Aller au contenu

root / tags / cycle-de-developpement

#cycle de développement

2 fiches

Qualité & Sécurité

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Décryptage SFEIR (voix cabinet) du REX de Jason Clinton (Deputy CISO, Anthropic) publié cinq jours plus tôt — déjà fiché en [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **La valeur ajoutée n'est pas dans les faits, elle est dans la thèse qui les relit** : si les contrôles d'Anthropic tiennent, c'est parce qu'il existe **un cycle avec des étapes nommées où les accrocher** — « le SDLC est le socle, pas la formalité ». Démonstration par la relecture du mapping (**PSR au Plan, CLAUDE.md + egress allowlist au Code, agents de revue au Test, DAST continu au Deploy, triage + routage SIEM au Monitor**) puis par une **anaphore en quatre temps** : (1) *sans SDLC, les gains de productivité n'arrivent pas* — Clinton cite **Amdahl**, multiplier par 8 le volume de code ne multiplie rien si la revue reste séquentielle et humaine, et Anthropic n'a pas gagné en distribuant des agents mais en **identifiant l'étape qui bloquait (le Test) et en la reconstruisant** — « on n'optimise pas un goulot qu'on n'a pas cartographié » (renvoi à l'**effet miroir** de DORA 2025) ; (2) *sans SDLC, la sécurité n'a pas de point d'ancrage* — un **gate est par définition un contrôle placé entre deux étapes**, et les trois menaces de Clinton se traitent à des moments distincts ; (3) *sans SDLC, aucune politique **FinOps token** n'est formulable* — le scan agentique est facturé à la consommation et croît avec le débit de code, donc **le tiering par risque EST la politique FinOps** (il décide où l'on paie trois passes d'agents et où un SAST suffit), sinon « la dépense en tokens n'est pas pilotée, elle est constatée en fin de mois » ; (4) *sans SDLC, il n'y a rien à mesurer* — les indicateurs (16 % → 54 % de PR commentées, un tiers des incidents passés interceptés) n'existent que parce qu'il y a des étapes où poser un compteur, faute de quoi on ne produit que des **chiffres d'usage** (licences, tokens) muets sur la qualité et le risque. Deux points forts hors thèse : la lecture de **l'incident agent-à-agent** (« un périmètre de sécurité qui repose sur une consigne dans un prompt n'est pas un périmètre » ; **l'accès d'un agent aux autres agents fait partie de sa surface d'attaque**) et une **réserve méthodologique explicite** — chiffres d'Anthropic sur Anthropic, non audités, publiés par le vendeur du modèle décrit, dans un contexte de base de code jeune sans mainframe : **ce qui se transpose, c'est la méthode, pas les chiffres**.

#SDLC#SDLC AI-native#cycle de développement

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Architecture & Construction

Un SDLC piloté par l'IA : le cycle SFEIR à 11 phases (et pourquoi l'industrie y converge)

Article SFEIR (en français) qui formalise un **SDLC piloté par l'IA en 11 phases (0 à 10)** et soutient que l'industrie y converge. Constat de départ : en 2025, les organisations ont ajouté des outils IA sans transformer leur modèle opératoire — d'où un paradoxe « tout change… et rien ne change » (la vitesse d'exécution se multiplie sans gain proportionné). La vraie réponse n'est pas le choix d'outils mais la **refonte du cycle** pour une exécution machine. Le cycle SFEIR repose sur **trois portes humaines inamovibles** (Define, Plan, Ship), des phases automatiques entre elles, et **deux moments de capitalisation** (Compound-1 pré-déploiement, Compound-2 en production) qui transforment les leçons en règles réutilisables. Trois principes : l'**IA exécute** (artefacts complets + preuve d'exécution, jamais de confiance aux déclarations de l'agent), l'**humain garde le contrôle de l'intention**, le **système apprend cumulativement**. Résultats mesurés (refonte 6 mois→1 jour, **−30 % d'itérations** après dix cycles) et convergence revendiquée avec ADLC, Google et DORA 2025.

#SDLC#cycle de développement#IA

SFEIR