Perché l’AI sta accelerando lo sviluppo software più velocemente della nostra capacità di comprenderlo

In questi giorni ho ascoltato un podcast in cui veniva ripreso un concetto che Dario Amodei, CEO di Anthropic, continua a ripetere da tempo.
Un’idea che sembra semplice, ma che cambia completamente il modo in cui dovremmo guardare all’intelligenza artificiale:
gli esseri umani ragionano in modo lineare, mentre il progresso tecnologico cresce in modo esponenziale.
È un tema che attraversa anche il suo saggio The Adolescence of Technology
È il motivo per cui tendiamo a sottovalutare ciò che accade nelle fasi iniziali di una curva esponenziale.
Finché i cambiamenti sembrano incrementali, il cervello umano li interpreta come continuità.
Poi, improvvisamente, tutto accelera insieme:
- capacità
- automazione
- diffusione
- impatto economico
Il punto di svolta nel software
Nel mondo del software development, questo fenomeno è già visibile.
Con gli strumenti di AI coding, un singolo sviluppatore oggi può produrre in poche ore quantità di codice che fino a poco tempo fa richiedevano giorni o settimane.
Ma qui emerge un problema evidenziato da Martin Fowler, uno dei più autorevoli esperti mondiali di software architecture e modern software engineering, nel recente articolo The VibeSec Reckoning:
la velocità di generazione sta superando la capacità umana di comprensione e revisione.
Per anni abbiamo considerato la code review umana come il principale meccanismo di sicurezza.
Funzionava perché il ritmo di sviluppo era compatibile con il ritmo cognitivo delle persone.
Ma nel contesto del cosiddetto “vibe coding”, questo equilibrio si rompe.
L’AI genera:
- codice
- configurazioni cloud
- pipeline
- permessi infrastrutturali
a una velocità che rende impossibile affidarsi solo alla supervisione manuale.
Il punto centrale dell’analisi di Fowler è netto:i prompt non sono controlli di sicurezza
Dire a un modello:
“scrivi codice sicuro”
non garantisce alcun risultato affidabile.
I modelli AI ottimizzano la probabilità statistica della risposta, non la conformità a:
- policy aziendali
- principi di least privilege
- regole di sicurezza infrastrutturale
Dal lato delle piattaforme
Non è un caso che Anthropic abbia recentemente introdotto un plugin di security guidance per Claude Code:
https://code.claude.com/docs/it/security-guidance
L’obiettivo è chiaro: aggiungere guardrail deterministici a sistemi che, per natura, sono probabilistici.
È un passaggio culturale importante.
La sicurezza non può più essere delegata esclusivamente allo sviluppatore o alla review finale.
Deve diventare parte dell’infrastruttura stessa:
- scanner automatici
- policy enforcement
- validazioni continue
- sandbox isolate
- controlli runtime
La nuova realtà dell’industria
L’industria sta iniziando ad accettare una realtà scomoda:
se la produzione di software cresce in modo esponenziale, anche la sicurezza deve diventare automatica ed esponenziale.
Perché il vero rischio non è che l’AI scriva codice.
È che lo faccia molto più velocemente di quanto gli esseri umani riescano a comprenderlo.