Abstract
Gli AI Agent stanno cambiando una delle regole fondamentali dello sviluppo software: il collo di bottiglia non è più necessariamente scrivere codice. Gli agenti possono generarlo, modificarlo, testarlo e proporre nuovi cambiamenti a una velocità che rende difficile mantenere lo stesso livello di controllo.
E qui nasce il problema: come facciamo a sapere che tutto quel codice è davvero sicuro, corretto e mantenibile?
Se aumentano drasticamente volume e velocità delle modifiche, code review manuali, controlli a valle e processi costruiti per uno sviluppo prevalentemente umano rischiano di non essere più sufficienti. Il rischio non è solo introdurre una vulnerabilità in più, ma perdere progressivamente la capacità di capire cosa sta entrando nel codebase e perché.
Partiremo da questo problema per discutere come dovrebbe evolvere il modello DevSecOps nell’era dello sviluppo AI-driven:
- cosa cambia quando il codice viene prodotto e modificato dagli AI Agent;
- quali controlli devono essere automatizzati e in quale punto della software delivery;
- come applicare Quality Gate e policy senza trasformarli in un nuovo collo di bottiglia;
- come intercettare vulnerabilità, bug e technical debt prima che si propaghino nel codebase;
- dove mantenere la supervisione umana e dove, invece, lasciare lavorare l’automazione;
- come misurare l’impatto reale dell’AI sulla qualità e sulla velocità di delivery.
Non parleremo solo di principi: metteremo questi scenari alla prova con una demo di SonarQube, osservando cosa succede quando il codice generato dall’AI entra realmente nella pipeline di sviluppo.
La domanda finale è semplice: se l’AI può scrivere codice più velocemente di noi, siamo altrettanto veloci nel verificarlo?