Saltar al contenido

root / tags / cycle-sfeir-a-11-phases

#cycle SFEIR à 11 phases

2 fiches

Calidad y Seguridad Traducción verificada automáticamente

Code review dans le SDLC augmenté : l'anneau de contraintes autour des agents

Episodio «Fase 5 · Review» de la serie de SFEIR sobre el SDLC aumentado, publicado **el mismo día** que la publicación de LinkedIn de Addy Osmani, a la que traduce en una especificación de fase. Tesis: **la calidad ha cambiado de dirección** — ya no se lee en el código (los agentes producen más del que nadie puede revisar), sino en **el anillo de restricciones que rodea al agente**. El anillo de Osmani (siete dimensiones —corrección, seguridad, rendimiento, accesibilidad, mantenibilidad, **eficiencia económica**, **comprensibilidad**— vinculadas por la regla de **back-pressure**: «a un bucle solo se le concede la autonomía que se sabe verificar de forma barata y fiable, ni un ápice más») es redibujado, traducido y adjuntado a la fase 5 del ciclo de 11 fases de SFEIR. El corolario estructurante: **el cuello de botella nunca fue la generación, es la verificación** — «la generación es una boca ancha, la verificación un cuello estrecho; acelerar la boca engrosa la pila en el cuello». **La decisión de diseño más interesante es una elección de arquitectura de ciclo**: Review queda deliberadamente **fuera de las tres puertas humanas** (Define, Plan, Ship), porque colocar la puerta en Review equivaldría a situar la atención humana —un recurso finito— como el punto de control de una capacidad de generación que, a su vez, escala: «se habría construido un pipeline cuyo rendimiento máximo es el número de diffs que un senior puede leer antes de que termine el día». De ahí la división: **Review instrumenta, Ship decide** — Review entrega un *cuerpo de evidencia oponible*, Ship decide sobre la evidencia, no sobre el diff completo. Una postura tomada contra Monperrus (cuyo diagnóstico SFEIR conserva —la inspección humana de cada diff no resiste la velocidad agéntica— pero cuya conclusión rechaza: la aceptación no puede delegarse). La trampa nombrada es la **validación circular** (el agente que escribe el código escribe las pruebas que lo validan: «se ha construido un espejo, no un anillo»), con cinco contramedidas tomadas de Anthropic (puertas independientes en ventanas de contexto separadas, determinista + agéntico que nunca se sustituyen entre sí, modo sombra, categorización por riesgo, registro en el SIEM) y la advertencia de Compare the Market (**grafo AST ~70 % frente a RAG vectorial ~58 %**, el RAG rindiendo *peor que sin ningún contexto*). La extensión propia de la firma es **el trinquete**: «cada fuga se convierte en una restricción» — un defecto que ha atravesado el anillo se cierra de nuevo *dentro del anillo* (prueba, regla de lint, rúbrica, guardarraíl del harness) en Compound-1, «el único activo de la cadena que se revaloriza mientras los modelos se deprecian» (una medida interna, no auditable: **−30 % menos iteraciones de corrección tras diez ciclos**). Cierra reformulando la pregunta: «¿es bueno este código?» se ha vuelto una pregunta sin respuesta; lo que queda es **«¿qué se niega mi sistema a dejar pasar?»**

#anillo de restricciones#restricciones alrededor de los agentes#fase Review

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — construit sur Addy Osmani (Google) ; cite Martin Monperrus · Paula Hingel (Augment Code) · DORA/Google Cloud · Jason Clinton (Anthropic) · l'équipe Engineering de Compare the Market

Calidad y Seguridad Traducción verificada automáticamente

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Descifrado (en voz corporativa) de SFEIR del informe post-mortem de Jason Clinton (Deputy CISO, Anthropic) publicado cinco días antes — ya registrado en [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **El valor añadido no está en los hechos, está en la tesis que los relee**: si los controles de Anthropic se sostienen, es porque existe **un ciclo con etapas nombradas donde anclarlos** — «el SDLC es el cimiento, no la formalidad». Demostración mediante una relectura del mapeo (**PSR en Plan, CLAUDE.md + egress allowlist en Code, agentes de revisión en Test, DAST continuo en Deploy, triaje + enrutamiento SIEM en Monitor**) seguida de una **anáfora en cuatro partes**: (1) *sin un SDLC, las ganancias de productividad no llegan* — Clinton cita a **Amdahl**: multiplicar por 8 el volumen de código no multiplica nada si la revisión sigue siendo secuencial y humana, y Anthropic no ganó distribuyendo agentes sino **identificando la etapa que bloqueaba (Test) y reconstruyéndola** — «no se optimiza un cuello de botella que no se ha mapeado» (una referencia al **efecto espejo** del DORA 2025); (2) *sin un SDLC, la seguridad no tiene punto de anclaje* — una **puerta (gate) es por definición un control colocado entre dos etapas**, y las tres amenazas de Clinton se abordan en momentos distintos; (3) *sin un SDLC, no se puede formular ninguna política de **token FinOps*** — el escaneo agéntico se factura por consumo y crece con el rendimiento de código, así que **la segmentación por riesgo (tiering) ES la política FinOps** (decide dónde se pagan tres pasadas de agentes y dónde basta un SAST), de lo contrario «el gasto en tokens no se pilota, se observa a fin de mes»; (4) *sin un SDLC, no hay nada que medir* — los indicadores (16% → 54% de PR comentadas, un tercio de incidentes pasados interceptados) existen solo porque hay etapas donde se puede colocar un contador, sin lo cual solo se producen **cifras de uso** (licencias, tokens) mudas sobre la calidad y el riesgo. Dos puntos fuertes fuera de la tesis: la lectura del **incident agent-à-agent** («un perímetro de seguridad que descansa en una instrucción dentro de un prompt no es un perímetro»; **el acceso de un agente a otros agentes forma parte de su superficie de ataque**) y una **advertencia metodológica explícita** — cifras de Anthropic sobre Anthropic, no auditadas, publicadas por el proveedor del modelo descrito, en el contexto de una base de código joven sin mainframe: **lo que se transpone es el método, no las cifras**.

#SDLC#SDLC nativo en IA#ciclo de desarrollo

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)