Quina part del vostre codi va escriure una IA? La pregunta ja no és tècnica.
Assistents de codi a cada equip, desenes de branques i un repositori que ningú coneix sencer. Per a la direcció tècnica és un problema de control. Per a Legal, dautoria i llicències. Per al?auditor, d?evidència.
El repositori que ningú no coneix sencer
Un repositori de V-PROOF analitzat al setembre tenia 163 branques i 446 commits de quatre autors . No és un cas extrem. És el normal en qualsevol equip que fa un any que desenvolupa.
Amb aquesta escala, saber què existeix, qui ho va canviar i per què depèn de la memòria de dues o tres persones. I si s'hi afegeix que part del codi el proposa un assistent d'IA, la pregunta de qui és l'autor deixa de ser acadèmica.
Abans de la branca, no després
Verifiable AI Code Governance analitza cada canvi abans del pull request contra les normes de desenvolupament que la mateixa organització defineix, no contra regles genèriques. Revisa quatre coses a cada anàlisi:
Credencials al codi.
Claus i variables sensibles detectades a cada canvi.
Llicències i vulnerabilitats.
Llicències permeses o prohibides i vulnerabilitats conegudes publicades.
Autoria mesurada.
Quina part de les noves línies procedeix de commits amb coautoria d'IA.
Cobertura per àrea.
Fitxers de prova davant de fitxers de codi a cada part del projecte.
Quan un canvi incompleix una norma o exposa un secret, s'assenyala i queda registrat com a evidència. Els controls observen; no bloquegen la feina de lequip. Cadascú queda com a implementat, parcial o no implementat, amb les xifres que ho justifiquen, en el mateix registre de governança que la resta de la IA .
L'autoria, mesura
La xifra d'IA declarada és la que obre més converses en direcció. És el punt de partida per respondre qui és l'autor d'un programari actiu i quines llicències arrossega.
Amb un advertiment que convé dir alt: mesura el que els commits declaren . Un ús d'IA que no consta al commit no apareix. Per això, la política de declarar coautoria importa tant com l'eina.
Del commit a l'evidència
Un commit pot quedar segellat juntament amb el seu glossari i el seu historial: quin codi hi havia, què feia i qui el va canviar fixat en un mateix instant amb prova criptogràfica. Es verifica al portal públic i s'exporta per a un auditor o un client.
Per a qui ven programari a Europa, això encaixa amb el que demanarà el Cyber Resilience Act: saber quins components porta un producte i poder demostrar-ho .
El que no fa
Detectar secrets i vulnerabilitats no és un pentest. Els controls són autoavaluacions que revisa una persona responsable. I l'anàlisi funcional l'escriu un model que tria l'organització, amb compte propi; només viatgen resums i missatges de commit, mai el codi.
Si voleu veure com funciona la memòria tècnica del projecte, la contem a El teu codi ja té història .
Cada commit, atribuït. Cada desplegament, demostrable.
Noranta segons. Del commit a l'evidència.
Gravat sobre el Portal V-PROOF: auditoria del repositori, ràtio humà/IA i commit segellat.
Veure la demo