Vai al contenuto

root / tags / sdlc

#SDLC

22 fiches

Qualità e Sicurezza Traduzione verificata automaticamente

Anthropic sécurise un SDLC où l'IA écrit 80 % du code : le cycle redevient le socle

Decodifica di SFEIR (voce aziendale) del resoconto di Jason Clinton (Deputy CISO, Anthropic) pubblicato cinque giorni prima — già documentato in [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]. **Il valore aggiunto non risiede nei fatti ma nella tesi che li rilegge**: se i controlli di Anthropic reggono, è perché **esiste un ciclo con fasi nominate a cui agganciarli** — "lo SDLC è il fondamento, non una formalità." La dimostrazione procede rileggendo la mappatura (**PSR in fase Plan, CLAUDE.md + egress allowlist in fase Code, agenti di revisione in fase Test, DAST continuo in fase Deploy, triage + instradamento SIEM in fase Monitor**), poi attraverso un'**anafora in quattro parti**: (1) *senza uno SDLC, i guadagni di produttività non si materializzano* — Clinton cita la **legge di Amdahl**: moltiplicare per 8 il volume di codice non moltiplica nulla se la revisione resta sequenziale e umana, e Anthropic ha guadagnato non distribuendo agenti ma **individuando la fase di blocco (Test) e ricostruendola** — "non si ottimizza un collo di bottiglia che non si è mappato" (in eco all'**effetto specchio** del DORA 2025); (2) *senza uno SDLC, la sicurezza non ha un punto di ancoraggio* — un **gate è per definizione un controllo posto tra due fasi**, e le tre minacce di Clinton vengono affrontate in momenti distinti; (3) *senza uno SDLC, nessuna politica di **FinOps dei token** può essere formulata* — la scansione agentica viene fatturata a consumo e cresce con il throughput di codice, quindi **il tiering basato sul rischio È la politica di FinOps** (decide dove pagare tre passaggi agentici e dove basta un SAST), altrimenti "la spesa in token non viene pilotata, viene scoperta a fine mese"; (4) *senza uno SDLC, non c'è nulla da misurare* — gli indicatori (16% → 54% delle PR commentate, un terzo degli incidenti passati intercettati) esistono solo perché ci sono fasi in cui si può collocare un contatore; in loro assenza, si producono solo **cifre di utilizzo** (licenze, token) che non dicono nulla sulla qualità o sul rischio. Due punti di forza oltre la tesi: la lettura dell'**incident agent-à-agent** ("un perimetro di sicurezza che si fonda su un'istruzione in un prompt non è un perimetro"; **l'accesso di un agente ad altri agenti fa parte della sua superficie di attacco**) e un **avvertimento metodologico esplicito** — le cifre di Anthropic su Anthropic, non verificate, pubblicate dal fornitore del modello descritto, nel contesto di una codebase giovane senza mainframe: **ciò che si traspone è il metodo, non le cifre**.

#SDLC#SDLC nativo per l'IA#ciclo di sviluppo

SFEIR (voix éditoriale du cabinet, article non signé individuellement) — commentaire de Jason Clinton (Deputy CISO, Anthropic)

Strategia e Framework Traduzione verificata automaticamente

SDLC vs PDLC : quelle différence, et pourquoi l'IA change tout

Analisi SFEIR (voce di una società di consulenza, "la lettura di un ingegnere") che articola due framework troppo spesso confusi: lo **SDLC** (Software Development Life Cycle — *costruire il software in modo corretto e affidabile*) e il **PDLC** (Product Development Life Cycle — *costruire il prodotto giusto e avere successo sul mercato*). Tesi centrale: i due cicli non sono concorrenti ma **annidati** — lo SDLC è il sottoinsieme del PDLC **ospitato nella sua fase di sviluppo**; quando un team di prodotto raggiunge la fase di "build", al suo interno gira un ciclo SDLC completo (progettazione → costruzione → test → revisione → deployment). Lo SDLC è standardizzato (**ISO/IEC/IEEE 12207**, edizioni 2017 e 2026), con la sua genealogia di modelli (Waterfall 1970, modello a V, iterativo/spirale, **Agile 2001**, **DevOps/DevSecOps 2009+**) e le sue metriche **DORA** (throughput, stabilità, MTTR, change failure rate). Il PDLC, essendo il ciclo ombrello, si estende dall'**ideazione/discovery** al **ritiro dal mercato** (da non confondere con il **PLC** di marketing di Theodore Levitt, 1965, che descrive una *curva commerciale*, non un *lavoro organizzato*: "il PLC osserva una curva; il PDLC organizza il lavoro"). **Punto di svolta**: lo SDLC affronta nativamente **un solo rischio su quattro** — tramite il framework dei **"Four Big Risks" di Marty Cagan** (Valore → PM, Usabilità → Designer, Fattibilità → Lead Engineer, Sostenibilità economica → PM) — un'organizzazione eccellente sullo SDLC ma cieca sul PDLC produce "software che nessuno vuole" — la **"feature factory"** di John Cutler (successo misurato sull'output, non sull'outcome). **Perché l'IA cambia tutto**: l'IA generativa **comprime lo SDLC** (dati Google/JetBrains, maggio 2026: **~85% degli sviluppatori** usa regolarmente agenti di coding, **~41% del nuovo codice** è generato dall'IA; l'implementazione passa da settimane a ore), quindi il **collo di bottiglia si sposta a monte** — decidere *cosa* costruire (Marty Cagan, aprile 2026: "quando il costo della delivery crolla, il collo di bottiglia si sposta sulla discovery"). Conseguenze: DORA 2025 (~5.000 professionisti, 90% di adozione dell'IA) mostra una **correlazione positiva con il throughput ma negativa con la stabilità** (più funzionalità non validate significa più instabilità e rework); Andrew Ng (AI Startup School, luglio 2025) segnala team che **invertono il rapporto "1 PM per 4 ingegneri" in "2 PM per 1 ingegnere"**; e con lo **spec-driven development**, il confine PDLC/SDLC diventa **poroso** (la specifica di prodotto diventa direttamente eseguibile dagli agenti). **Cosa dovrebbe trarne un CIO**: uno SDLC potenziato diventa uno **standard di mercato, non un elemento di differenziazione** — bisogna strumentare la giunzione con il prodotto, esigere **specifiche eseguibili** come input, incrociare le metriche tecniche con le metriche di outcome, e **rifiutare** il ruolo di "fornitore di feature". Per un CPO: lo spostamento del collo di bottiglia verso la discovery è al tempo stesso una **promozione** (il giudizio di prodotto torna a essere una risorsa scarsa) e un **avviso ad agire** (industrializzare la discovery per raggiungere la parità con lo SDLC). Il framework interno di SFEIR ("Progettare e costruire nell'era agentica" — **ciclo a 11 fasi** + **Software Factory 10x**) si posiziona come la risposta sul lato ingegneristico, con l'**articolazione dei due cicli** come prossima leva. Conclusione: "man mano che il codice diventa una commodity, il margine si sposta verso il giudizio di prodotto e la governance."

#SDLC#Software Development Life Cycle#PDLC

SFEIR (voix éditoriale du cabinet)

Trasformazione e Adozione Traduzione verificata automaticamente

AI4IT vs AI4Business : le renversement, et ce qu'il fait à vos budgets 2027

Approfondimento (punto di vista) pubblicato su **sfeir.com** il 24 giugno 2026, a firma di **Didier Girard** (Managing Director, SFEIR). **Tesi centrale**: nel 2024 tutti puntavano sull'**AI4Business** (l'IA nei processi aziendali) come grande giacimento di valore; nel 2026 il quadro si è **ribaltato** — è l'**AI4IT** (l'IA per produrre il sistema informativo: codice, SDLC, fabbrica del software) a generare valore **misurabile**. L'articolo *fonda* questa tesi sulla veille tecnologica dell'azienda: delusione dell'AI4Business (lo studio del MIT "95% dei pilot senza ROI", contestato ma rivelatore; un blocco **organizzativo** / il problema hayekiano di Mollick) contro le evidenze quantificate dell'AI4IT (Salesforce, Intercom, Raiffeisen, AWS/Bedrock, Atlassian, DORA). Spiegazione meccanicistica: **il codice si verifica da solo** (compilazione, test, CI) mentre i processi aziendali non hanno né compilatore né loop di feedback immediato. **Conseguenza sui budget 2027**: uno spostamento **CapEx→OpEx**, la dinamica del prezzo dei token (picco in salita — Fable 5 a 2× Opus — contro un'inferenza ÷280 e la pressione al ribasso dei pesi aperti/dell'inferenza desktop), e un **AI FinOps** guidato dal **costo per risultato**. Si chiude con **4 raccomandazioni per il COMEX**.

#AI4IT#AI4Business#ribaltamento

**Didier Girard** — Managing Director (CTO / DG) de **SFEIR** · ESN française (~1 000 personnes, France · Belgique · Luxembourg · Suisse). Auteur de l'article ; voix éditoriale du cabinet sur la transformation IA des DSI.

Architettura e Costruzione Traduzione verificata automaticamente

Un SDLC piloté par l'IA : le cycle SFEIR à 11 phases (et pourquoi l'industrie y converge)

Articolo SFEIR (in francese) che formalizza uno **SDLC guidato dall'IA in 11 fasi (da 0 a 10)** e sostiene che il settore stia convergendo verso di esso. Osservazione di partenza: nel 2025 le organizzazioni hanno aggiunto strumenti di IA senza trasformare il proprio modello operativo — generando un paradosso in cui « tutto cambia… e nulla cambia » (la velocità di esecuzione si moltiplica senza un guadagno proporzionale). La vera risposta non è la scelta degli strumenti ma la **riprogettazione del ciclo** per l'esecuzione da parte della macchina. Il ciclo SFEIR poggia su **tre gate umani inamovibili** (Define, Plan, Ship), fasi automatiche tra di essi, e **due momenti di capitalizzazione** (Compound-1 pre-deployment, Compound-2 in produzione) che trasformano le lezioni apprese in regole riutilizzabili. Tre principi: **l'IA esegue** (artefatti completi + prova di esecuzione, senza mai fidarsi delle affermazioni dell'agente stesso), l'**essere umano mantiene il controllo dell'intento**, il **sistema apprende in modo cumulativo**. Risultati misurati (riprogettazione da 6 mesi a 1 giorno, **−30% delle iterazioni** dopo dieci cicli) e convergenza dichiarata con ADLC, Google e DORA 2025.

#SDLC#ciclo di sviluppo#IA

SFEIR

Agenti di codifica IA e Skills Traduzione verificata automaticamente

Stop Running the SDLC on Models That Aren't Human

Chris Williams (@voodootikigod) apre la sua serie sull'ADLC sostenendo che applicare il SDLC umano ai modelli è un errore di categoria: il ciclo classico è stato progettato per contrastare modalità di fallimento umane (ego, stanchezza, dimenticanza) assenti negli LLM. Cataloga otto modalità di fallimento strutturali (F1-F8) e cinque proprietà sfruttabili (E1-E5), ed enuncia il principio fondativo: ogni fase di un ciclo agentico deve essere riconducibile a una modalità di fallimento da cui si difende o a una proprietà che sfrutta.

#ADLC#agentic development lifecycle#SDLC

Chris Williams (@voodootikigod)

Architettura e Costruzione Traduzione verificata automaticamente

The End of Code Review: Coding Agents Supersede Human Inspection

Un paper arXiv (cs.SE) di Martin Monperrus che sostiene una tesi radicale per lo SDLC: gli agenti di codifica hanno superato una soglia di capacità tale per cui **la revisione umana del codice non è più una componente necessaria** di una pipeline di qualità. Due affermazioni: (1) i sistemi autonomi basati su LLM raggiungono tutti gli obiettivi della revisione (individuazione dei difetti, qualità, conformità) a costi inferiori e con un throughput superiore; (2) il modello ibrido "l'agente scrive, l'umano rivede" è insostenibile — non garantisce una qualità reale e non scala con la velocità dell'IA, creando un "falso senso di sicurezza". Monperrus contrappone l'inspection de Fagan (1976) a una **pipeline di verifica avversariale multi-agente** (agente generatore + agenti revisori indipendenti + test/metodi formali + consenso basato su voto). L'essere umano si concentra sulle specifiche, sui compromessi architetturali, sull'approvazione dei domini critici e sui casi limite. Raccomandazioni: fare pilotaggio prima su componenti a basso rischio, misurare agente vs. umano, rendere esplicite le decisioni di rigetto.

#revisione del codice#revisione del codice#inspection de Fagan

Martin Monperrus

Architettura e Costruzione Traduzione verificata automaticamente

How AI Changes the SDLC: A Six-Stage Guide

Guida di Augment Code (Paula Hingel) che descrive come gli agenti IA stiano ristrutturando il ciclo di vita dello sviluppo software (SDLC), fase per fase. Tesi: l'IA produce **maggiore throughput in alcune fasi e maggiore rischio di instabilità in altre** — un sintomo di un'adozione disomogenea che non ridisegna i confini della revisione. Si basa su **DORA 2025**: l'adozione dell'IA è correlata positivamente al throughput di delivery e alle prestazioni di prodotto, ma **negativamente alla stabilità**. Sei fasi rilette (Requisiti, Design/Architettura, Implementazione, Testing/QA, Deployment, Manutenzione), tre rischi principali (erosione della pipeline junior, **validazione circolare** dei test generati dall'IA, lacune di governance su larga scala) e tre ruoli emergenti (**Intent Engineering**, Agentic DevOps, AI Governance/Assurance). Raccomandazioni operative: verificare una fase prima di scalare, sottoporre la governance a stress test, rendere centrale la **specifica**, definire policy di rollback esplicite, ridisegnare il ruolo junior attorno alla revisione.

#SDLC#software development lifecycle#agenti di coding

Paula Hingel (Augment Code)

Agenti di codifica IA e Skills Traduzione verificata automaticamente

L'ingénierie logicielle à l'ère de l'IA : tout change... et rien ne change

Editoriale di **Olivier Rafal** (Consulting Director Strategy, **WeNvision** — gruppo **SFEIR**; ex direttore responsabile di *Le Monde Informatique*) pubblicato il **1° giugno 2026** su **CIO-Online**, strutturato attorno a un **paradosso**: nell'era dell'IA, l'ingegneria del software **cambia tutto… e nulla cambia**. **Ciò che cambia è il modello operativo.** I ruoli vengono ridefiniti: il **Product Owner** passa dalla scomposizione del backlog alla **generazione di contesto utilizzabile dall'IA**; lo **sviluppatore** passa dalla scrittura di codice a **inquadrare, guidare e revisionare** l'esecuzione degli agenti; il **QA** acquisisce la capacità di definire a monte la **prova attesa**. La struttura dei team passa dalle *"double pizza teams"* (catene di passaggio di consegne di ~8 persone) alle ***"sandwich teams"***: un **binomio stretto tra un esperto di business e un tech lead, entrambi potenziati dall'IA**, con altre competenze a supporto. Dato interno **Sfeir**: *"questo binomio guida oggi circa l'80% della catena di produzione,"* il restante ~20% (architettura, governance dei dati, sicurezza) essendo centralizzato. Citazione chiave: ***"Il problema non è un problema di strumenti, è un problema di modello operativo."*** **Ciò che non cambia è la disciplina del ciclo.** Le fasi dello **SDLC** (definire → costruire → verificare → distribuire → mantenere) restano identiche e non negoziabili; l'IA non ne elimina nessuna, le **intensifica**: ***"tutto il margine che il ritmo umano assorbiva un tempo, per quanto imperfettamente, diventa, alla velocità dell'IA, un difetto di livello industriale"*** (metafora sportiva dilettante contro professionista). Da qui **tre *gate* inviolabili** (controllo umano): **specifica, pianificazione, revisione di consegna**; validazione **tramite prova** (non tramite le affermazioni dell'IA stessa); **capitalizzazione sistematica** (ogni ciclo alimenta il successivo) → risultato misurato: **−30% di iterazioni di correzione dopo ~10 cicli**. Principio: ***"più veloce è l'esecuzione, più rigoroso deve essere il quadro."*** Concetti richiamati: **harness** (regole agentiche adattate al contesto), **vibe coding** giudicato **insostenibile in azienda**. **Terzo pilastro = governance, FinOps e gestione orientata al valore**: costi IA **variabili e ricorrenti** (~**10 €/ora** per ruolo potenziato), passaggio dalla licenza forfettaria alla fatturazione a consumo (un parallelo con il cloud degli anni 2010); il **FinOps** non mira a tagliare i costi ma a *"ottimizzare l'efficienza degli strumenti"* (costo rispetto al valore); allineare a monte le **metriche di business** (time-to-market, funzionalità, prestazioni, eco-design). **Conclusione**: l'accelerazione rende i fondamentali **non negoziabili**; la sfida è **organizzativa e culturale**, non tecnologica — senza mettere in sicurezza la relazione con il business e la disciplina collettiva, uno SDLC potenziato dall'IA **amplifica solo i problemi** (schiantandosi contro il muro più velocemente). Estende la dottrina WeNvision di [[rafal-wenvision-ia-generative-produit-techno-pas-projet-2024-02-23]] e [[rafal-wenvision-tokenomics-foundation-finops-ia-2026-06-04]]; converge con *systems around the model* dropbox-okumura-beyond-code-generation-engineering-productivity-ai-agents-2026-05-28, *harness engineering* osmani-agent-harness-engineering-2026-04-19, Salesforce agentico, e il dibattito sull'*agent manager* (BFM/Girard, SFEIR).

#ingegneria del software#IA#tutto cambia nulla cambia

**Olivier Rafal** · *Consulting Director Strategy* chez **WeNvision** (groupe **SFEIR**). Ancien **rédacteur en chef du *Monde Informatique*** · et auparavant consultant analyste du marché IT (~10 ans). Tribune publiée dans la rubrique *Tribune* de **CIO-Online**. Publié le **1er juin 2026**.

Agenti di codifica IA e Skills Traduzione verificata automaticamente

Compound Engineering: 3/31/2026

Compound Engineering v2.60, revisione del codice obbligatoria con punteggio di confidenza, pipeline plan→work→review irrobustita

#Compound Engineering#revisione del codice obbligatoria#punteggio di confidenza

Trevin Chow

Agenti di codifica IA e Skills Traduzione verificata automaticamente

Compound Engineering: The Definitive Guide

Manuale di riferimento sul compound engineering: loop agentico in 7 passaggi (Ideate→Brainstorm→Plan→Work→Review→Polish→Compound), plugin agent con 40+ agenti, scala di adozione a 5 stadi, regola del 50/50 — Kieran Klaassen (Cora / Every) - Every Source Code

#compound engineering#filosofia AI-native#loop in 7 passaggi

Kieran Klaassen (avec Claude & GPT crédités co-auteurs du guide complet)

Agenti di codifica IA e Skills Traduzione verificata automaticamente

Teach Your AI to Think Like a Senior Engineer

8 strategie di planning con l'IA - Agenti di ricerca paralleli - Grounding sul codebase - Cronologia Git - Vibe prototyping - Agenti di stile - Compounding engineering - Every Source Code - Kieran Klaassen

#strategie di planning#agenti di ricerca#operazioni parallele

Kieran Klaassen (General Manager, Cora)

Agenti di codifica IA e Skills Traduzione verificata automaticamente

Stop Coding and Start Planning

Planning vs Vibe Coding - Compounding Engineering - Three Fidelities - AI Agents - Cora Email Bankruptcy - Plans Teach Systems - Every Source Code

#planning#vibe coding#compounding engineering

Kieran Klaassen (General Manager, Cora)

Qualità e Sicurezza Traduzione verificata automaticamente

State of AI code quality in 2025 - Qodo

Qodo - State of AI code quality 2025 - Allucinazioni - Contesto - Fiducia degli sviluppatori - Report di indagine

#qualità del codice IA#coding IA#strumenti IA

Itamar Friedman (Co-founder & CEO, Qodo)