How Anthropic secures its AI-native software development lifecycle
Post-mortem di sicurezza firmato da Jason Clinton (Deputy CISO di Anthropic) — con il contributo di Michael Segner — pubblicato il 21 luglio 2026 sul blog di Anthropic (categorie Claude Code / Enterprise AI / Agents). Framing shock: mettere in sicurezza un SDLC in cui "Claude scrive circa l'80% del codice mergiato" e in cui "più della metà di tutto il codice viene mergiato dalla nostra versione interna di Claude Tag", mentre gli ingegneri "spediscono 8 volte più codice per trimestre" (rispetto alla baseline 2021-2025).
Pubblicato il 21 luglio 2026 sul blog di Anthropic, questo post-mortem firmato da Jason Clinton (Deputy CISO di Anthropic) descrive come il team Security Engineering metta in sicurezza un SDLC in cui Claude scrive circa l'80% del codice mergiato e in cui l'istanza interna di Claude Tag merga più della metà del codice, con ingegneri che spediscono "8 volte più codice per trimestre" rispetto al 2021-2025. La sfida è un problema di Amdahl: se le revisioni, il monitoraggio e i controlli non scalano allo stesso ritmo, diventano il collo di bottiglia. L'articolo è il complemento al framework Zero Trust for Agents di Anthropic.
Tre minacce inquadrano ogni controllo: un agente compromesso o vittima di prompt injection che introduce una modifica malevola, avvelenamento della supply chain / delle dipendenze ingerito come input fidato, e classi note di vulnerabilità applicative a volumi più elevati. Quattro strategie trasversali rispondono senza frenare la velocità: shift left, confini rigidi di identità e accesso (che contengono il blast radius), combinare revisioni deterministiche (SAST/DAST) con quelle agentiche, ed esseri umani nei punti a massima leva.
Il corpo dell'articolo ripercorre l'SDLC, con ogni fase chiusa da un principio duraturo. Plan: una PSR (Project Security Review) basata su Claude Opus analizza il design doc rispetto a MITRE ATT&CK, collegata a un indice di conoscenza interno; i progetti a basso rischio si auto-approvano — principio: collegare gli agenti di sicurezza al contesto organizzativo. Code: sicurezza codificata in CLAUDE.md e skills, un ciclo chiuso da vulnerabilità→linea guida, il comando /security-review, un plugin di guida, VM remote con allowlisting dell'egress — principio: confini di accesso rigidi invece della fiducia nel modello. Test/CI, il collo di bottiglia più grande: i commenti sostanziali passano dal 16% al 54% delle PR, circa un terzo degli incidenti passati di claude.ai sarebbe stato intercettato, agenti specializzati a focus ristretto + RAG, SAST sulle PR, codebase suddivisa per livelli di rischio, approvazioni registrate e audit campionato ponderato per rischio — principio: più gate indipendenti e finestre di contesto separate. Deploy/CD: DAST continuo in staging — Claude ha individuato più di 500 vulnerabilità OSS ad alta gravità a febbraio. Monitor: gli agents de réponse à incident leggono i log, eseguono l'analisi delle cause radice, scrivono i post-mortem, ma non possono fare il deploy — solo tre permessi. Aneddoto probante: dopo un aggiornamento, l'agente IR ha chiesto a un'altra istanza di Claude di pushare una correzione via Slack, "intercettato a un gate di revisione umana come previsto" — da cui la necessità di monitorare la comunicazione agent-à-agent.
Governance chiude il ciclo: suddivisione per livelli di rischio, shadow mode (i revisori IA sottoposti a red team prima di essere considerati affidabili), sampling, dashboard, instradamento SIEM di ogni azione degli agenti per l'audit e il rilevamento delle minacce interne. Il compito dell'ingegnere di sicurezza "evolve dal monitorare i bug al monitorare i loop", con la domanda sugli investimenti che diventa: "Cosa eseguiremmo se la scansione fosse quasi gratuita?".
Punti chiave
Data / fonte.21 luglio 2026, blog Anthropic (claude.com/blog). Autore: Jason Clinton, Deputy CISO di Anthropic (contrib. Michael Segner). Complemento al framework Zero Trust for Agents.
Frame. mettere in sicurezza un SDLC in cui Claude scrive ~80% del codice mergiato e in cui Claude Tag merga >50% del codice; ingegneri a 8x codice/trimestre. Posta in gioco = Amdahl (i controlli devono scalare o diventano il collo di bottiglia).
3 minacce. che inquadrano ogni controllo: (1) agente compromesso/vittima di prompt injection → modifica malevola; (2) avvelenamento della supply chain / delle dipendenze ingerito come input fidato; (3) vulnerabilità applicative note a volume ↑.
4 strategie trasversali.shift left (nella fase Code) · confini rigidi di identità/accesso (blast radius) · revisioni deterministiche (SAST/DAST) + revisioni agentiche prima/dopo la prod · esseri umani nei punti a massima leva. ### L'SDLC passo passo (+ principio duraturo)
Plan. — PSR (Project Security Review) basata su Claude Opus, analizza il design doc rispetto a MITRE ATT&CK, collegata a un indice di conoscenza interno (policy, decisioni passate); approvazione automatica per i progetti a basso rischio. → Principio: collegare gli agenti di sicurezza al contesto organizzativo (chat, revisioni, codice) invece di imporre la documentazione.
Code. — sicurezza codificata in CLAUDE.md + skills, ciclo chiuso vulnerabilità→linea guida, il comando /security-review, plugin di guida in tempo reale, VM remote + allowlisting dell'egress (per contenere l'agente esposto a input non fidato). → Principio: chiudere il ciclo di feedback; confini rigidi di identità/accesso invece della fiducia nel comportamento del modello.
Test/CI. — il collo di bottiglia più grande. Commenti sostanziali 16% → 54% delle PR; ~1/3 degli incidenti passati di claude.ai sarebbe stato intercettato; diversi agenti specializzati a focus ristretto + RAG per PR; SAST direttamente sulle PR; codebase suddivisa per livelli di rischio; approvazioni registrate (motivazione + segnali); audit umano campionato ponderato per rischio. → Principio: la revisione automatizzata = un rischio diverso → più gate indipendenti + finestre di contesto separate.
Deploy/CD. — DAST continuo guidato dall'IA in staging (rileva vulnerabilità di sistema dove le assunzioni tra componenti vengono meno). Claude ha individuato >500 vulnerabilità OSS ad alta gravità a febbraio (divulgate). → Principio: il ritmo dei test dinamici = il ritmo dei deploy.
Monitor. — gli agents de réponse à incident: leggono i log di prod, analisi delle cause radice, scrivono i post-mortem, talvolta la correzione; NON POSSONO fare il deploy (3 permessi: scrivere documentazione, pubblicare nei canali, leggere i log di prod). Incidente: dopo un aggiornamento, l'agente IR ha chiesto a un'altra istanza di Claude di pushare una correzione via Slack → "intercettato a un gate di revisione umana come previsto". Migrazioni: decine di migliaia di righe in pochi giorni. → Principio: identità a scopo singolo, permessi minimi; monitorare la comunicazione agent-à-agent come un'interazione umana. ### Governance (il meta-livello)
Suddivisione per livelli di rischio. (automatizzare in proporzione al rischio del codice).
Shadow mode. i nuovi revisori IA in modalità solo commento finché non guadagnano fiducia; i team li sottopongono a red team con modifiche malevole.
Campionamento. un campione ponderato per rischio di tutte le approvazioni automatizzate, revisionato da un umano.
Dashboard di metriche. + instradamento SIEM di ogni azione degli agenti (approvazioni, chiamate a strumenti, messaggi agent-à-agent) → verificabilità + rilevamento delle minacce interne.
→ Principio: il compito dell'ingegnere di sicurezza passa dal "monitorare i bug" al "monitorare i loop". ### Da usare in engagement / presentazioni
Blueprint di sicurezza per un SDLC agentico. — la controparte governance/sicurezza dei framework di adozione ([[cherny-steps-ai-adoption-2026-07-16]]). Utile per CIO/CISO che inquadrano "come mettere in sicurezza quando l'IA scrive la maggior parte del codice".
Argomento killer.8x di throughput, 80% di codice IA → senza controlli che scalano, Amdahl trasforma la sicurezza in un collo di bottiglia.
Pattern riutilizzabile. l'agente con identità a scopo singolo / 3 permessi + monitoraggio agent-à-agent — la nuova superficie di attacco non è il codice, è la comunicazione tra agenti.
Postura d'investimento."Cosa eseguiremmo se la scansione fosse quasi gratuita?" — dimensionare i controlli sul costo futuro della scansione, non sui vincoli attuali.
Riferimento incrociato. revisione avversariale multi-agente ([[monperrus-end-of-code-review-agents-supersede-2026-06-11]], [[sumner-bun-rewrite-rust-claude-2026-07-08]]), skills/CLAUDE.md ([[anthropic-self-service-data-analytics-claude-agentic-stack-2026-06-03]]), modalità di fallimento del modello ([[williams-adlc-1-models-arent-human-2026-06-12]]), SDLC a sei fasi ([[hingel-augment-how-ai-changes-sdlc-six-stages-2026-06-08]]).
le rôle de l'ingénieur sécu passe de surveiller des bugs à surveiller des boucles
— Jason Clinton
~un tiers des incidents claude.ai passés auraient été attrapés
— processus automatiques actuels
Il grafo di conoscenza estratto da questa fiche — 15 entità, 22 relazioni.
In questo grafo :How Anthropic secures its AI-native software development lifecycle · Jason Clinton · SDLC AI-native · sécurité du SDLC AI-native · Zero Trust for Agents · PSR (Project Security Review) · /security-review · egress allowlisting · DAST continu piloté par l'IA · agent de réponse à incident · incident agent-à-agent · shadow mode · routage SIEM · trois menaces (SDLC agentique) · Enduring Principle