Vai al contenuto

root / tags / saas

#SaaS

7 fiches

Qualità e Sicurezza Traduzione verificata automaticamente

Beyond Zero: Enterprise security for the AI era

Articolo di ricerca pubblicato su **ACM Queue** (vol. 24, n. 3 — numero tematico "LLM") il **20 luglio 2026**, a firma di **Joseph Valente** (Director of Product Management, Alphabet Security) e **Michal Zalewski** (Distinguished Engineer, stratega di Alphabet Security — il *lcamtuf* della sicurezza offensiva). Licenza **CC BY 4.0**, **29.143 download** in dieci giorni, **un solo riferimento bibliografico**: il whitepaper **BeyondCorp** del 2014. Non è un dettaglio secondario — l'articolo si posiziona esplicitamente come **successore generico di BeyondCorp** e ne assume la funzione: *"pubblicare la visione affinché l'industria possa allinearvisi."* **Tesi**: il **modello a perimetro applicativo è a fine vita**. Le tre ipotesi su cui si fondava BeyondCorp — *chi accede è umano, le azioni avvengono a velocità umana, l'applicazione è il perimetro di fiducia corretto* — sono tutte e tre obsolete ora che gli agenti IA accedono ai dati a **10 volte la velocità degli umani** e ragionano su vasti corpus non strutturati. **Beyond Zero** sposta quindi il perimetro di fiducia **dall'applicazione alla singola azione sulla singola risorsa**, e l'indagine **dal post-mortem al tempo reale**. **Architettura a quattro componenti che formano un ciclo**: *governance autonoma* (che usa l'IA per costruire un **enterprise world model** vivente — Chi / Cosa / Come — per analogia esplicita con il world model di un'auto a guida autonoma), *raccolta eventi* (segnali server, client e **attività degli agenti**: prompt, piani di esecuzione, invocazioni di strumenti), *reasoning engine* (IA gerarchica, **rapida** per l'ABAC al momento dell'accesso e **lenta** per l'inferenza su una sequenza di azioni; verdetto *allow / deny / challenge*), e *infrastruttura di challenge* (**challenge** reversibili — giustificazione, tocco della chiave di sicurezza, approvazione, **selfie** — contro **contenimenti** durevoli, talvolta revocati solo dopo che il team di sicurezza ha interrogato il dipendente e il suo responsabile). **La mossa progettuale centrale è la separazione floor/ceiling**: **politiche statiche** (il floor, verificabile staticamente) sotto un **reasoning engine dinamico** (il ceiling) — un rifiuto esplicito di un modello *"completamente dinamico, difficile da verificare staticamente."* **Il vettore d'attacco nominato**: l'**ambient authority**, l'agente che eredita i permessi completi, spesso sovradimensionati, del proprio umano. **Tre riserve segnalate**: si tratta di un **vision paper, non di un war story** — zero metriche di produzione, zero tasso di falsi positivi, zero scala di deployment, mentre [[uber-engineering-agent-identity-crisis-zero-trust-spire-2026-05-21]] aveva pubblicato un P99 < 40 ms e migliaia di agenti in produzione due mesi prima; un'**incoerenza interna di ordine di grandezza** (decine di milioni di azioni/s nella definizione del problema contro migliaia di decisioni/s nell'abstract e nella conclusione); e un **enorme punto cieco europeo** — il sistema descritto è anche un apparato di sorveglianza dei dipendenti (selfie, segnali lato client, baselining rispetto al gruppo di pari), senza una riga su GDPR, proporzionalità o organismi di rappresentanza dei lavoratori.

#Beyond Zero#BeyondCorp#fiducia zero

**Joseph Valente** — Director of Product Management · en charge des efforts de sécurité entreprise au sein d'**Alphabet Security** ; son périmètre couvre l'ensemble des business units d'Alphabet (Google Ads, DeepMind, YouTube, Devices, Cloud). Précédemment à l'origine de ce qui est devenu le **Sovereign Cloud de Google** (l'offre de compute souverain de Google Cloud) — détail notable pour un lectorat européen. Avant Google : cofondateur de Pathify et Ebla · passage par Bain & Company.

Economia e Mercato Traduzione verificata automaticamente

Outcome-based pricing for AI Agents

Articolo del blog Sierra (10 dicembre 2024, Elliot Greenwald) che espone il **testo fondativo dell'*outcome-based pricing*** per gli agenti IA. **Tesi cardine**: gli agenti IA che eseguono processi in autonomia rendono possibile un **modello di pricing del tutto nuovo** — ***"you pay only when the software achieves specific, valuable outcomes: outcome-based pricing."*** L'articolo ripercorre una **genealogia in quattro ere del pricing del software**: (1) **shrink-wrapped software** (anni '80-'90, la scatola con floppy disk/CD-ROM da Fry's Electronics — *"Whether you actually used it or not, you paid for it"*) → (2) **SaaS / seat-based** (introdotto da **Salesforce**, seguito da Google/Microsoft/Adobe — Internet rende possibile vendere il software *as a service*) → (3) **consumption-based** (**Amazon/AWS** e **Snowflake** — *"charged only for what you used"*) → (4) **outcome-based** (agenti IA). **Definizione canonica**: ***"outcome-based pricing is tied to tangible business impacts—such as a resolved support conversation, a saved cancellation, an upsell, a cross-sell, or any number of valuable outcomes. If the conversation is unresolved, in most cases, there's no charge."*** **Principio di incentivi allineati**: ***"With outcome-based pricing, Sierra gets paid only when we complete a task for you. Our incentives are aligned."*** **Critica del seat-based pricing e del concetto di *shelfware***: *"Unused seats sit idly on a proverbial store shelf, hence the derisive moniker 'shelfware'"* — vengono pagate migliaia di dollari all'anno per licenza, usata o meno. **Conflitto strutturale per i Fournisseurs CX legacy**: il loro fatturato dipende dal seat-based pricing, eppure *"the more effective their AI becomes, the fewer contact center seats their clients need—undermining the provider's own revenue model"* — un agente IA efficace **cannibalizza** il modello di fatturato di un fornitore il cui pricing poggia sui seat. **Granularità dell'outcome**: una distinzione tra **risoluzioni semplici** (rispondere a una domanda) e **risoluzioni complesse** (gestire un caso che richiede una chiamata L2 di 20 minuti); le **escalation generalmente non comportano addebiti**; è possibile un **pricing misto (blended)** (ad es. consumption-based per le interazioni di routing/accoglienza). **Impegno di ottimizzazione continua** lato fornitore: *"we continue to deploy concerted, directed optimizations to refine the agent's performance over time"* — il fornitore resta allineato nel migliorare le prestazioni poiché è pagato solo per il risultato. Rilevanza: pubblicato a **fine 2024**, questo post **precede e fonda** l'intero dibattito 2026 sull'economia agentica — fornisce il **vocabolario dell'unità di fatturazione** (l'*outcome* completato piuttosto che il seat, l'usage o il token) che verrà ripreso in seguito da Gupta (*cost of a completed outcome*, *token-to-outcome attribution*), Bain (*outcome-based pricing shifts revenue from fixed seats to labor/operations economics*), Ng (*pricing power ancorato allo stipendio del dipendente sostituito*). Con Sierra come **esempio di riferimento** citato da Bain (*autonomous customer issue resolution*), questo testo offre la **visione lato fornitore** delle dinamiche che altri analizzano dal lato acquirente. Direttamente rilevante per il posizionamento dell'azienda su **agentic-delivery / value-based pricing** e per lo slot **Cost Optimization** (la controparte lato fornitore del *cost per outcome*).

#outcome-based pricing#pricing basato sui risultati#agenti IA

**Elliot Greenwald** — Sierra (entreprise fondée par Bret Taylor & Clay Bavor, plateforme d'agents IA conversationnels pour l'expérience client). Billet publié sur le blog Sierra le **10 décembre 2024**. Sierra est l'**exemple-référence** cité par Bain (*The $100-Billion SaaS Opportunity*) pour l'*autonomous customer issue resolution* · et fait l'objet de plusieurs fiches du dossier (recrutement AI-native, interview Plan/Build/Review).