Más código en tu repositorio está siendo escrito por un agente que hace un año, y la proporción solo va en una dirección. Los agentes son buenos haciendo que algo funcione. Son buenos desbloqueándose. Lo que no son es conscientes de qué marcos de cumplimiento debe cumplir tu empresa, porque esa información está en un documento de política que no está cerca de su ventana de contexto.
El resultado es una nueva y creciente fuente de riesgo de cumplimiento: código que es correcto, fusionado y, en silencio, fuera de línea con un control que nadie le comunicó al agente.
El comodín conveniente
Un agente está conectando un nuevo servicio interno y una solicitud de origen cruzado está fallando. La forma más rápida de desbloquear la llamada es permitir cualquier origen. El agente lo hace, la solicitud tiene éxito, la tarea se marca como completada. Es una decisión razonable para algo cuya función es hacer que el código funcione.
app.use(cors({- origin: ["https://app.example.com"],+ origin: true, // reflect any origin credentials: true,}))Reflejar cualquier origen con credenciales amplía quién puede acceder a una superficie autenticada, que es exactamente de lo que trata CC6.1 (acceso lógico): acceso restringido a lo que está autorizado. El código es correcto y la solicitud funciona. El control es más débil de lo que era antes de que el agente lo tocara.
Por qué esto es la nueva frontera
La deriva de control escrita por humanos ocurre una PR descuidada a la vez. La deriva de control escrita por agentes ocurre a la velocidad y volumen con los que trabajan los agentes, y sin el juicio implícito que aporta un ingeniero senior ('¿debería realmente abrir esto a todos?'). El agente optimiza para la tarea que tiene delante, y 'cumplir con SOC 2 CC6.1' no es la tarea que tiene delante.
A medida que aumenta la proporción de código escrito por agentes, también aumenta la proporción de cambios que ningún humano revisó cuidadosamente en cuanto a cumplimiento. Esa es la deriva, y se acumula.
La solicitud de extracción es el único punto de control
No puedes poner el PDF de la política en el contexto de cada agente y confiar en que cumpla. Pero el trabajo del agente sigue llegando como una solicitud de extracción, y la solicitud de extracción es el único lugar ya existente en el flujo de trabajo donde un cambio puede verificarse antes de implementarse, ya sea escrito por una persona o por un agente.
heygrc está diseñado para leer cada PR frente a tus marcos y citar el control que un cambio afecta, ya sea escrito por un agente o no, para que el comodín conveniente se identifique como un problema de CC6.1 en el diff.