# valente-zalewski-beyond-zero-enterprise-security-ai-era-2026-07-20

## Veille

Article de recherche publié dans **ACM Queue** (vol. 24, n° 3 — numéro thématique « LLMs ») le **20 juillet 2026**, signé **Joseph Valente** (Director of Product Management, Alphabet Security) et **Michal Zalewski** (Distinguished Engineer, stratège d'Alphabet Security — le *lcamtuf* de la sécurité offensive). Licence **CC BY 4.0**, **29 143 téléchargements** en dix jours, **une seule référence bibliographique** : le whitepaper **BeyondCorp de 2014**. Ce n'est pas un hasard — l'article se pose explicitement en **successeur générique de BeyondCorp** et en assume la fonction : *« publier la vision pour que l'industrie s'y aligne »*. **Thèse** : le **modèle de frontière applicative arrive en fin de vie**. Les trois hypothèses qui portaient BeyondCorp — *les accédants sont humains, les actions se produisent à vitesse humaine, l'application est la bonne frontière de confiance* — sont toutes les trois caduques dès lors que des agents IA accèdent aux données à **10 fois le rythme des humains** et raisonnent sur de vastes corpus non structurés. **Beyond Zero** déplace donc la frontière de confiance **de l'application vers l'action individuelle sur la ressource individuelle**, et l'investigation **de l'après-coup vers l'instant**. **Architecture en quatre composants en boucle** : *autonomous governance* (qui construit par IA un **enterprise world model** vivant — Qui / Quoi / Comment — par analogie explicite avec le world model d'une voiture autonome), *event intake* (signaux serveur, client, et **activité agent** : prompts, plans d'exécution, invocations d'outils), *reasoning engine* (IA hiérarchique, **rapide** pour l'ABAC à l'accès et **lente** pour l'inférence sur une série d'actions ; verdict *allow / deny / challenge*), et *challenge infrastructure* (**challenges** réversibles — justification, touche de clé de sécurité, approbation, **selfie** — vs **containments** durables, parfois levés seulement après entretien du salarié et de son manager par l'équipe sécurité). **Le geste de conception central est le partage plancher/plafond** : des **politiques statiques** (le plancher, vérifiable statiquement) sous un **moteur de raisonnement dynamique** (le plafond) — refus explicite d'un modèle *« entièrement dynamique, difficile à vérifier statiquement »*. **Le vecteur d'attaque nommé** : l'**ambient authority**, l'agent héritant des permissions complètes et souvent surprovisionnées de son humain. **Trois réserves consignées** : c'est un papier de **vision, pas un REX** — zéro métrique de production, zéro taux de faux positifs, zéro échelle de déploiement, là où [[uber-engineering-agent-identity-crisis-zero-trust-spire-2026-05-21]] publiait deux mois plus tôt une P99 < 40 ms et des milliers d'agents en production ; une **incohérence interne d'ordre de grandeur** (dizaines de millions d'actions/s dans l'énoncé du problème vs milliers de décisions/s dans l'abstract et la conclusion) ; et un **angle mort européen massif** — le dispositif décrit est aussi un appareil de surveillance des salariés (selfie, signaux client-side, baselining contre le groupe de pairs), sans une ligne sur le RGPD, la proportionnalité ou les instances représentatives.

## Titre Article

Beyond Zero: Enterprise security for the AI era

## Date

2026-07-20

## URL

https://spawn-queue.acm.org/doi/10.1145/3819083

## Keywords

Beyond Zero, BeyondCorp, zero trust, confiance zéro, frontière de confiance, trust boundary, sécurité d'entreprise, autorisation par ressource, resource-level authorization, contrôle d'accès par action, ABAC, attribute-based access control, machine speed, vitesse machine, ambient authority, autorité ambiante, permissions surprovisionnées, agents IA, agents autonomes, identité agentique, intention utilisateur, intention agent, alignement d'intention, prompt injection, enterprise world model, autonomous governance, event intake, reasoning engine, challenge infrastructure, challenges, containments, selfie check, clé de sécurité, justification, approbation, plancher plafond, politiques statiques, politiques dynamiques, vérifiabilité statique, préprocessing, budget de latence, hot cache, DLP, data loss prevention, SecOps, investigation temps réel, activity window, fenêtre d'activité, exfiltration, insider risk, curious contractor, rogue agent, SalesGenie, self-defending enterprise, sécurité comme système immunitaire, NIST agent security, standards agentiques, agent introspection, chain-of-thought, annotations de requête, PDP PEP, SaaS, Alphabet Security, Google, Michal Zalewski, lcamtuf, Joseph Valente, ACM Queue

## Authors

**Joseph Valente** — Director of Product Management, en charge des efforts de sécurité entreprise au sein d'**Alphabet Security** ; son périmètre couvre l'ensemble des business units d'Alphabet (Google Ads, DeepMind, YouTube, Devices, Cloud). Précédemment à l'origine de ce qui est devenu le **Sovereign Cloud de Google** (l'offre de compute souverain de Google Cloud) — détail notable pour un lectorat européen. Avant Google : cofondateur de Pathify et Ebla, passage par Bain & Company.

**Michal Zalewski** — Distinguished Engineer chez Google, **pilote la stratégie d'Alphabet Security**. Figure historique de la sécurité offensive (connu sous le pseudonyme **lcamtuf**), auteur de *Silence on the Wire* et *The Tangled Web* ; l'article mentionne *The Secret Life of Circuits* et son Substack. Ancien **CISO de Snap**, après plus d'une décennie à Google où il dirigeait l'information security & engineering (>100 ingénieurs), les design reviews et les exercices offensifs.

**Remerciements** (signal de portée interne) : 27 personnes citées chez Alphabet, dont **Heather Adkins** (VP Security Engineering), **Betsy Beyer** et **Rory Ward** (co-auteurs du BeyondCorp original), **Eric Grosse**, **Royal Hansen**, **Umesh Shankar**. La présence des auteurs de BeyondCorp valide la **filiation revendiquée**.

## Ton

**Profil** : article de **doctrine d'architecture** publié dans une revue à comité de lecture professionnelle (ACM Queue, dont le lectorat est *praticien* plutôt qu'académique). Registre **vision paper d'hyperscaler** : ni REX, ni spécification, ni marketing — un **document de cadrage de catégorie**. Public visé : RSSI, architectes sécurité, éditeurs SaaS, organismes de normalisation.

**Style** : construction **problème → solution → architecture → scénarios → appel à l'industrie → conclusion**, la forme canonique du whitepaper d'infrastructure. Trois marqueurs :

1. **La démolition par les hypothèses**, plutôt que par les faits. L'article ne dit pas « BeyondCorp a échoué » — il **énumère les trois hypothèses** qui le portaient et montre qu'aucune ne tient plus. Figure rhétorique efficace : elle rend l'obsolescence structurelle et non conjoncturelle, donc non réparable par un correctif.
2. **Le tableau comparatif comme cœur argumentatif** (table 1, huit lignes BeyondCorp → Beyond Zero). Chaque ligne porte sa propre justification en clair. C'est le document dans le document — la partie qui sera photographiée et recirculée.
3. **Le scénario comme preuve**. Trois vignettes (*the curious contractor*, *the suddenly foolish administrator*, *the « rogue » agent*) qui font le travail que les chiffres ne font pas. La deuxième est un petit chef-d'œuvre de détail humain : un administrateur système qui, dans une autre fenêtre, pose des **questions élémentaires sur l'architecture de son propre système** — *« information that would be obvious to anyone experienced at the company »*. Le signal de compromission n'est pas technique, il est **cognitif**.

**Formules-marqueurs** : *« from human-speed security to high-frequency, AI-mediated defense »*, *« augments BeyondCorp's foundational identity with a "brain" »*, *« static policies (the floor) … a dynamic reasoning engine (the ceiling) »*, *« the access bubble … dynamically flexes to be bigger or smaller »*, *« geometric shock »*, *« a self-defending enterprise »*, *« security as an immune system »*, *« unlike the blunt "access denied" of the past »*.

**Position épistémique** : **assumée comme prospective**. *« This article marks a milestone in Google's own effort to transition to the Beyond Zero model as well as a vision for where the industry needs to move. »* Les auteurs ne prétendent pas avoir livré — ils annoncent une trajectoire et sollicitent l'industrie. **Honnête sur son statut**, ce qui n'empêche pas que le texte sera lu et cité comme s'il décrivait un système en production.

## Pense-betes

- **Date / source** : **20 juillet 2026**, **ACM Queue** vol. 24 n° 3, CC BY 4.0, signé **Joseph Valente** (Alphabet Security) et **Michal Zalewski**. Une seule référence bibliographique : le whitepaper **BeyondCorp de 2014**.
- **Cadrage clé** : la frontière applicative est en fin de vie. Le zero trust classique a déplacé la confiance du réseau vers l'identité et l'appareil, mais a gardé l'**application comme unité d'autorisation** — unité trop grosse dès lors que l'accédant peut raisonner sur tout un corpus en quelques secondes. La nouvelle unité proposée est **l'action individuelle sur la ressource individuelle**, quel que soit le chemin d'accès (front-end, API, MCP).

### Les trois hypothèses de BeyondCorp que l'article abandonne

1. Les accédants sont **humains**.
2. Les actions se produisent **à vitesse humaine**.
3. L'**application** est la bonne frontière de confiance.

Chacune tombe pour une raison différente : ce n'est pas un correctif, c'est un changement de modèle.

### Les quatre composants, dans l'ordre de la boucle

| # | Composant | Contenu |
|---|-----------|---------|
| 1 | **Autonomous governance** | construit par IA un **enterprise world model** vivant — **Qui** (fonction, rôle, séniorité, humain contrôlant pour un agent), **Quoi** (compréhension sémantique de la sensibilité des données), **Comment** (assignations, patterns d'usage et de partage). Alimenté par les entrepôts RH et gestion de projet. Analogie explicite avec le world model d'une voiture autonome |
| 2 | **Event intake** | signaux serveur (proxies, API, apps de productivité), client (état du navigateur, accès fichiers locaux, activité des processus, DLP), et **activité agent** (prompts, plans d'exécution, invocations d'outils). Hot cache pour l'évaluation à l'accès, long-term store pour l'inférence lente |
| 3 | **Reasoning engine** | IA hiérarchique, distribuée serveur/endpoints. **Rapide** : ABAC granulaire, bloque à l'accès. **Lente** : anomalies complexes (un utilisateur accède à 500 % de fichiers de plus que son groupe de pairs). Verdict *allow / deny / challenge*, et **les décisions deviennent elles-mêmes des attributs** réutilisés ensuite |
| 4 | **Challenge infrastructure** | **challenges** réversibles (justification, touche de clé de sécurité, approbation manager, **selfie**) vs **containments** durables, parfois levés seulement après entretien du salarié et de son manager |

### Le geste de conception : plancher / plafond

Politiques **statiques** = le plancher (baseline de sécurité et de conformité, **vérifiable statiquement**) ; moteur de raisonnement **dynamique** = le plafond. Justification explicite : cela permet du dynamique *« sans basculer vers un modèle entièrement dynamique, difficile à vérifier statiquement »*. La totalité de la décision de sécurité n'est pas confiée au modèle. Même figure architecturale que l'anneau de contraintes de [[sfeir-code-review-anneau-contraintes-2026-07-30]].

### Le vecteur d'attaque nommé

*« The exploitation of ambient authority, where an agent is granted the full, often overprovisioned permissions of its human user. »* C'est le mécanisme par lequel une injection de prompt devient une exfiltration : l'agent n'a pas besoin d'escalader de privilèges, il en a déjà trop. La contre-mesure proposée n'est pas un filtre sur le prompt mais une **vérification de cohérence d'intention** — *« User Intent + Agent Intent can be interpreted and checked to ensure alignment »*, et *« The human actor must confirm that the access the agent is attempting is intended by the human. »*

### L'exemple SalesGenie, utilisable tel quel

Un agent interne autorisé à lire les rapports de vente interroge un document de planification stratégique.

| Modèle | Verdict | Motif |
|---|---|---|
| BeyondCorp | **ALLOW** | certificat valide, machine autorisée, les deux identités peuvent lire les rapports de vente |
| Beyond Zero | **CHALLENGE puis CONTAIN** | l'humain qui a promptté ne travaille que sur des comptes du Nord-Est, la donnée est au plus haut niveau (risque de délit d'initié), la politique exige une assignation de travail valide |

Interventions en trois temps : confirmation d'intention par l'humain, demande d'approbation à l'équipe propriétaire, containment. *« In the vast majority of cases, the decision to contain will be autonomous. »*

### Le pari réel de l'architecture

*« Inference tasks must be front-loaded »* : les budgets de latence à l'accès interdisent de raisonner à la volée, donc presque tout doit être précalculé. La qualité du contrôle d'accès devient alors **exactement égale à la qualité des données RH et de gestion de projet**. L'attribut « assignation de travail » qui décide de l'accès dans l'exemple SalesGenie suppose un niveau d'hygiène de données que peu d'organisations atteignent. Premier point à poser dans tout atelier de transposition.

### Réserves

- **Papier de vision, non retour d'expérience** : aucune métrique de production, aucun taux de faux positifs, aucune échelle de déploiement, aucune latence — là où [[uber-engineering-agent-identity-crisis-zero-trust-spire-2026-05-21]] publiait deux mois plus tôt une P99 < 40 ms et des milliers d'agents en production.
- **Incohérence interne d'ordre de grandeur** : l'énoncé du problème parle de *« tens of millions of concurrent machine-driven actions per second »*, l'abstract et la conclusion de *« thousands of decisions per second »* — quatre ordres de grandeur d'écart. Ne pas citer les deux chiffres sans le signaler.
- **Chiffres non sourcés** : *« AI agents access data at 10 times the rate of humans »*, assertion centrale, sans source.
- **Coût du faux positif non quantifié** : l'article affirme que seule *« a tiny percentage »* des containments remonterait à une revue humaine, sans donnée. Or contenir un salarié innocent coûte un entretien sécurité avec son manager ; à l'échelle, ce taux décide de la déployabilité du modèle.
- **La circularité n'est pas examinée** : le système qui défend contre des attaques pilotées par l'IA est lui-même un moteur de raisonnement IA. Aucune mention des attaques **contre** le reasoning engine — empoisonnement des données RH qui alimentent le world model, injection dans les documents analysés sémantiquement, manipulation lente de sa propre baseline comportementale.

### L'angle mort européen

Le dispositif décrit est aussi un appareil de surveillance des salariés : selfie pour prouver qu'on est devant sa machine, signaux client-side, baselining comportemental contre le groupe de pairs, et dérivation depuis les données RH de ce que le salarié **devrait** faire. Pas un mot sur le RGPD, la proportionnalité, l'information des instances représentatives, ni sur le fait qu'un containment révoqué après entretien du salarié et de son manager a une qualification en droit du travail. C'est le premier obstacle de transposition, et il est absent du texte.

### L'appel à l'industrie, utile comme grille de lecture des offres à venir

1. **Architectures ouvertes** — API standardisées d'introspection d'agent, moyen standard d'analyser chaîne de raisonnement et usage d'outils en temps réel.
2. **Standards d'identité agentique** — annotations rendant chaque action attribuable à un agent + un utilisateur contrôlant + une tâche.
3. **Frameworks de décision externalisée** — faire d'un point d'évaluation de politique opéré par l'entreprise cliente un *first-class citizen* de tout produit SaaS. Le plus lourd politiquement : il demande aux éditeurs d'accepter qu'un tiers décide des accès dans leur produit. Le NIST a lancé un effort sur la sécurité des agents.

### Lecture de positionnement

BeyondCorp (2014) n'était pas un produit mais une publication qui a créé une catégorie — le ZTNA/SASE, devenu un marché en une décennie. Beyond Zero rejoue le même mouvement : publier tôt, en CC BY, dans une revue de praticiens, avec un appel à normalisation. À lire comme un document de structuration de marché autant que comme une architecture. Publié la veille du retour d'expérience d'Anthropic sur son SDLC sécurisé — [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]] : Anthropic sécurise la production de code par les agents, Google l'accès des agents aux données.

**Désambiguïsation** : l'*enterprise world model* de cet article (représentation vivante de l'organisation servant l'autorisation) n'a aucun rapport avec les *world models* génératifs de Google DeepMind, bien que les deux viennent de Google. Même expression, objets distincts — à ne pas fusionner dans le graphe.

## RésuméDe400mots

Publié dans **ACM Queue** le 20 juillet 2026 par **Joseph Valente** et **Michal Zalewski** (Alphabet Security), cet article se pose en **successeur du whitepaper BeyondCorp de 2014** — sa seule référence — et en assume la fonction : publier une vision pour que l'industrie s'y aligne.

**Le diagnostic.** Le modèle de frontière applicative arrive en fin de vie. Les trois hypothèses qui portaient BeyondCorp — *les accédants sont humains, les actions se produisent à vitesse humaine, l'application est la bonne frontière de confiance* — tombent toutes les trois dès lors que des agents IA accèdent aux données à **10 fois le rythme des humains**. S'y ajoutent un *« choc géométrique »* de volume et de sensibilité des données, des attaquants qui ont armé l'IA (réécriture de code malveillant à la demande, patience nouvelle sur des surfaces jugées sans valeur), et un vecteur propre à l'agentique : l'**ambient authority**, l'agent héritant des permissions complètes et souvent surprovisionnées de son humain.

**Le modèle.** Beyond Zero déplace la frontière de confiance **de l'application vers l'action individuelle sur la ressource individuelle**, et l'investigation **de l'après-coup vers l'instant**. Le geste de conception central est un partage **plancher / plafond** : des politiques **statiques** garantissent une base **vérifiable statiquement**, sur laquelle un **moteur de raisonnement dynamique** applique de la friction — explicitement pour éviter un modèle entièrement dynamique, invérifiable.

**L'architecture**, en quatre composants formant une boucle : l'*autonomous governance* construit par IA un **enterprise world model** vivant (Qui / Quoi / Comment), alimenté par les entrepôts RH et projet, par analogie avec le *world model* d'une voiture autonome ; l'*event intake* ingère les signaux serveur, client et **agent** (prompts, plans, invocations d'outils) ; le *reasoning engine*, IA hiérarchique, tranche vite à l'accès (ABAC) et lentement en arrière-plan (anomalies de type « 500 % de fichiers de plus que son groupe de pairs »), rendant un verdict *allow / deny / challenge* qui devient lui-même un attribut réutilisable ; la *challenge infrastructure* distingue les **challenges** réversibles (justification, clé de sécurité, approbation, selfie) des **containments** durables, parfois levés seulement après entretien du salarié et de son manager.

**La démonstration** tient dans l'exemple final : l'agent SalesGenie interroge un document stratégique. **BeyondCorp dit ALLOW** (certificats et identités valides) ; **Beyond Zero dit CHALLENGE puis CONTAIN** (l'humain qui a promptté n'a pas l'assignation de travail requise).

**L'appel** porte sur trois chantiers de normalisation — introspection d'agent, identités agentiques attribuables, points de décision opérés par le client dans les SaaS — le **NIST** ayant déjà ouvert un effort. Conclusion : *« security as an immune system »*.

## GrapheDeConnaissance

- Joseph Valente —travaille_chez→ Google (ORGANISATION, 0.97)
- Michal Zalewski —travaille_chez→ Google (ORGANISATION, 0.97)
- Michal Zalewski —dirige→ la stratégie d'Alphabet Security (AFFIRMATION, 0.93)
- Google —publie→ Beyond Zero (CONCEPT, 0.97)
- Beyond Zero —remplace→ BeyondCorp (CONCEPT, 0.93)
- Beyond Zero —est_basé_sur→ BeyondCorp (CONCEPT, 0.95)
- Valente et Zalewski —affirme_que→ le modèle de frontière applicative arrive en fin de vie face aux agents autonomes (AFFIRMATION, 0.95)
- Beyond Zero —affine→ la frontière de confiance, de l'application vers l'action individuelle sur la ressource (AFFIRMATION, 0.95)
- agents IA —mesure→ un accès aux données à 10 fois le rythme des humains (MESURE, 0.8)
- ambient authority —permet→ l'exploitation d'un agent héritant des permissions surprovisionnées de son humain (AFFIRMATION, 0.93)
- politiques statiques —permet→ une base de sécurité vérifiable statiquement (le plancher) sous le raisonnement dynamique (le plafond) (AFFIRMATION, 0.95)
- Valente et Zalewski —s_oppose_à→ un modèle de sécurité entièrement dynamique, difficile à vérifier statiquement (AFFIRMATION, 0.92)
- Beyond Zero —utilise→ enterprise world model (CONCEPT, 0.95)
- enterprise world model —est_basé_sur→ les entrepôts RH et de gestion de projet de l'entreprise (AFFIRMATION, 0.9)
- reasoning engine —permet→ un verdict allow / deny / challenge qui devient lui-même un attribut réutilisable (AFFIRMATION, 0.92)
- alignement intention utilisateur / intention agent —réduit→ les risques d'injection de prompt (AFFIRMATION, 0.9)
- challenges et containments —s_oppose_à→ le blocage binaire « access denied » du modèle hérité (AFFIRMATION, 0.9)
- challenges et containments —s_applique_à→ la révocation durable d'accès, parfois levée après entretien du salarié et de son manager (AFFIRMATION, 0.9)
- préprocessing des attributs —permet→ de tenir le budget de latence à l'accès en front-loadant l'inférence (AFFIRMATION, 0.93)
- Beyond Zero —s_applique_à→ les accès via front-end, API, MCP ou tout autre chemin (AFFIRMATION, 0.9)
- Valente et Zalewski —recommande→ des standards d'identité agentique rendant chaque action attribuable à un agent, un utilisateur contrôlant et une tâche (AFFIRMATION, 0.93)
- Valente et Zalewski —recommande→ faire du point d'évaluation de politique opéré par l'entreprise un first-class citizen de tout produit SaaS (AFFIRMATION, 0.9)
- NIST —publie→ un effort de normalisation sur la sécurité des agents (AFFIRMATION, 0.85)
- Beyond Zero —converge_avec→ la doctrine d'identité agentique de Uber (actor chain, tokens single-hop) (CONCEPT, 0.82)
- Beyond Zero —affirme_que→ la sécurité d'entreprise doit fonctionner comme un système immunitaire s'adaptant au contexte et à l'intention de chaque requête (CITATION, 0.9)
- ACM Queue —publie→ Beyond Zero: Enterprise security for the AI era (DOCUMENT, 0.97)

---
Canonical: https://www.thekb.eu/fr/fiches/valente-zalewski-beyond-zero-enterprise-security-ai-era-2026-07-20/
