Vai al contenuto

root / tags / non-audite

#non audité

2 fiches

Qualità e Sicurezza Traduzione verificata automaticamente

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Decodifica di SFEIR (voce aziendale) del resoconto di Jason Clinton (Deputy CISO, Anthropic) pubblicato cinque giorni prima — già documentato in [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **Il valore aggiunto non risiede nei fatti ma nella tesi che li rilegge**: se i controlli di Anthropic reggono, è perché **esiste un ciclo con fasi nominate a cui agganciarli** — "lo SDLC è il fondamento, non una formalità." La dimostrazione procede rileggendo la mappatura (**PSR in fase Plan, CLAUDE.md + egress allowlist in fase Code, agenti di revisione in fase Test, DAST continuo in fase Deploy, triage + instradamento SIEM in fase Monitor**), poi attraverso un'**anafora in quattro parti**: (1) *senza uno SDLC, i guadagni di produttività non si materializzano* — Clinton cita la **legge di Amdahl**: moltiplicare per 8 il volume di codice non moltiplica nulla se la revisione resta sequenziale e umana, e Anthropic ha guadagnato non distribuendo agenti ma **individuando la fase di blocco (Test) e ricostruendola** — "non si ottimizza un collo di bottiglia che non si è mappato" (in eco all'**effetto specchio** del DORA 2025); (2) *senza uno SDLC, la sicurezza non ha un punto di ancoraggio* — un **gate è per definizione un controllo posto tra due fasi**, e le tre minacce di Clinton vengono affrontate in momenti distinti; (3) *senza uno SDLC, nessuna politica di **FinOps dei token** può essere formulata* — la scansione agentica viene fatturata a consumo e cresce con il throughput di codice, quindi **il tiering basato sul rischio È la politica di FinOps** (decide dove pagare tre passaggi agentici e dove basta un SAST), altrimenti "la spesa in token non viene pilotata, viene scoperta a fine mese"; (4) *senza uno SDLC, non c'è nulla da misurare* — gli indicatori (16% → 54% delle PR commentate, un terzo degli incidenti passati intercettati) esistono solo perché ci sono fasi in cui si può collocare un contatore; in loro assenza, si producono solo **cifre di utilizzo** (licenze, token) che non dicono nulla sulla qualità o sul rischio. Due punti di forza oltre la tesi: la lettura dell'**incident agent-à-agent** ("un perimetro di sicurezza che si fonda su un'istruzione in un prompt non è un perimetro"; **l'accesso di un agente ad altri agenti fa parte della sua superficie di attacco**) e un **avvertimento metodologico esplicito** — le cifre di Anthropic su Anthropic, non verificate, pubblicate dal fornitore del modello descritto, nel contesto di una codebase giovane senza mainframe: **ciò che si traspone è il metodo, non le cifre**.

#SDLC#SDLC nativo per l'IA#ciclo di sviluppo

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Economia e Mercato Traduzione verificata automaticamente

Fact-checking : synthèse sur Delos (Delos Intelligence / delos.so)

Sintesi di fact-checking su **Delos Intelligence** (delos.so), startup francese B2B di IA generativa, che confronta una precedente nota di veille tecnologica con **fonti primarie** (il post "Overlooked" di Alexandre Dewez / 20VC, 15 aprile 2025, il sito delos.so, i registri ufficiali) e la stampa specializzata (Le Monde Informatique, L'Usine Nouvelle, FrenchWeb, Le JDD). **Verdetto complessivo: base fattuale affidabile.** Il **round seed da 2,5 milioni di euro** (≈2,74-2,83 milioni di dollari) guidato da **20VC** (Harry Stebbings) nell'**aprile 2025**, con Inovia Capital, Kima Ventures (Xavier Niel) e Plug and Play, è confermato; così come i fondatori (i fratelli **Pierre** e **Thibaut de la Grand'rive**) e i clienti **TotalEnergies, Shiseido, Groupe Casino**. **Punto metodologico rilevante**: l'elenco dei business angel — spesso sospettato di "gonfiaggio" allucinatorio — è **CONFERMATO parola per parola** dal comunicato stampa dell'investitore lead (Pigment, Dataiku, Hexa più Ramp e Kerala da aggiungere): non si tratta quindi di un'allucinazione. **Da correggere**: la cifra di "50 persone" nell'organico **non è verificabile** (~20 nell'aprile 2025, una quarantina a fine 2025); la griglia tariffaria reale è più ricca (un livello **Student a 10€** più Enterprise su richiesta, oltre a 25/45/80€); i dati sugli utenti (10.000 → 50.000 → "100.000+") e l'ARR sono **autodichiarati e non verificati**. **Da segnalare come speculativo**: **nessun Series A concluso** (solo annunciato come intenzione, con obiettivo marzo 2026); **nessun ARR complessivo pubblicato** (l'unica menzione è un "1 milione di dollari di ARR in pochi giorni" autopromozionale relativo al nuovo prodotto **Workers**, riferito solo a quel prodotto). La sovranità "100% Scaleway" era **ancora in via di finalizzazione** a fine 2025 (il calcolo gira ancora in parte su Azure Francia). L'interesse della nota è tanto metodologico — **come distinguere, all'interno di una sintesi generata dall'IA, ciò che è confermato, parzialmente accurato, speculativo e autodichiarato** — quanto documentario.

#Delos Intelligence#delos.so#fact-checking

Synthèse de veille (fact-checking) — sources primaires : blog 20VC (Alexandre Dewez) · delos.so · registres officiels ; presse : Le Monde Informatique · L'Usine Nouvelle · FrenchWeb · Le JDD