विचार नेता

मानव ज़ोर‑जोर से पकड़ बनाए रख रहे हैं क्योंकि एआई सॉफ़्टवेयर डिलीवरी को तेज़ कर रहा है

mm
Unite.AI को Google पर अपने पसंदीदा स्रोतों में जोड़ें

सॉफ़्टवेयर विकास के अधिकांश इतिहास में, लोग नियंत्रण में रहे हैं। एक डेवलपर परिवर्तन करता है, दूसरा व्यक्ति उसकी समीक्षा करता है, कोई इसे स्वीकृत करता है, और अंततः यह डिप्लॉय हो जाता है।

एआई पूरे सिस्टम को तेज़ कर रहा है जबकि हम अभी भी लोगों को उसके मध्य में रखने की कोशिश कर रहे हैं। डेवलपर्स अब सेकंडों में कोड और परिवर्तन बना सकते हैं। एजेंट कम मानवीय भागीदारी के साथ रिपॉज़िटरी, टूल, इन्फ्रास्ट्रक्चर और अन्य सिस्टम्स के बीच काम कर सकते हैं।

हमारी प्रवृत्ति है कि प्रक्रिया में फिर से मनुष्यों को जोड़ें। हम पुल‑रिक्वेस्ट की समीक्षा करते हैं, टूल कॉल को स्वीकृत करते हैं, परिवर्तन की जाँच करते हैं, और डिप्लॉयमेंट की पुष्टि करते हैं क्योंकि हम सुनिश्चित करना चाहते हैं कि एआई ने कुछ ऐसा न किया हो जो उसे नहीं करना चाहिए था। हम ज़ोर‑जोर से पकड़ बनाए रख रहे हैं।

यह प्रवृत्ति समझ में आती है। मानव समीक्षा ने हमें सॉफ़्टवेयर के उत्पादन की ओर बढ़ने पर नियंत्रण बनाए रखने का तरीका दिया है। लेकिन एआई ऐसी गति और मात्रा से काम करना शुरू कर रहा है जहाँ मनुष्य शासन के पैमाने के इकाई के रूप में नहीं रह सकते।

एआई पहले ही मानव समीक्षा से तेज़ चल रहा है

सॉफ़्टवेयर विकास में जनरेटिव एआई की पहली लहर मुख्यतः डेवलपर्स को कोड तेज़ी से लिखने में मदद करने पर केंद्रित थी। यह अकेले सॉफ़्टवेयर डिलीवरी को बदल देता है। अधिक कोड का मतलब है अधिक एप्लिकेशन परिवर्तन, इन्फ्रास्ट्रक्चर परिवर्तन, और डेटाबेस परिवर्तन जो परीक्षण, सुरक्षा, समीक्षा, डिप्लॉयमेंट और उत्पादन के माध्यम से गुजरते हैं।

समस्या जरूरी नहीं कि एआई ख़राब परिवर्तन बनाता है। यह अधिक परिवर्तन, तेज़ी से बनाता है। यदि इस नई आउटपुट के सभी नियंत्रण के लिए एक व्यक्ति हर परिवर्तन की समीक्षा करता है, तो अंततः गणित काम नहीं करता।

हम पहले ही इसके संकेत देख रहे हैं। Anthropic ने हाल ही में रिपोर्ट किया कि Claude Code उपयोगकर्ता लगभग 93% अनुमति प्रॉम्प्ट को स्वीकृत करते हैं। कंपनी ने पाया कि दोहराए गए प्रॉम्प्ट स्वीकृति थकान पैदा कर सकते हैं, जहाँ लोग अनुमोदनों की संख्या बढ़ने पर कम ध्यान देते हैं। Anthropic अब एक स्वचालित वर्गीकरणकर्ता का उपयोग कर रहा है ताकि कार्यों का मूल्यांकन किया जा सके और संभावित खतरनाक कार्यों को रोक सके, बजाय इसके कि हर चीज़ के लिए व्यक्ति से अनुमोदन माँगा जाए।

सोचें कि यह मानव निगरानी के बारे में क्या कहता है। यदि कोई व्यक्ति 93% समय पर स्वीकृति देता है, तो एक और स्वीकृति जोड़ने से जरूरी नहीं कि आपके पास अधिक नियंत्रण हो। किसी बिंदु पर, मानव कार्यप्रवाह में एक और कदम बन जाता है।

हम एआई का उपयोग अधिक सॉफ़्टवेयर बनाने के लिए कर सकते हैं। हम इसके पीछे समान रूप से बड़ा मानव समीक्षा संचालन नहीं बना सकते।

एआई कोड बनाने से लेकर कार्रवाई करने की ओर बढ़ रहा है

कोडिंग सहायक ने एआई को विकास में एक भूमिका दी। एजेंट एआई को SDLC के अधिक हिस्सों में भाग लेने की क्षमता देते हैं। एक एजेंट लक्ष्य प्राप्त कर सकता है, इसे कैसे हासिल करना है तय कर सकता है, टूल्स का उपयोग कर सकता है, परिणाम देख सकता है, और अगला क्या करना है समायोजित कर सकता है।

सॉफ़्टवेयर इंजीनियरिंग में, इसका मतलब फ़ाइलों को संशोधित करना, कमांड चलाना, रिपॉज़िटरी के साथ इंटरैक्ट करना, API को कॉल करना, कोड का परीक्षण करना, या इन्फ्रास्ट्रक्चर के साथ काम करना हो सकता है। लोग भी एजेंटों को स्वतंत्र रूप से काम करने में अधिक सहज हो रहे हैं। लाखों मानव‑एजेंट इंटरैक्शन के एक अध्ययन में, Anthropic ने पाया कि अनुभवी Claude Code उपयोगकर्ताओं ने 40% से अधिक सत्रों में पूर्ण ऑटो‑स्वीकृति का उपयोग किया, जो नए उपयोगकर्ताओं की दर से लगभग दो गुना अधिक है।

इसका मतलब यह नहीं है कि स्वायत्त एजेंट आज हर जगह उत्पादन वातावरण चलाते हैं। वे नहीं करते। लेकिन सॉफ़्टवेयर विकास हमें इस दिशा में एक प्रारंभिक झलक देता है।

आज, एआई अधिक परिवर्तन बनाता है, और मानव समीक्षा तनाव में आ रही है। अगले चरण में, एआई SDLC के अधिक हिस्सों में भाग लेगा। अंततः, एजेंट कम मानवीय भागीदारी के साथ निर्माण, सत्यापन, डिप्लॉयमेंट, निरीक्षण और सुधार करेंगे।

प्रत्येक चरण पर, हम वह जगह हटा रहे हैं जहाँ पहले व्यक्ति नियंत्रण प्रदान करता था। प्रश्न यह नहीं रहता कि एआई काम कर सकता है या नहीं, बल्कि यह रहता है कि एआई को स्वयं क्या करने की अनुमति होनी चाहिए।

अनुमति अधिकार नहीं है

एजेंट को उपयोगी काम करने के लिए पहुँच चाहिए। सॉफ़्टवेयर डिप्लॉय करने वाला एजेंट रिपॉज़िटरी, CI/CD सिस्टम, क्लाउड वातावरण, या डेटाबेस तक पहुँच की आवश्यकता रख सकता है। यदि आप वह पहुँच हटा देते हैं, तो आप एजेंट को उपयोगी बनाने वाले अधिकांश पहलुओं को भी हटा देते हैं।

लेकिन पहुँच और अधिकार समान नहीं होते। एक एजेंट को सिस्टम तक पहुँच देने का मतलब यह नहीं कि उसे उस सिस्टम के भीतर सभी उपलब्ध कार्यों को करने का अधिकार हो।

परम्परागत पहुँच नियंत्रण हमें बता सकता है कि क्या एजेंट को कुछ पहुँच है। हमें यह भी निर्धारित करने का तरीका चाहिए कि वह विशिष्ट कार्य जिसे वह करना चाहता है, होना चाहिए या नहीं। यह तब अधिक महत्वपूर्ण हो जाता है जब निर्णय लेने वाला सिस्टम कार्य को व्यक्ति द्वारा निर्धारित करने से अलग ढंग से व्याख्या कर सकता है, बाधा का सामना कर सकता है और दूसरा मार्ग चुन सकता है, या वैध टूल को ऐसी तरीके से उपयोग कर सकता है जिसकी कोई अपेक्षा नहीं कर रहा था।

OWASP इस समस्या के एक संस्करण को अत्यधिक एजेंसी के रूप में वर्णित करता है। यह अत्यधिक कार्यक्षमता, अनुमतियों और स्वायत्तता को हानिकारक कार्यों के कारण बताता है और उच्च‑प्रभाव वाले कार्यों के लिए स्वतंत्र अनुमोदन की सिफारिश करता है।

NVIDIA इस समस्या को आर्किटेक्चर स्तर पर देख रहा है। इसका Open Agent Safety Platform एजेंट के बाहर नीति प्रवर्तन रखता है और एक सरल बिंदु दर्शाता है: एक एजेंट से अपनी स्वयं की व्यवहार को पूरी तरह से नियंत्रित करने की अपेक्षा नहीं की जा सकती।

यह निर्धारित करना चाहिए कि हम AI SDLC को कैसे बनाते हैं। एक एजेंट को डेटाबेस, इन्फ्रास्ट्रक्चर वातावरण, या डिप्लॉयमेंट सिस्टम तक पहुँच की अनुमति की आवश्यकता हो सकती है। इसका यह मतलब नहीं है कि एजेंट को यह स्वयं तय करना चाहिए कि वह जो भी परिवर्तन करना चाहता है वह सुरक्षित है।

AI संभावनाओं के आधार पर निर्णय लेता है। हमें यह नहीं देना चाहिए कि उन सभी निर्णयों को स्वचालित रूप से किसी महत्वपूर्ण सिस्टम के खिलाफ कार्रवाई में बदल दिया जाए।

लूप में मानव पूरी तरह उत्तर नहीं हो सकता

स्पष्ट प्रतिक्रिया यह है कि महत्वपूर्ण AI कार्यों के सामने एक व्यक्ति को रखें। कुछ निर्णयों के लिए यही करना चाहिए। गलती यह है कि “लूप में मानव” को हर निर्णय का उत्तर बना दिया जाए।

यदि एजेंट द्वारा किए जाने वाले प्रत्येक कार्य को किसी को समीक्षा करके अनुमोदन करना पड़े, तो हमने वह बाधा फिर से बना ली है जिसे AI हटाने वाला था। इससे भी बुरा, पर्याप्त अनुमोदन ओवरसाइट को आदत में बदल सकते हैं। दिन भर अनुमोदन बटन क्लिक करने वाला व्यक्ति जरूरी नहीं कि निर्णय ले रहा हो।

हमें यह अधिक सोच-समझकर तय करना होगा कि निर्णय कहाँ लिये जाएँ। AI उन कार्यों को कर सकता है जिनके लिए हमने उसे काम सौंपा है। नीति उन निर्णयों को संभाल सकती है जहाँ नियम पहले से ज्ञात हों। लोग अपवादों और उन निर्णयों को संभाल सकते हैं जिनमें वास्तव में विवेक की आवश्यकता होती है।

एक कम‑जोखिम वाला परिवर्तन जो स्थापित नीति को पूरा करता है, उसे किसी के लगातार देखे रहने की आवश्यकता नहीं होनी चाहिए। नीति का उल्लंघन करने वाला परिवर्तन स्वचालित रूप से रुक जाना चाहिए। ऐसा अपवाद जिसमें महत्वपूर्ण व्यावसायिक, सुरक्षा या संचालनात्मक परिणाम हों, संभवतः व्यक्ति को निर्णय लेने की आवश्यकता रखता है।

यह मॉडल केवल हर लूप में मानव रखने से बहुत अलग है। लक्ष्य मानव को हटाना नहीं है। लक्ष्य यह है कि हर कार्य को मानव के ध्यान पर निर्भर न रखें और शासित मार्ग को सबसे आसान मार्ग बनाएं।

नियंत्रण को वहीं रखें जहाँ कार्रवाई होती है

उद्यम एक ही AI मॉडल या एक ही एजेंट पर मानकीकरण नहीं करेंगे। डेवलपर्स विभिन्न कोपायलट्स का उपयोग करेंगे। टीमें विभिन्न मॉडलों के साथ प्रयोग करेंगी। AI डेवलपर टूल्स, सुरक्षा उत्पादों, डेटा प्लेटफ़ॉर्म और आंतरिक अनुप्रयोगों में प्रकट होगा।

हर AI टूल के आसपास अलग‑अलग शासन प्रक्रिया बनाना स्केलेबल नहीं होगा। नियंत्रण को उस कार्रवाई के करीब होना चाहिए जिसे AI करना चाहता है।

यदि AI‑जनित परिवर्तन डिप्लॉयमेंट पाइपलाइन में प्रवेश करता है, तो उसे मानव‑जनित परिवर्तन की तरह ही नीतियों का सामना करना चाहिए। यदि कोई एजेंट इन्फ्रास्ट्रक्चर, डेटा या प्रोडक्शन डेटाबेस को संशोधित करना चाहता है, तो उस सिस्टम के आसपास के नियंत्रण नहीं गायब होने चाहिए क्योंकि अभिनेता बदल गया।

परिवर्तन का स्रोत जोखिम निर्धारित नहीं करता। जोखिम स्वयं परिवर्तन से आता है। एक डेवलपर, कोडिंग असिस्टेंट, स्वचालित प्रक्रिया या स्वायत्त एजेंट समान कार्य तक अलग‑अलग रास्ते ले सकता है, लेकिन वह कार्य अभी भी वही नीति लागू हो सकती है इससे पहले कि वह परिणामस्वरूप बन जाए।

यह तकनीक को बदलने की अनुमति देता है बिना कंपनियों को हर बार शासन फिर से बनाने के लिए मजबूर किए। मॉडल बदलेंगे। एजेंट अधिक सक्षम हो जाएंगे। महत्वपूर्ण सिस्टमों के आसपास के नियंत्रण सुसंगत रह सकते हैं।

NIST अपने AI Risk Management Framework में समान जोखिम‑आधारित दृष्टिकोण अपनाता है, जो शासन को AI जीवन‑चक्र के पूरे दौरान कार्य करने वाला मानता है न कि अंत में एकल अनुमोदन के रूप में। सॉफ़्टवेयर डिलीवरी के लिए, इसका अर्थ है कि नियंत्रण को AI द्वारा पहले से लिये गए मार्ग में डालना, न कि उस पर एक अतिरिक्त मैन्युअल प्रक्रिया जोड़ना।

जब मानव हट जाता है, तो साक्ष्य उनके साथ नहीं रह सकता

मानव समीक्षा मॉडल के भीतर एक और समस्या छिपी हुई है। जब आप प्रक्रिया से व्यक्ति को हटा देते हैं, तो आप केवल समीक्षा ही नहीं खोते। आप उस व्यक्ति को भी खो सकते हैं जिसने यह साबित करने में मदद की कि समीक्षा हुई थी।

यह सुरक्षा, अनुपालन और ऑडिट आवश्यकताओं वाले कंपनियों के लिए गंभीर समस्या बन जाता है। उन्हें अभी भी यह जानना होता है कि क्या बदला, कौन या क्या इसे शुरू किया, कौन सी नीति लागू हुई, क्या वह पास हुई, अपवाद किसने अनुमोदित किया, परिवर्तन कहाँ चला, और बाद में क्या हुआ।

आप परिवर्तन को स्वचालित नहीं कर सकते और साक्ष्य को मैन्युअल छोड़ नहीं सकते। मानव‑चालित प्रक्रिया में, टीमें बाद में टिकट, अनुमोदन, पाइपलाइन लॉग, स्क्रीनशॉट और वार्तालापों से साक्ष्य पुनः निर्मित कर सकती हैं। जैसे‑जैसे परिवर्तन की मात्रा बढ़ती है, यह तरीका कठिन होता जाता है और जब मशीनें निरंतर परिवर्तन बनाती और निष्पादित करती हैं तो यह अव्यावहारिक हो जाता है।

साक्ष्य को डिलीवरी प्रक्रिया का हिस्सा बनना चाहिए। नीति निर्णय, अनुमोदन, अपवाद, डिप्लॉयमेंट और परिणामों को काम होते समय रिकॉर्ड बनना चाहिए। ऑडिट साक्ष्य सॉफ़्टवेयर डिलीवरी का उप‑उत्पाद बन जाता है, न कि ऐसी चीज़ जो टीमें बाद में इकट्ठा करती हैं।

AI‑चालित SDLC में शासन के दो अलग‑अलग कार्य होते हैं। कार्रवाई से पहले यह निर्धारित करें कि वह होनी चाहिए या नहीं। कार्रवाई के बाद यह प्रमाणित करें कि क्या हुआ।

मानव नहीं जाएंगे। हमारा काम बदल रहा है

यह समझ में आने वाला प्रवृत्ति है कि नियंत्रण को इस आधार पर मापा जाए कि व्यक्ति कितनी बार शामिल होता है। अधिक समीक्षाएँ सुरक्षित लगती हैं। अधिक अनुमोदन सुरक्षित लगते हैं। हर लूप में मानव रखना सुरक्षित महसूस होता है।

AI इस अनुमान की परीक्षा लेगा। यदि AI वह सॉफ़्टवेयर मात्रा बढ़ाता रहता है जिसे हम बना सकते हैं, तो मानव हर परिवर्तन की समीक्षा, हर कार्रवाई का अनुमोदन, हर डिप्लॉयमेंट की निगरानी और बाद में हर निर्णय का पुनर्निर्माण नहीं कर पाएंगे। ऐसा करने की कोशिश या तो AI को धीमा कर देगी या मानव ओवरसाइट को एक रबर स्टैम्प में बदल देगी।

AI SDLC को अलग कार्य विभाजन की आवश्यकता है। AI अधिक काम संभाल सकता है जबकि नीति दोहराए जाने वाले निर्णयों को नियंत्रित करती है और लोग तभी कदम रखते हैं जब कुछ वास्तव में निर्णय की आवश्यकता होती है। साक्ष्य रास्ते में स्वचालित रूप से बनना चाहिए।

हम AI को अधिक पहुंच देंगे क्योंकि यही इसे उपयोगी बनाता है। हम एजेंटों को अधिक स्वायत्तता देंगे क्योंकि इसी से हम उनसे अधिक लाभ प्राप्त करते हैं। चुनौती यह है कि अधिक पहुंच और स्वायत्तता चुपचाप असीमित अधिकार न बन जाएँ।

मानवों को अधिक कसकर पकड़ने की जरूरत नहीं है। लक्ष्य कम नियंत्रण नहीं है। यह एक नियंत्रण मॉडल है जो इस बात पर निर्भर नहीं करता कि हम हर निर्णय खुद पकड़ कर रखें। हमें ऐसे नियंत्रण बनाने की आवश्यकता है जो हमें हमारी पकड़ ढीली करने दें बिना नियंत्रण खोए।

Ryan McCurdy में Liquibase, जहाँ वे आधुनिक उद्यम वातावरण में डेटाबेस परिवर्तन शासन, सुरक्षा और AI तत्परता पर ध्यान केंद्रित करते हैं। वे इंजीनियरिंग, प्लेटफ़ॉर्म और सुरक्षा नेताओं के साथ निकटता से काम करते हैं ताकि संगठन नियंत्रण या भरोसे का बलिदान किए बिना परिवर्तन को तेज़ी से लागू कर सकें।