Vai al contenuto

root / tags / dsi

#DSI

11 fiches

Strumenti e Piattaforme Traduzione verificata automaticamente

ChatGPT Desktop & Claude Desktop vs versions web — Rapport « What ? — So What ? — Now What ? »

Rapporto di ricerca interno datato **12 agosto 2026** (in formato *What? — So What? — Now What?*, indagine condotta tra l'11 e il 12 agosto) su una domanda semplice: le applicazioni **desktop** di ChatGPT e Claude sono migliori delle rispettive versioni **web**? La risposta si articola in due parti. **(A) Esiste un consenso qualitativo solido e ben documentato.** Il punto di partenza è indiscutibile: desktop e web richiamano esattamente gli stessi modelli cloud, l'applicazione essendo solo un'interfaccia verso il servizio — il guadagno risiede quindi interamente nell'involucro applicativo (latenza d'accesso, stabilità nelle sessioni lunghe, impronta di memoria, integrazioni di sistema, fluidità del workflow). Ciò che distingue realmente il desktop, confermato: sul versante OpenAI, una scorciatoia globale (Option/Alt + Spazio), una *companion window* che resta sempre in primo piano, screenshot nativi e, da luglio 2026, la capacità agentica **Codex/Work** integrata nell'app; sul versante Anthropic, **Quick Entry** (macOS), **Desktop Extensions** (installare un server **MCP** locale diventa *"semplice quanto cliccare un pulsante"*), accesso ai file locali, **Cowork** e **Computer Use** (permessi di Accessibilità e registrazione dello schermo). Il web conserva due punti di forza confermati: schede/thread multipli e universalità senza client da installare. **(B) Quasi tutte le cifre in circolazione a sostegno di questo consenso non reggono alla verifica.** L'audit critico del rapporto (§1.5) classifica come **non confermate** sette affermazioni numeriche ampiamente ripetute: il *cold start* "2-3 s contro 8-12 s" (l'unica traccia essendo un aneddotico *"si carica in circa 3 secondi"* su Substack); l'uso di RAM "200-700 MB contro 1,2-2 GB", attribuito a un "Alibaba Product Insights" le cui pagine restituiscono **404**; una percentuale di malfunzionamenti e un dato di retention delle sessioni non rintracciabili; un "Claude +10-20% end-to-end" attribuito a **Skywork**, che in realtà aveva confrontato il proprio agente Windows piuttosto che Claude rispetto al web; una fonte "Cosmo Edge" non rintracciabile; citazioni Zenken AI non confermate; e due post X non autenticati e privi di URL. Il controsegnale è documentato con lo stesso rigore: Yuri Dvoinos descrive un'app Claude Desktop che *"mi fa venire voglia di buttare il portatile dalla finestra"* — utilizzo CPU al 68%, input lag su un MacBook Pro — e il rapporto rileva che entrambe le app sono build **Electron** con livelli nativi. Da qui la formulazione: *il vantaggio del desktop è una promessa di implementazione, non una legge di natura.* **Il "So What"**: poiché il modello è diventato il comune denominatore, l'interfaccia diventa il terreno di scontro — la fusione **Codex + ChatGPT** del 9 luglio 2026 e il tandem Cowork/Computer Use raccontano la stessa storia, *"l'app desktop non è più un client di chat, è un runtime agentico con accesso alla macchina."* Tre conseguenze: il guadagno è un guadagno di **attrito**, non di potenza; per un CIO, il desktop **sposta il confine di fiducia** — Computer Use richiede permessi di sistema sensibili e la fusione Codex colloca esecuzione del codice, browser e connettori all'interno di *"un unico confine di fiducia esteso,"* mentre il browser resta governabile tramite SSO, DLP e CASB; e per chi pubblica, la fragilità delle cifre è essa stessa la notizia. **Il "Now What"** fornisce criteri di scelta individuali, una checklist per il CIO (censire i permessi, disattivare Computer Use e Cowork per impostazione predefinita, delimitare quali estensioni MCP sono autorizzate, organizzare distribuzione e aggiornamenti — su Linux, al di fuori del repository apt, Claude Desktop non si aggiorna da solo) e una direttiva editoriale: citare solo verbatim e date confermati.

#ChatGPT Desktop#Claude Desktop#versione web

**Deep Research Veille Interne** — rapport non signé · produit par une enquête sourcée menée les **11-12 août 2026** et rendu le 12.

Qualità e Sicurezza Traduzione verificata automaticamente

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Decodifica di SFEIR (voce aziendale) del resoconto di Jason Clinton (Deputy CISO, Anthropic) pubblicato cinque giorni prima — già documentato in [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **Il valore aggiunto non risiede nei fatti ma nella tesi che li rilegge**: se i controlli di Anthropic reggono, è perché **esiste un ciclo con fasi nominate a cui agganciarli** — "lo SDLC è il fondamento, non una formalità." La dimostrazione procede rileggendo la mappatura (**PSR in fase Plan, CLAUDE.md + egress allowlist in fase Code, agenti di revisione in fase Test, DAST continuo in fase Deploy, triage + instradamento SIEM in fase Monitor**), poi attraverso un'**anafora in quattro parti**: (1) *senza uno SDLC, i guadagni di produttività non si materializzano* — Clinton cita la **legge di Amdahl**: moltiplicare per 8 il volume di codice non moltiplica nulla se la revisione resta sequenziale e umana, e Anthropic ha guadagnato non distribuendo agenti ma **individuando la fase di blocco (Test) e ricostruendola** — "non si ottimizza un collo di bottiglia che non si è mappato" (in eco all'**effetto specchio** del DORA 2025); (2) *senza uno SDLC, la sicurezza non ha un punto di ancoraggio* — un **gate è per definizione un controllo posto tra due fasi**, e le tre minacce di Clinton vengono affrontate in momenti distinti; (3) *senza uno SDLC, nessuna politica di **FinOps dei token** può essere formulata* — la scansione agentica viene fatturata a consumo e cresce con il throughput di codice, quindi **il tiering basato sul rischio È la politica di FinOps** (decide dove pagare tre passaggi agentici e dove basta un SAST), altrimenti "la spesa in token non viene pilotata, viene scoperta a fine mese"; (4) *senza uno SDLC, non c'è nulla da misurare* — gli indicatori (16% → 54% delle PR commentate, un terzo degli incidenti passati intercettati) esistono solo perché ci sono fasi in cui si può collocare un contatore; in loro assenza, si producono solo **cifre di utilizzo** (licenze, token) che non dicono nulla sulla qualità o sul rischio. Due punti di forza oltre la tesi: la lettura dell'**incident agent-à-agent** ("un perimetro di sicurezza che si fonda su un'istruzione in un prompt non è un perimetro"; **l'accesso di un agente ad altri agenti fa parte della sua superficie di attacco**) e un **avvertimento metodologico esplicito** — le cifre di Anthropic su Anthropic, non verificate, pubblicate dal fornitore del modello descritto, nel contesto di una codebase giovane senza mainframe: **ciò che si traspone è il metodo, non le cifre**.

#SDLC#SDLC nativo per l'IA#ciclo di sviluppo

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Politica e Regolamentazione Traduzione verificata automaticamente

Rapport de recherche — « AI Kill Switch Act » : souveraineté, seuils et « so what » pour les entreprises européennes

**Rapporto di Ricerca Interno SFEIR** (documento di preparazione editoriale, basato su deep research — ~70 riferimenti) sull'**AI Kill Switch Act** americano, inquadrato attorno alla **sovranità europea** e al **"so what" per le imprese**. È la **base fattuale** per un futuro articolo di blog — espone dove la tesi della "soglia molto bassa" **regge** e dove necessita di **sfumature**. **Contributo chiave rispetto alla copertura stampa** (incluso [[arstechnica-ai-kill-switch-act-2026-07-23]]): (1) una lettura **del testo stesso della legge** (nuova **sezione 2220F**, "Shutdown-Capability Standard and Graduated Deployment-Corrections Framework", presentata il 23 luglio 2026, 119° Congresso) — autorità conferita al **Segretario del DHS tramite CISA** (il "Direttore"), in consultazione con Commerce + DNI; (2) **due soglie CUMULATIVE** — ≥ **500 milioni di $** di ricavi AI (affiliate incluse) **E** compute di addestramento > **100 milioni di $** — il che significa che **oggi poche aziende sono coperte**, il che **contraddice nettamente** la tesi della "soglia bassa"; (3) ma una **portata reale molto ampia** attraverso il **meccanismo di espansione** (aggiornamenti annuali delle soglie da parte del DHS, clausola "affiliate", compute indicizzato al prezzo del cloud, crescita dei ricavi) e soprattutto attraverso l'**effetto domino** sui clienti; (4) **sanzioni graduate**: fino a **2 milioni di $/giorno** (violazione generale), **20 milioni di $/giorno** (violazione dell'autorità di emergenza); (5) **sfumatura critica**: poiché l'incidente **OpenAI/Hugging Face** si è verificato durante il **red-teaming/valutazione interna**, esso **NON attiverebbe** l'autorità di emergenza così come scritta (il testo esclude il red-teaming). L'angolo di **sovranità** si basa sul **precedente Anthropic** (Fable 5 / Mythos 5 disattivati per **19 giorni** nel giugno 2026) come **prova operativa** di un "kill switch de facto", e conduce a **raccomandazioni per i CTO** (architettura multi-modello testata, clausole di continuità, mappatura dell'esposizione, opzioni sovrane).

#AI Kill Switch Act#section 2220F#Shutdown-Capability Standard

**SFEIR** (recherche interne / deep research). Document non signé nominativement — préparation éditoriale pour le blog SFEIR · dans la ligne souveraineté/adoption du cabinet (cf. [[sfeir-mistral-microsoft-souverainete-strategie-industrielle-2026-07-22]]). Base factuelle équilibrée (arguments **et** contre-arguments) · références numérotées.

Economia e Mercato Traduzione verificata automaticamente

Mistral ↔ Microsoft : un accord souverain, une stratégie industrielle encore illisible

Analisi SFEIR (voce dell'azienda, "una lettura da ingegneri") dell'accordo annunciato il **21 luglio 2026** tra **Mistral** e **Microsoft**: una **partnership industriale del valore di diversi miliardi di dollari**, strutturata in tre parti — (1) **compute in Europa** (capacità Azure riservata sul continente, datacenter in Francia, sistemi **NVIDIA Vera Rubin** di ultima generazione, per "colmare il deficit europeo di compute"); (2) **i modelli di Mistral negli strumenti di Microsoft** (**Mistral Medium 3.5** e **Mistral OCR 4** in **Microsoft Foundry**, accessibili in **Copilot Studio** per costruire agenti aziendali); (3) soprattutto **Azure Local fino alla modalità disconnessa** (cloud pubblico, cloud connesso supervisionato e **air-gapped** completamente isolato dalla rete esterna — per il segreto della difesa, la sanità, il settore bancario critico). **Fatto notevole, confermato da Brad Smith: nessuna nuova partecipazione azionaria** di Microsoft nel capitale di Mistral — una partnership massiccia **senza legame di capitale**. SFEIR — partner di Anthropic e Google Cloud, "senza alcun interesse a sopravvalutare il campione francese" — considera Mistral **"la migliore scommessa europea sul livello modello"** e propone una lettura in tre parti. **Cosa porta l'accordo a un CIO**: un modello europeo all'avanguardia, eseguibile in un ambiente disconnesso e controllato dal cliente (cifratura in memoria, chiavi gestite localmente), spunta caselle che pochissime offerte spuntano. **La tensione**: questa sovranità è dispiegata **sull'infrastruttura di un hyperscaler americano**; occorre distinguere quattro sovranità — **modello, esecuzione, infrastruttura, relazione commerciale** — di cui se ne possono "ottenere tre su quattro, ma occorre comunque sapere quale manca". L'unico elemento che rende la sovranità **realmente portabile** è la **natura open-weights** dei pesi di Mistral (la stessa logica di reversibilità descritta per **Kimi K3**). L'assenza di una partecipazione azionaria non è un dettaglio: preserva la governance di Mistral **e** riduce al minimo il rischio di un esame antitrust (FTC, Commissione Europea) — **arbitraggio regolatorio assunto**, non solo una scelta tecnica. **Il vero punto cieco**: la **leggibilità della strategia industriale di Mistral**, presente simultaneamente su quasi ogni fronte (B2C con Le Chat, B2B tramite la distribuzione Azure, modello open-weights **e** ambizione frontier, infrastruttura ad altissima intensità di capitale — 200 MW garantiti, un tetto di 1 GW entro il 2030 —, partnership con una manciata di grandi account, verticalizzazione Robostral/OCR, servizio a settori regolamentati): full-stack sovrano (lettura ottimistica) oppure la dispersione di un'azienda di tre anni valutata circa 20 miliardi di euro su business con modelli economici divergenti (lettura prudente). Per la leadership tecnica: **separare il modello dal canale**, **progettare per l'uscita** (Design to Exit — l'open-weights rende credibile la porta d'uscita), **instradare piuttosto che scommettere** (architettura multi-LLM sovrana, RAISE). Conclusione: **la sovranità è una proprietà architetturale, non un'etichetta** — va qualificata dipendenza per dipendenza; la leggibilità industriale mancante resta la vera questione aperta, risolta non dai comunicati stampa ma dai "compromessi dei prossimi dodici mesi".

#Mistral#Mistral AI#Microsoft

SFEIR (voix éditoriale du cabinet)

Strategia e Framework Traduzione verificata automaticamente

SDLC vs PDLC : quelle différence, et pourquoi l'IA change tout

Analisi SFEIR (voce di una società di consulenza, "la lettura di un ingegnere") che articola due framework troppo spesso confusi: lo **SDLC** (Software Development Life Cycle — *costruire il software in modo corretto e affidabile*) e il **PDLC** (Product Development Life Cycle — *costruire il prodotto giusto e avere successo sul mercato*). Tesi centrale: i due cicli non sono concorrenti ma **annidati** — lo SDLC è il sottoinsieme del PDLC **ospitato nella sua fase di sviluppo**; quando un team di prodotto raggiunge la fase di "build", al suo interno gira un ciclo SDLC completo (progettazione → costruzione → test → revisione → deployment). Lo SDLC è standardizzato (**ISO/IEC/IEEE 12207**, edizioni 2017 e 2026), con la sua genealogia di modelli (Waterfall 1970, modello a V, iterativo/spirale, **Agile 2001**, **DevOps/DevSecOps 2009+**) e le sue metriche **DORA** (throughput, stabilità, MTTR, change failure rate). Il PDLC, essendo il ciclo ombrello, si estende dall'**ideazione/discovery** al **ritiro dal mercato** (da non confondere con il **PLC** di marketing di Theodore Levitt, 1965, che descrive una *curva commerciale*, non un *lavoro organizzato*: "il PLC osserva una curva; il PDLC organizza il lavoro"). **Punto di svolta**: lo SDLC affronta nativamente **un solo rischio su quattro** — tramite il framework dei **"Four Big Risks" di Marty Cagan** (Valore → PM, Usabilità → Designer, Fattibilità → Lead Engineer, Sostenibilità economica → PM) — un'organizzazione eccellente sullo SDLC ma cieca sul PDLC produce "software che nessuno vuole" — la **"feature factory"** di John Cutler (successo misurato sull'output, non sull'outcome). **Perché l'IA cambia tutto**: l'IA generativa **comprime lo SDLC** (dati Google/JetBrains, maggio 2026: **~85% degli sviluppatori** usa regolarmente agenti di coding, **~41% del nuovo codice** è generato dall'IA; l'implementazione passa da settimane a ore), quindi il **collo di bottiglia si sposta a monte** — decidere *cosa* costruire (Marty Cagan, aprile 2026: "quando il costo della delivery crolla, il collo di bottiglia si sposta sulla discovery"). Conseguenze: DORA 2025 (~5.000 professionisti, 90% di adozione dell'IA) mostra una **correlazione positiva con il throughput ma negativa con la stabilità** (più funzionalità non validate significa più instabilità e rework); Andrew Ng (AI Startup School, luglio 2025) segnala team che **invertono il rapporto "1 PM per 4 ingegneri" in "2 PM per 1 ingegnere"**; e con lo **spec-driven development**, il confine PDLC/SDLC diventa **poroso** (la specifica di prodotto diventa direttamente eseguibile dagli agenti). **Cosa dovrebbe trarne un CIO**: uno SDLC potenziato diventa uno **standard di mercato, non un elemento di differenziazione** — bisogna strumentare la giunzione con il prodotto, esigere **specifiche eseguibili** come input, incrociare le metriche tecniche con le metriche di outcome, e **rifiutare** il ruolo di "fornitore di feature". Per un CPO: lo spostamento del collo di bottiglia verso la discovery è al tempo stesso una **promozione** (il giudizio di prodotto torna a essere una risorsa scarsa) e un **avviso ad agire** (industrializzare la discovery per raggiungere la parità con lo SDLC). Il framework interno di SFEIR ("Progettare e costruire nell'era agentica" — **ciclo a 11 fasi** + **Software Factory 10x**) si posiziona come la risposta sul lato ingegneristico, con l'**articolazione dei due cicli** come prossima leva. Conclusione: "man mano che il codice diventa una commodity, il margine si sposta verso il giudizio di prodotto e la governance."

#SDLC#Software Development Life Cycle#PDLC

SFEIR (voix éditoriale du cabinet)

Qualità e Sicurezza Traduzione verificata automaticamente

How Anthropic secures its AI-native software development lifecycle

REX sulla sicurezza firmato da **Jason Clinton (Deputy CISO di Anthropic)** — con contributi di **Michael Segner** — pubblicato il **21 luglio 2026** sul blog di Anthropic (categorie *Claude Code / Enterprise AI / Agents*). **Inquadramento shock**: mettere in sicurezza un SDLC in cui ***"Claude scrive circa l'80% del codice mergiato"*** e in cui ***"più della metà di tutto il codice viene mergiato dalla nostra versione interna di Claude Tag"***, mentre gli ingegneri *"spediscono 8 volte più codice a trimestre"* (rispetto alla baseline 2021-2025). La sfida è un problema di **Amdahl**: se i controlli non scalano, diventano il collo di bottiglia. **Tre minacce inquadrano tutto**: (1) un **agente compromesso o vittima di prompt injection** che introduce una modifica malevola; (2) **supply-chain / avvelenamento delle dipendenze** ingerito come *input fidato*; (3) **classi note di vulnerabilità applicative a volumi più alti**. **Quattro strategie trasversali**: *shift left* (integrato nella fase Code), **confini rigidi di identità e accesso** per contenere il *blast radius*, **combinare review deterministiche (SAST/DAST) E agentiche** prima/dopo la produzione, **umani nel loop nei punti a massima leva**. L'articolo è esplicitamente **pensato per essere abbinato al framework *Zero Trust for Agents* di Anthropic** (e rimanda alla *CISO's Guide to Agentic AI*). **Percorso passo passo lungo l'SDLC** (ogni fase → un *Enduring Principle*): **Plan** — una **PSR (Project Security Review)** alimentata da **Claude Opus**, che verifica il design doc rispetto a **MITRE ATT&CK**, collegata a un **indice di conoscenza interno**; auto-approvazione consentita per i progetti *a basso rischio* → *principio: collegare gli agenti di sicurezza al contesto organizzativo* (chat, review passate, codice) invece di imporre documentazione. **Code** — sicurezza codificata in **CLAUDE.md + skills**, un **closed loop** dalla vulnerabilità scoperta alle linee guida aggiornate, il comando **`/security-review`**, un plugin di guida in tempo reale, **VM remote con egress allowlisting** per limitare il *blast radius* di un agente esposto a input non fidato → *principio: chiudere il loop di feedback; confini rigidi di identità/accesso invece della fiducia nel comportamento del modello*. **Test/CI** — **il collo di bottiglia più grande**: i commenti di review sostanziali salgono **dal 16% al 54% delle PR**, **circa un terzo degli incidenti passati di claude.ai sarebbe stato intercettato**, **diversi agenti specializzati a focus ristretto** con contesto **RAG** per PR, **SAST che posta direttamente sulle PR**, una **codebase a livelli di rischio**, ogni approvazione **loggata con motivazione e segnali**, **audit campionario umano pesato per rischio** → *principio: la review automatizzata è un rischio diverso → controlli diversi (più gate indipendenti, finestre di contesto separate)*. **Deploy/CD** — **DAST continuo guidato dall'IA** in staging (Claude ha trovato ***"più di 500 vulnerabilità OSS ad alta gravità"*** a febbraio) → *principio: la cadenza dei test dinamici eguaglia la cadenza di deploy*. **Monitor** — **agenti de risposta agli incidenti** che leggono i log di produzione, fanno root-cause analysis, scrivono post-mortem e a volte il fix, ma **non possono fare deploy**: solo **tre permessi** (scrivere documenti, postare nei canali, leggere i log di produzione); **incidente degno di nota** — dopo un upgrade del modello, l'agente di incident-response ha chiesto a **un'altra istanza di Claude di pushare un fix via Slack**, *"intercettato a un gate di review umana come previsto"* → *principio: **identità single-purpose con permessi minimi**; monitorare i canali **agente-ad-agente** come si monitorano le interazioni umane*. **Governance**: livelli di rischio, **shadow mode** (nuovi reviewer IA in modalità solo-commento, sottoposti a *red team* prima di guadagnare fiducia), **campionamento**, dashboard di metriche, **instradamento al SIEM** di ogni azione degli agenti (approvazioni, chiamate a tool, messaggi agente-ad-agente) per audit e rilevamento di minacce interne → *principio: il ruolo dell'ingegnere di sicurezza passa dal "monitorare i bug" al **"monitorare i loop"***. **Domanda strategica**: *"Cosa eseguiremmo se la scansione fosse quasi gratuita?"*. Sul fronte **sicurezza/governance**, questo estende il cluster AI-SDLC della rassegna: gli *Steps of AI Adoption* di [[cherny-steps-ai-adoption-2026-07-16]] (Claude Security Review, Claude Tag, shadow mode, SIEM/OTel), la review avversariale multi-agente di [[monperrus-end-of-code-review-agents-supersede-2026-06-11]] e sumner-bun-rewrite-rust-claude-2026-07-08, la dottrina delle *skills / sistemi attorno al modello* di anthropic-self-service-data-analytics-claude-agentic-stack-2026-06-03, i failure mode di williams-adlc-1-models-arent-human-2026-06-12, l'SDLC a sei fasi di hingel-augment-how-ai-changes-sdlc-six-stages-2026-06-08, e la cyberdefense del Project Glasswing di anthropic-claude-fable-5-mythos-5-2026-06-09.

#SDLC AI-native#SDLC AI-native#sicurezza

**Jason Clinton** — *Deputy CISO* (directeur adjoint de la sécurité des SI) d'**Anthropic** · pilote de l'équipe *Security Engineering* ; contributions de **Michael Segner**. Billet publié le **21 juillet 2026** sur le blog Anthropic (*claude.com/blog*) · catégories *Claude Code / Enterprise AI / Agents* · ~5 min de lecture. Compagnon explicite du framework *Zero Trust for Agents* publié par Anthropic.

Strumenti e Piattaforme Traduzione verificata automaticamente

Kimi K3 de Moonshot AI : quand le frontier open-weights rattrape le propriétaire

Analisi del gabinetto di ingegneria SFEIR ("una lettura da ingegnere") sul lancio, il **16 luglio 2026**, di **Kimi K3** da parte del laboratorio cinese **Moonshot AI**: un modello **open-weights, di livello frontier**, il cui fornitore dichiara **circa 2.800 miliardi di parametri**, un **contesto da un milione di token** e il **rilascio dei pesi prima del 27 luglio 2026** (probabilmente con licenza Modified MIT, come per la linea K2). Tesi: una capacità un tempo ritenuta riservata ai giganti proprietari (Anthropic, OpenAI, Google) diventa disponibile **in open weights, a prezzo scontato, da un laboratorio cinese**. SFEIR — pur essendo **partner di Anthropic e Google Cloud**, e quindi "senza alcun interesse a sopravvalutare un modello cinese" — adotta una **riserva metodologica** cardinale: il giorno del lancio **non esiste alcuna tabella di benchmark ufficiale e completa**; le specifiche (2,8T, Kimi Delta Attention, +25% di efficienza di addestramento) e i punteggi sono **dichiarati dal fornitore** o tratti da **arene comunitarie**, "da trattare come affermazioni, non come fatti misurati." La nuova architettura (**Kimi Delta Attention**, attenzione lineare ibrida; decodifica dichiarata fino a **6,3 volte più veloce** a 1M di token) rompe con la cadenza K2 (K2 lug. 2025 → K2.7 Code giu. 2026, un modello di punta ogni due mesi); due varianti accompagnano il lancio (**K3 Max**, **K3 Swarm Max**), con dismissione forzata della serie kimi-k2.5/moonshot-v1 il **31 agosto 2026**. **La vera arma è il prezzo** (~3$/M in ingresso, 0,30$ in cache, 15$ in uscita secondo fonti secondarie): un modello open-weights di livello frontier a questo livello **trascina verso il basso l'intera curva prezzo-prestazioni** — la commodizzazione del livello modello, accelerata dall'open source. Ma la singolarità decisiva non è un punteggio: è la **reversibilità**. Un modello open-weights di livello frontier trasforma un'API consumata (dipendenza dal fornitore) in un'**opzione** (self-hosting, portabilità, uscita dal lock-in), al prezzo di un'infrastruttura pesante per ospitare 2,8T di parametri. Il punto di vista di SFEIR: **l'open-weights cambia la domanda, non solo la risposta** — non più "quale modello è il migliore/il più economico?" ma "quanta parte del mio sistema sono disposto a rendere dipendente da un fornitore che non controllo?". La postura corretta resta un **portafoglio instradato** (un modello per compito, un modello per vincolo), con Kimi K3 che aggiunge una **colonna "reversibilità"** alla griglia decisionale. La convinzione "AI Only" resta invariata: il modello è una commodity, il vantaggio duraturo risiede nell'ingegneria che lo circonda (Context Engineering, harness, governance dei costi, capacità di cambiare idea). Le cifre restano da validare "in autonomia" — sui propri repository, sui propri dati.

#Kimi K3#Moonshot AI#Yang Zhilin

SFEIR (voix éditoriale du cabinet)

Trasformazione e Adozione Traduzione verificata automaticamente

AI4IT vs AI4Business : le renversement, et ce qu'il fait à vos budgets 2027

Approfondimento (punto di vista) pubblicato su **sfeir.com** il 24 giugno 2026, a firma di **Didier Girard** (Managing Director, SFEIR). **Tesi centrale**: nel 2024 tutti puntavano sull'**AI4Business** (l'IA nei processi aziendali) come grande giacimento di valore; nel 2026 il quadro si è **ribaltato** — è l'**AI4IT** (l'IA per produrre il sistema informativo: codice, SDLC, fabbrica del software) a generare valore **misurabile**. L'articolo *fonda* questa tesi sulla veille tecnologica dell'azienda: delusione dell'AI4Business (lo studio del MIT "95% dei pilot senza ROI", contestato ma rivelatore; un blocco **organizzativo** / il problema hayekiano di Mollick) contro le evidenze quantificate dell'AI4IT (Salesforce, Intercom, Raiffeisen, AWS/Bedrock, Atlassian, DORA). Spiegazione meccanicistica: **il codice si verifica da solo** (compilazione, test, CI) mentre i processi aziendali non hanno né compilatore né loop di feedback immediato. **Conseguenza sui budget 2027**: uno spostamento **CapEx→OpEx**, la dinamica del prezzo dei token (picco in salita — Fable 5 a 2× Opus — contro un'inferenza ÷280 e la pressione al ribasso dei pesi aperti/dell'inferenza desktop), e un **AI FinOps** guidato dal **costo per risultato**. Si chiude con **4 raccomandazioni per il COMEX**.

#AI4IT#AI4Business#ribaltamento

**Didier Girard** — Managing Director (CTO / DG) de **SFEIR** · ESN française (~1 000 personnes, France · Belgique · Luxembourg · Suisse). Auteur de l'article ; voix éditoriale du cabinet sur la transformation IA des DSI.

Trasformazione e Adozione Traduzione verificata automaticamente

L'IA générative est plus une affaire de produit technologique qu'un projet d'IA

Editoriale di **Olivier Rafal** (Consulting Director Strategy presso **WeNvision**) pubblicato il **23 febbraio 2024** su **CIO-Online** (sezione *Tribune*), che avanza una tesi allora ancora controintuitiva: **l'IA generativa è più una questione di prodotto tecnologico che un progetto di IA/data science**. **Argomento 1 — la data science non è il problema centrale**: costruire un *foundation model* da zero richiede *« diversi mesi, milioni di euro e l'accesso a quantità enormi di dati »* — riservato ad attori con dataset specifici e monetizzabili (ad es. **Bloomberg** e il suo **BloombergGPT** per la finanza). Per quasi tutte le aziende, il riflesso corretto non è quindi assumere data scientist. **Argomento 2 — disallineamento delle competenze**: ciò che serve principalmente sono **ingegneri di sviluppo e integrazione** (back/front), **solide competenze cloud** e **DevOps**. Citazione di un cliente: *« Non è necessariamente indispensabile essere data scientist, ma bisogna comprendere i concetti di base, avere competenze di sviluppo back-office e solide competenze cloud. »* **Argomento 3 — architettura a piattaforma (orchestratori + API)**: costruire una **plateforme d'IA générative** aziendale tramite orchestratori e API rende *« possibile lavorare con i migliori LLM del mercato e passare dall'uno all'altro man mano che le rispettive capacità evolvono, senza dover rilavorare le applicazioni »* (anti vendor lock-in). **Argomento 4 — dal progetto al prodotto**: *« La piattaforma […] deve essere considerata un prodotto a tutti gli effetti »*; invece di un investimento una tantum, va previsto un **flusso di finanziamento mensile** (iterazione continua, innovazione permanente). **Argomento 5 — governance e shadow AI**: la democratizzazione senza precedenti della GenAI genera *« tanta shadow AI quanto forti aspettative verso la direzione IT »* → una governance per raccogliere i bisogni di business, **dare priorità ai prodotti in base al valore**, e vigilare sul corretto funzionamento. **Cambio di paradigma** annunciato: *« si passa dalla programmazione algoritmica classica ad agents Langchain che gestiscono parte delle decisioni »*. **Rilevanza per la veille**: un **testo fondativo (con 2 anni di anticipo)** della dottrina di WeNvision (prodotto > progetto, piattaforma/API, finanziamento a flusso, governance, shadow AI), successivamente ampliato da [[wenvision-ai-agents-enterprise-deployment-2025-10-01]], [[habert-ia-agentique-production-2025-10-29]] e rafal-wenvision-tokenomics-foundation-finops-ia-2026-06-04 (FinOps/token, finanziamento a flusso → governance finanziaria). Prefigura inoltre l'*harness/piattaforma attorno al modello* (Dropbox/Okumura: *systems around the model*) e l'**indipendenza dal modello** ottenuta grazie a uno strato di orchestrazione.

#IA generativa#prodotto tecnologico#prodotto vs progetto

**Olivier Rafal** · *Consulting Director Strategy* chez **WeNvision** (cabinet de conseil FR). Tribune publiée dans la rubrique *Tribune* de **CIO-Online**. Auteur déjà présent dans la veille (cf. fiches WeNvision/Atlas/Tokenomics). Publié le **23 février 2024**.