Zum Inhalt springen

root / tags / saas

#SaaS

7 Fiches

Qualität & Sicherheit Automatisch geprüfte Übersetzung

Beyond Zero: Enterprise security for the AI era

Forschungsartikel, veröffentlicht in **ACM Queue** (Bd. 24, Nr. 3 — Themenheft „LLMs") am **20. Juli 2026**, verfasst von **Joseph Valente** (Director of Product Management, Alphabet Security) und **Michal Zalewski** (Distinguished Engineer, Stratege bei Alphabet Security — der *lcamtuf* der Offensivsicherheit). Lizenz **CC BY 4.0**, **29.143 Downloads** in zehn Tagen, **eine einzige bibliografische Referenz**: das BeyondCorp-Whitepaper von 2014. Das ist kein Zufall — der Artikel positioniert sich explizit als **generischer Nachfolger von BeyondCorp** und übernimmt dessen Funktion: *„die Vision veröffentlichen, damit sich die Branche daran ausrichten kann."* **These**: Das **anwendungsbasierte Grenzmodell erreicht das Ende seiner Lebensdauer**. Die drei Annahmen, auf denen BeyondCorp beruhte — *Zugreifende sind Menschen, Aktionen erfolgen in menschlichem Tempo, die Anwendung ist die richtige Vertrauensgrenze* — sind allesamt überholt, seit KI-Agenten mit der **zehnfachen Geschwindigkeit von Menschen** auf Daten zugreifen und über riesige unstrukturierte Korpora räsonieren. **Beyond Zero** verlagert die Vertrauensgrenze daher **von der Anwendung auf die einzelne Aktion an der einzelnen Ressource** und die Untersuchung **von nachträglich auf Echtzeit**. **Vierteilige Architektur, die eine Schleife bildet**: *autonome Governance* (die mit KI ein lebendiges **Unternehmensweltmodell** aufbaut — Wer / Was / Wie —, in expliziter Analogie zum Weltmodell eines selbstfahrenden Autos), *Event Intake* (Server-, Client- und **Agentenaktivitäts**-Signale: Prompts, Ausführungspläne, Tool-Aufrufe), *reasoning engine* (hierarchische KI, **schnell** für ABAC zum Zeitpunkt des Zugriffs und **langsam** für Inferenz über eine Abfolge von Aktionen; Urteil *allow / deny / challenge*) und *Challenge-Infrastruktur* (reversible **Challenges** — Begründung, Tippen auf den Sicherheitsschlüssel, Genehmigung, **Selfie** — gegenüber dauerhaften **Containments**, die mitunter erst aufgehoben werden, nachdem das Sicherheitsteam den Mitarbeitenden und dessen Vorgesetzten befragt hat). **Der zentrale Gestaltungsgriff ist die Boden/Decke-Aufteilung**: **statische Richtlinien** (der Boden, statisch verifizierbar) unter einer **dynamischen reasoning engine** (die Decke) — eine explizite Ablehnung eines *„vollständig dynamischen, statisch kaum verifizierbaren"* Modells. **Der benannte Angriffsvektor**: **Ambient Authority**, bei der der Agent die vollen, oft überprovisionierten Berechtigungen seines Menschen erbt. **Drei festgehaltene Vorbehalte**: Es handelt sich um ein **Visionspapier, keine Kriegsgeschichte** — null Produktionsmetriken, null Falsch-Positiv-Rate, null Bereitstellungsgröße, während [[uber-engineering-agent-identity-crisis-zero-trust-spire-2026-05-21]] zwei Monate zuvor eine P99 < 40 ms und Tausende von Agenten im Produktionseinsatz veröffentlicht hatte; eine **interne Inkonsistenz um Größenordnungen** (Dutzende Millionen Aktionen/s in der Problemstellung gegenüber Tausenden Entscheidungen/s in Abstract und Fazit); sowie ein **gravierender blinder Fleck bei europäischen Belangen** — das beschriebene System ist auch ein Überwachungsapparat für Mitarbeitende (Selfie, clientseitige Signale, Baselining gegenüber der Vergleichsgruppe), ohne eine einzige Zeile zur DSGVO, zur Verhältnismäßigkeit oder zu Arbeitnehmervertretungen.

#Beyond Zero#BeyondCorp#Zero Trust

**Joseph Valente** — Director of Product Management · en charge des efforts de sécurité entreprise au sein d'**Alphabet Security** ; son périmètre couvre l'ensemble des business units d'Alphabet (Google Ads, DeepMind, YouTube, Devices, Cloud). Précédemment à l'origine de ce qui est devenu le **Sovereign Cloud de Google** (l'offre de compute souverain de Google Cloud) — détail notable pour un lectorat européen. Avant Google : cofondateur de Pathify et Ebla · passage par Bain & Company.

Wirtschaft & Markt Automatisch geprüfte Übersetzung

Outcome-based pricing for AI Agents

Sierra-Blogbeitrag (10. Dezember 2024, Elliot Greenwald), der den **Gründungstext des *outcome-based pricing*** für KI-Agenten formuliert. **Kernthese**: KI-Agenten, die Prozesse autonom ausführen, machen ein **völlig neues Preismodell** möglich — ***"you pay only when the software achieves specific, valuable outcomes: outcome-based pricing."*** Der Artikel zeichnet eine **vier Zeitalter umfassende Genealogie der Softwarepreisgestaltung** nach: (1) **verpackte Software** (shrink-wrapped software, 1980er-90er Jahre, die Diskette/CD-ROM-Box bei Fry's Electronics — *"Whether you actually used it or not, you paid for it"*) → (2) **SaaS / sitzplatzbasiert** (seat-based, von **Salesforce** eingeführt, gefolgt von Google/Microsoft/Adobe — das Internet macht es möglich, Software *as a service* zu verkaufen) → (3) **verbrauchsbasiert** (consumption-based, **Amazon/AWS** und **Snowflake** — *"charged only for what you used"*) → (4) **ergebnisbasiert** (outcome-based, KI-Agenten). **Kanonische Definition**: ***"outcome-based pricing is tied to tangible business impacts—such as a resolved support conversation, a saved cancellation, an upsell, a cross-sell, or any number of valuable outcomes. If the conversation is unresolved, in most cases, there's no charge."*** **Prinzip der ausgerichteten Anreize**: ***"With outcome-based pricing, Sierra gets paid only when we complete a task for you. Our incentives are aligned."*** **Kritik am sitzplatzbasierten Preismodell und am Konzept des *shelfware***: *"Unused seats sit idly on a proverbial store shelf, hence the derisive moniker 'shelfware'"* — pro Lizenz werden jährlich Tausende von Dollar gezahlt, unabhängig von der tatsächlichen Nutzung. **Struktureller Konflikt für Fournisseurs CX legacy**: Deren Umsatz hängt vom sitzplatzbasierten Preismodell ab, doch *"the more effective their AI becomes, the fewer contact center seats their clients need—undermining the provider's own revenue model"* — ein effektiver KI-Agent **kannibalisiert** das Umsatzmodell eines Anbieters, dessen Preisgestaltung auf Sitzplätzen beruht. **Granularität des Ergebnisses**: eine Unterscheidung zwischen **einfachen Lösungen** (Beantwortung einer Frage) und **komplexen Lösungen** (Bearbeitung eines Falls, der einen 20-minütigen L2-Anruf erfordert); **Eskalationen sind in der Regel kostenfrei**; **gemischte Preismodelle** (blended pricing) sind möglich (z. B. verbrauchsbasiert für Routing-/Begrüßungsinteraktionen). **Verpflichtung zur kontinuierlichen Optimierung** seitens des Anbieters: *"we continue to deploy concerted, directed optimizations to refine the agent's performance over time"* — der Anbieter bleibt darauf ausgerichtet, die Leistung zu verbessern, da er nur für das Ergebnis bezahlt wird. Bedeutung: **Ende 2024** formuliert, geht dieser Beitrag der gesamten Debatte von 2026 über die agentenbasierte Wirtschaft voraus und legt deren Grundlage — er liefert das **Vokabular der Abrechnungseinheit** (das erzielte *outcome* statt Sitzplatz, Nutzung oder Token), das später von Gupta (*cost of a completed outcome*, *token-to-outcome attribution*), Bain (*outcome-based pricing shifts revenue from fixed seats to labor/operations economics*) und Ng (*pricing power anchored on the salary of the replaced employee*) aufgegriffen wird. Mit Sierra als dem von Bain zitierten **Referenzbeispiel** (*autonomous customer issue resolution*) liefert dieser Text die **Sicht der Anbieterseite** auf die Mechanismen, die andere aus der Käuferperspektive analysieren. Direkt relevant für die Positionierung des Unternehmens zu **agentic-delivery / value-based pricing** sowie für den Slot **Cost Optimization** (das anbieterseitige Gegenstück zu *cost per outcome*).

#ergebnisbasierte Preisgestaltung#resultatsbasierte Preisgestaltung#KI-Agenten

**Elliot Greenwald** — Sierra (entreprise fondée par Bret Taylor & Clay Bavor, plateforme d'agents IA conversationnels pour l'expérience client). Billet publié sur le blog Sierra le **10 décembre 2024**. Sierra est l'**exemple-référence** cité par Bain (*The $100-Billion SaaS Opportunity*) pour l'*autonomous customer issue resolution* · et fait l'objet de plusieurs fiches du dossier (recrutement AI-native, interview Plan/Build/Review).