; (3) *sin un SDLC, no se puede formular ninguna política de **token FinOps*** — el escaneo agéntico se factura por consumo y crece con el rendimiento de código, así que **la segmentación por riesgo (tiering) ES la política FinOps** (decide dónde se pagan tres pasadas de agentes y dónde basta un SAST), de lo contrario «el gasto en tokens no se pilota, se observa a fin de mes»; (4) *sin un SDLC, no hay nada que medir* — los indicadores (16% → 54% de PR comentadas, un tercio de incidentes pasados interceptados) existen solo porque hay etapas donde se puede colocar un contador, sin lo cual solo se producen **cifras de uso** (licencias, tokens) mudas sobre la calidad y el riesgo. Dos puntos fuertes fuera de la tesis: la lectura del **incident agent-à-agent** («un perímetro de seguridad que descansa en una instrucción dentro de un prompt no es un perímetro»; **el acceso de un agente a otros agentes forma parte de su superficie de ataque**) y una **advertencia metodológica explícita** — cifras de Anthropic sobre Anthropic, no auditadas, publicadas por el proveedor del modelo descrito, en el contexto de una base de código joven sin mainframe: **lo que se transpone es el método, no las cifras**.

#SDLC#SDLC nativo en IA#ciclo de desarrollo

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Arquitectura y Construcción Traducción verificada automáticamente

Un SDLC piloté par l'IA : le cycle SFEIR à 11 phases (et pourquoi l'industrie y converge)

Artículo de SFEIR (en francés) que formaliza un SDLC impulsado por IA en 11 fases (0 a 10) y sostiene que el sector converge hacia él. Observación de partida: en 2025, las organizaciones añadieron herramientas de IA sin transformar su modelo operativo, produciendo una paradoja de «todo cambia… y nada cambia» (la velocidad de ejecución se multiplica sin una ganancia proporcional). La verdadera respuesta no es la elección de herramientas, sino el rediseño del ciclo para la ejecución por máquinas. El ciclo de SFEIR se apoya en tres puertas humanas inamovibles (Define, Plan, Ship), fases automáticas entre ellas, y dos momentos de capitalización (Compound-1 antes del despliegue, Compound-2 en producción) que convierten las lecciones en reglas reutilizables. Tres principios: la IA ejecuta (artefactos completos + prueba de ejecución, sin confiar nunca en las afirmaciones del propio agente), el humano conserva el control de la intención, el sistema aprende de forma acumulativa. Resultados medidos (rediseño de 6 meses a 1 día, −30 % de iteraciones tras diez ciclos) y convergencia declarada con ADLC, Google y DORA 2025.

#SDLC#ciclo de desarrollo#IA

SFEIR