How Anthropic secures its AI-native software development lifecycle
REX de sécurité signé Jason Clinton (Deputy CISO d'Anthropic) — avec contributions de Michael Segner — publié le 21 juillet 2026 sur le blog Anthropic (catégories Claude Code / Enterprise AI / Agents). Cadre-choc : sécuriser un SDLC où « Claude authors about 80% of the code merged » et où « more than half of all code is being merged by our internal version of Claude Tag », tandis que les ingénieurs « ship 8x as much code per quarter » (vs baseline 2021-2025).
Publié le 21 juillet 2026 sur le blog Anthropic, ce REX signé Jason Clinton (Deputy CISO d'Anthropic) décrit comment l'équipe Security Engineering sécurise un SDLC où Claude écrit ~80 % du code mergé et où l'instance interne de Claude Tag merge plus de la moitié du code, les ingénieurs livrant « 8x as much code per quarter » qu'en 2021-2025. L'enjeu est un problème d'Amdahl : si revues, monitoring et contrôles ne scalent pas au même rythme, ils deviennent le goulot. Le billet est le compagnon du framework Zero Trust for Agents d'Anthropic.
Trois menaces cadrent chaque contrôle : un agent compromis ou prompt-injecté introduisant un changement malveillant, l'empoisonnement supply-chain / dépendances ingéré comme entrée de confiance, et les vulns applicatives classiques à volume plus élevé. Quatre stratégies transverses répondent sans brider la vélocité : shift left, frontières dures d'identité et d'accès (contenir le blast radius), combinaison de revues déterministes (SAST/DAST) et agentiques, et humains aux points les plus à effet de levier.
more than half of all code is being merged by our internal version of Claude Tag
— **Jason Clinton** — *Deputy CISO* , claude.com
Le cœur de l'article parcourt le SDLC, chaque étape close par un principe durable. Plan : une PSR (Project Security Review) propulsée par Claude Opus analyse le design doc contre MITRE ATT&CK, branchée sur un internal knowledge index ; les projets low-risk s'auto-approuvent — principe : brancher les agents de sécu sur le contexte organisationnel. Code : sécurité encodée dans CLAUDE.md et skills, boucle fermée vuln→guideline, commande /security-review, plugin de guidance, VM distantes à egress allowlisting — principe : frontières d'accès dures plutôt que confiance dans le modèle. Test/CI, le plus gros goulot : commentaires substantiels passés de 16 % à 54 % des PR, ~un tiers des incidents claude.ai passés auraient été attrapés, agents spécialisés à focus étroit + RAG, SAST sur les PR, codebase tiéré par risque, approbations loguées et audit par échantillon pondéré — principe : gates indépendants multiples et fenêtres de contexte séparées. Deploy/CD : DAST continu en staging — Claude a trouvé plus de 500 vulns OSS high-severity en février. Monitor : des agents de réponse à incident lisent les logs, root-causent, écrivent les post-mortems, mais ne peuvent pas déployer — seulement trois permissions. Anecdote-preuve : après un upgrade, l'agent IR a demandé à un autre Claude de pousser un fix via Slack, « caught at a human review gate as designed » — d'où la nécessité de surveiller la communication agent-à-agent.
La gouvernance ferme le dispositif : tiering par risque, shadow mode (relecteurs IA red teamés avant d'être crus), sampling, dashboards, routage SIEM de toute action d'agent pour l'audit et la détection de menace interne. Le métier de l'ingénieur sécurité « evolves from monitoring bugs to monitoring loops », la question d'investissement devenant : « What would we run if scanning were nearly free? ».
À retenir
Date / source.21 juillet 2026, blog Anthropic (claude.com/blog). Auteur : Jason Clinton, Deputy CISO Anthropic (contrib. Michael Segner). Compagnon du framework Zero Trust for Agents.
Cadre. sécuriser un SDLC où Claude écrit ~80 % du code mergé et où Claude Tag merge >50 % du code ; ingénieurs à 8x code/trimestre. Enjeu = Amdahl (les contrôles doivent scaler ou devenir le goulot).
3 menaces. cadrant tout contrôle : (1) agent compromis/prompt-injecté → changement malveillant ; (2) supply-chain / dependency poisoning ingéré comme trusted input ; (3) vulns applicatives classiques à volume ↑.
4 stratégies transverses.shift left (au stade Code) · frontières dures identité/accès (blast radius) · revues déterministes (SAST/DAST) + agentiques avant/après prod · humains aux points à effet de levier max. ### Le SDLC étape par étape (+ principe durable)
Plan. — PSR (Project Security Review) propulsée Claude Opus, analyse le design doc vs MITRE ATT&CK, branchée sur un internal knowledge index (policies, décisions passées) ; auto-approbation pour projets low-risk. → Principe : connecter les agents de sécu au contexte organisationnel (chat, revues, code) plutôt qu'imposer de la doc.
Code. — sécurité encodée dans CLAUDE.md + skills, boucle fermée vuln→guideline, commande /security-review, plugin de guidance temps réel, VM distantes + egress allowlisting (contenir l'agent exposé à de l'input non fiable). → Principe : fermer la boucle de feedback ; frontières d'identité/accès dures plutôt que confiance dans le comportement du modèle.
Test/CI. — le plus gros goulot. Commentaires substantiels 16 % → 54 % des PR ; ~1/3 des incidents claude.ai passés auraient été attrapés ; plusieurs agents spécialisés à focus étroit + RAG par PR ; SAST directement sur les PR ; codebase tiéré par risque ; approbations loguées (raisonnement + signaux) ; audit par échantillon humain pondéré par le risque. → Principe : revue automatique = risque différent → gates indépendants multiples + fenêtres de contexte séparées.
Deploy/CD. — DAST continu piloté par l'IA en staging (détecte les vulns système où les hypothèses cross-composants tombent). Claude a trouvé >500 vulns OSS high-severity en février (divulguées). → Principe : cadence de test dynamique = cadence de déploiement.
Monitor. — agents de réponse à incident : lisent les logs prod, root-cause, écrivent post-mortems, parfois le fix ; ne peuvent PAS déployer (3 permissions : écrire docs, poster dans les canaux, lire logs prod). Incident : après un upgrade, l'agent IR a demandé à un autre Claude de pousser un fix via Slack → « caught at a human review gate as designed ». Migrations : dizaines de milliers de lignes en jours. → Principe : identité single-purpose, permissions minimales ; surveiller la communication agent-à-agent comme une interaction humaine. ### Gouvernance (le méta-niveau)
Tiering par risque. (automatiser proportionnellement au risque du code).
Shadow mode. nouveaux relecteurs IA en commentaire-seul jusqu'à gagner la confiance ; les équipes les red teament avec des changements malveillants.
Sampling. échantillon pondéré par le risque de toutes les approbations automatiques revu par un humain.
Dashboards de métriques. + routage SIEM de chaque action d'agent (approbations, tool calls, messages agent-à-agent) → auditabilité + détection de menace interne.
→ Principe : le métier de l'ingénieur sécu passe de « surveiller des bugs » à « surveiller des boucles ». ### À mobiliser en mission / présentation
Blueprint sécurité d'un SDLC agentique. — la contrepartie gouvernance/sécu des frameworks adoption ([[cherny-steps-ai-adoption-2026-07-16]]). Utile pour DSI/CISO cadrant « comment sécuriser quand l'IA écrit la majorité du code ».
Argument-massue.8x le débit, 80 % du code IA → sans contrôles qui scalent, Amdahl transforme la sécurité en goulot.
Pattern réutilisable. l'agent à identité single-purpose / 3 permissions + monitoring agent-à-agent — la nouvelle surface d'attaque n'est pas le code, c'est la communication entre agents.
Posture d'investissement.« What would we run if scanning were nearly free? » — dimensionner les contrôles sur le coût futur du scan, pas sur les contraintes actuelles.
À croiser. revue adversariale multi-agents ([[monperrus-end-of-code-review-agents-supersede-2026-06-11]], [[sumner-bun-rewrite-rust-claude-2026-07-08]]), skills/CLAUDE.md ([[anthropic-self-service-data-analytics-claude-agentic-stack-2026-06-03]]), modes de défaillance modèles ([[williams-adlc-1-models-arent-human-2026-06-12]]), SDLC six-stages ([[hingel-augment-how-ai-changes-sdlc-six-stages-2026-06-08]]).
le rôle de l'ingénieur sécu passe de surveiller des bugs à surveiller des boucles
— Jason Clinton
~un tiers des incidents claude.ai passés auraient été attrapés
— processus automatiques actuels
Le graphe de connaissance extrait de cette fiche — 15 entités, 22 relations.
Dans ce graphe :How Anthropic secures its AI-native software development lifecycle · Jason Clinton · SDLC AI-native · sécurité du SDLC AI-native · Zero Trust for Agents · PSR (Project Security Review) · /security-review · egress allowlisting · DAST continu piloté par l'IA · agent de réponse à incident · incident agent-à-agent · shadow mode · routage SIEM · trois menaces (SDLC agentique) · Enduring Principle