Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle
Descifrado (en voz corporativa) de SFEIR del informe post-mortem de Jason Clinton (Deputy CISO, Anthropic) publicado cinco días antes — ya registrado en [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **El valor añadido no está en los hechos, está en la tesis que los relee**: si los controles de Anthropic se sostienen, es porque existe **un ciclo con etapas nombradas donde anclarlos** — «el SDLC es el cimiento, no la formalidad». Demostración mediante una relectura del mapeo (**PSR en Plan, CLAUDE.md + egress allowlist en Code, agentes de revisión en Test, DAST continuo en Deploy, triaje + enrutamiento SIEM en Monitor**) seguida de una **anáfora en cuatro partes**: (1) *sin un SDLC, las ganancias de productividad no llegan* — Clinton cita a **Amdahl**: multiplicar por 8 el volumen de código no multiplica nada si la revisión sigue siendo secuencial y humana, y Anthropic no ganó distribuyendo agentes sino **identificando la etapa que bloqueaba (Test) y reconstruyéndola** — «no se optimiza un cuello de botella que no se ha mapeado» (una referencia al **efecto espejo** del DORA 2025); (2) *sin un SDLC, la seguridad no tiene punto de anclaje* — una **puerta (gate) es por definición un control colocado entre dos etapas**, y las tres amenazas de Clinton se abordan en momentos distintos; (3) *sin un SDLC, no se puede formular ninguna política de **token FinOps*** — el escaneo agéntico se factura por consumo y crece con el rendimiento de código, así que **la segmentación por riesgo (tiering) ES la política FinOps** (decide dónde se pagan tres pasadas de agentes y dónde basta un SAST), de lo contrario «el gasto en tokens no se pilota, se observa a fin de mes»; (4) *sin un SDLC, no hay nada que medir* — los indicadores (16% → 54% de PR comentadas, un tercio de incidentes pasados interceptados) existen solo porque hay etapas donde se puede colocar un contador, sin lo cual solo se producen **cifras de uso** (licencias, tokens) mudas sobre la calidad y el riesgo. Dos puntos fuertes fuera de la tesis: la lectura del **incident agent-à-agent** («un perímetro de seguridad que descansa en una instrucción dentro de un prompt no es un perímetro»; **el acceso de un agente a otros agentes forma parte de su superficie de ataque**) y una **advertencia metodológica explícita** — cifras de Anthropic sobre Anthropic, no auditadas, publicadas por el proveedor del modelo descrito, en el contexto de una base de código joven sin mainframe: **lo que se transpone es el método, no las cifras**.
SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)