Artículo de investigación publicado en ACM Queue (vol. 24, n.º 3 — número temático «LLMs») el 20 de julio de 2026, escrito por Joseph Valente (Director de Product Management, Alphabet Security) y Michal Zalewski (Distinguished Engineer, estratega de Alphabet Security — el lcamtuf de la seguridad ofensiva).
Por **Joseph Valente** — Director of Product Management// Fuente spawn-queue.acm.org ↗/Lectura 2 min/.md// Traducción verificada automáticamente
#Beyond Zero#BeyondCorp#zero trust#zero trust#frontera de confianza#frontera de confianza#seguridad empresarial#autorización a nivel de recurso
Publicado en ACM Queue el 20 de julio de 2026 por Joseph Valente y Michal Zalewski (Alphabet Security), este artículo se posiciona como sucesor del whitepaper de BeyondCorp de 2014 — su única referencia — y asume su función: publicar una visión para que la industria se alinee con ella.
El diagnóstico. El modelo de frontera a nivel de aplicación está llegando al final de su vida útil. Los tres supuestos sobre los que se sustentaba BeyondCorp — quienes acceden son humanos, las acciones ocurren a velocidad humana, la aplicación es la frontera de confianza correcta — se derrumban los tres en cuanto los agentes de IA acceden a datos 10 veces más rápido que los humanos. A esto se suma un «shock geométrico» en el volumen y la sensibilidad de los datos, atacantes que han convertido la IA en arma (reescritura bajo demanda de código malicioso, una nueva paciencia en superficies antes consideradas de bajo valor), y un vector propio de los sistemas agénticos: la ambient authority, el agente que hereda los permisos completos, a menudo sobreaprovisionados, de su humano.
publicar la visión para que la industria pueda alinearse con ella.
— **Joseph Valente** — Director of Product Management , spawn-queue.acm.org
El modelo. Beyond Zero desplaza la frontera de confianza de la aplicación a la acción individual sobre el recurso individual, y la investigación de a posteriori a tiempo real. El movimiento de diseño central es una división floor/ceiling: las políticas estáticas garantizan una base verificable estáticamente, sobre la cual un reasoning engine dinámico aplica fricción — explícitamente para evitar un modelo totalmente dinámico e inverificable.
La arquitectura, en cuatro componentes que forman un bucle: la gobernanza autónoma usa IA para construir un modelo vivo del mundo empresarial (Quién / Qué / Cómo), alimentado por los almacenes de datos de RR. HH. y de gestión de proyectos, por analogía con el modelo del mundo de un coche autónomo; la captación de eventos ingiere señales de servidor, cliente y del agente (prompts, planes, invocaciones de herramientas); el reasoning engine, IA jerárquica, decide rápido en el momento del acceso (ABAC) y despacio en segundo plano (anomalías como «500 % más archivos que el grupo de pares»), emitiendo un veredicto allow / deny / challenge que a su vez se convierte en un atributo reutilizable; la infraestructura de desafío distingue desafíos reversibles (justificación, llave de seguridad, aprobación, selfie) de contenciones duraderas, levantadas a veces solo tras entrevistar al empleado y a su responsable.
La demostración se apoya en el ejemplo final: el agente SalesGenie consulta un documento estratégico. BeyondCorp dice ALLOW (certificados e identidades válidos); Beyond Zero dice CHALLENGE y luego CONTAIN (el humano que emitió el prompt carece de la asignación de trabajo requerida).
La llamada a la acción abarca tres esfuerzos de estandarización — introspección de agentes, identidades agénticas atribuibles, puntos de decisión operados por el cliente dentro del SaaS — con el NIST habiendo ya lanzado un esfuerzo. Conclusión: «la seguridad como sistema inmunitario.»
Puntos clave
Fecha / fuente.20 de julio de 2026, ACM Queue vol. 24 n.º 3, CC BY 4.0, escrito por Joseph Valente (Alphabet Security) y Michal Zalewski. Una única referencia bibliográfica: el whitepaper de BeyondCorp de 2014.
Encuadre clave. la frontera de la aplicación está llegando al final de su vida útil. El zero trust clásico desplazó la confianza de la red a la identidad y el dispositivo, pero mantuvo la aplicación como unidad de autorización — una unidad demasiado gruesa ahora que quien accede puede razonar sobre todo un corpus en segundos. La nueva unidad propuesta es la acción individual sobre el recurso individual, con independencia de la vía de acceso (front-end, API, MCP). ### Los tres supuestos de BeyondCorp que el artículo abandona 1. Quienes acceden son humanos. 2. Las acciones ocurren a velocidad humana. 3. La aplicación es la frontera de confianza correcta. Cada uno cae por una razón distinta: no es un parche, es un cambio de modelo. ### Los cuatro componentes, en orden de bucle | # | Componente | Contenido | |---|-----------|---------| | 1 | Gobernanza autónoma | usa IA para construir un modelo vivo del mundo empresarial — Quién (función, rol, antigüedad, humano que controla a un agente), Qué (comprensión semántica de la sensibilidad de los datos), Cómo (asignaciones, patrones de uso y de compartición). Alimentado por los almacenes de datos de RR. HH. y de gestión de proyectos. Analogía explícita con el modelo del mundo de un coche autónomo | | 2 | Captación de eventos | señales de servidor (proxies, API, aplicaciones de productividad), señales de cliente (estado del navegador, acceso a archivos locales, actividad de procesos, DLP), y actividad del agente (prompts, planes de ejecución, invocaciones de herramientas). Caché activa para la evaluación en el momento del acceso, almacén a largo plazo para la inferencia lenta | | 3 | Reasoning engine | IA jerárquica, distribuida entre servidor y endpoints. Rápido: ABAC granular, bloquea en el momento del acceso. Lento: anomalías complejas (un usuario que accede a un 500 % más archivos que su grupo de pares). Veredicto allow / deny / challenge, y las propias decisiones se convierten en atributos reutilizados aguas abajo | | 4 | Infraestructura de desafío | desafíos reversibles (justificación, toque de llave de seguridad, aprobación del responsable, selfie) frente a contenciones duraderas, levantadas a veces solo tras entrevistar al empleado y a su responsable | ### El movimiento de diseño: floor / ceiling Las políticas estáticas = el suelo (base de referencia de seguridad y cumplimiento, verificable estáticamente); el reasoning engine dinámico = el techo. Justificación explícita: esto permite un comportamiento dinámico «sin pasar a un modelo totalmente dinámico y difícil de verificar estáticamente.» La decisión de seguridad completa no se delega al modelo. Misma figura arquitectónica que el anillo de restricciones en [[sfeir-code-review-anneau-contraintes-2026-07-30]]. ### El vector de ataque señalado «La explotación de la ambient authority, en la que se concede a un agente los permisos completos, a menudo sobreaprovisionados, de su usuario humano.» Este es el mecanismo por el cual una inyección de prompt se convierte en una exfiltración: el agente no necesita escalar privilegios, ya tiene demasiados. La contramedida propuesta no es un filtro sobre el prompt, sino una comprobación de coherencia de intención — «la Intención del Usuario + la Intención del Agente pueden interpretarse y comprobarse para garantizar la alineación,» y «el actor humano debe confirmar que el acceso que el agente intenta realizar es el que el humano pretende.» ### El ejemplo de SalesGenie, utilizable tal cual Un agente interno autorizado a leer informes de ventas consulta un documento de planificación estratégica. | Modelo | Veredicto | Motivo | |---|---|---| | BeyondCorp | ALLOW | certificado válido, máquina autorizada, ambas identidades pueden leer informes de ventas | | Beyond Zero | CHALLENGE y luego CONTAIN | el humano que emitió el prompt solo trabaja en cuentas de la región Noreste, los datos son de máxima categoría (riesgo de uso de información privilegiada), la política exige una asignación de trabajo válida | Intervención en tres etapas: confirmación de intención por parte del humano, solicitud de aprobación al equipo propietario, contención. «En la gran mayoría de los casos, la decisión de contener será autónoma.» ### La verdadera apuesta de la arquitectura «Las tareas de inferencia deben precargarse»: los presupuestos de latencia en el momento del acceso descartan el razonamiento sobre la marcha, por lo que casi todo debe precomputarse. La calidad del control de acceso pasa entonces a ser exactamente igual a la calidad de los datos de RR. HH. y de gestión de proyectos. El atributo «asignación de trabajo» que decide el acceso en el ejemplo de SalesGenie presupone un nivel de higiene de datos que pocas organizaciones alcanzan. El primer punto a plantear en cualquier taller de transposición. ### Reservas
Vision paper, no relato de guerra. sin métricas de producción, sin tasa de falsos positivos, sin escala de despliegue, sin cifras de latencia — mientras que [[uber-engineering-agent-identity-crisis-zero-trust-spire-2026-05-21]] había publicado una P99 < 40 ms y miles de agentes en producción dos meses antes.
Incoherencia interna de orden de magnitud. el planteamiento del problema habla de «decenas de millones de acciones concurrentes impulsadas por máquinas por segundo,» mientras que el resumen y la conclusión hablan de «miles de decisiones por segundo» — una brecha de cuatro órdenes de magnitud. No citar ambas cifras sin señalar esta discrepancia.
Cifras sin fuente.«los agentes de IA acceden a datos 10 veces más rápido que los humanos,» una afirmación central, sin fuente.
Coste de los falsos positivos no cuantificado. el artículo afirma que solo «un porcentaje mínimo» de las contenciones escalaría a revisión humana, sin aportar datos. Sin embargo, contener a un empleado inocente cuesta una entrevista de seguridad con su responsable; a escala, es esa tasa la que decide si el modelo es desplegable.
La circularidad no se examina. el sistema que defiende contra ataques impulsados por IA es en sí mismo un reasoning engine de IA. No se menciona ningún ataque contra el reasoning engine — envenenamiento de los datos de RR. HH. que alimentan el modelo del mundo, inyección en documentos analizados semánticamente, manipulación lenta de su propia línea base de comportamiento. ### El punto ciego europeo El sistema descrito es también un dispositivo de vigilancia de empleados: una selfie para demostrar que se está frente a la máquina, señales del lado cliente, comparación de referencia conductual con el grupo de pares, y derivación a partir de datos de RR. HH. de lo que el empleado debería estar haciendo. Ni una palabra sobre el RGPD, la proporcionalidad, la información a los órganos de representación de los empleados, ni sobre el hecho de que una contención revocada tras entrevistar al empleado y a su responsable conlleva implicaciones de derecho laboral. Este es el primer obstáculo de transposición, y está ausente del texto. ### La llamada a la industria, útil como rejilla de lectura para las próximas ofertas 1. Arquitecturas abiertas — API estandarizadas para la introspección de agentes, un medio estándar de analizar el chain-of-thought y el uso de herramientas en tiempo real. 2. Estándares de identidad agéntica — anotaciones que hacen que cada acción sea atribuible a un agente + un usuario que lo controla + una tarea. 3. Marcos de decisión externalizados — hacer que un punto de evaluación de políticas operado por la organización cliente sea un first-class citizen de cada producto SaaS. La petición políticamente más pesada: exige que los proveedores acepten que un tercero decida el acceso dentro de su propio producto. El NIST ha lanzado un esfuerzo sobre seguridad de agentes. ### Lectura de posicionamiento BeyondCorp (2014) no fue un producto sino una publicación que creó una categoría — ZTNA/SASE, que se convirtió en un mercado en menos de una década. Beyond Zero repite la misma jugada: publicar pronto, bajo CC BY, en una revista para profesionales, con una llamada a la estandarización. Léase como un documento que estructura el mercado tanto como una arquitectura. Publicado el día antes del artículo de Anthropic sobre su SDLC seguro — [[clinton-anthropic-secure-ai-native-sdlc-2026-07-21]]: Anthropic asegura la producción de código por agentes, Google asegura el acceso de los agentes a los datos. Desambiguación: el modelo del mundo empresarial de este artículo (una representación viva de la organización al servicio de la autorización) no guarda ninguna relación con los world models generativos de Google DeepMind, aunque ambos provengan de Google. Misma expresión, objetos distintos — no fusionarlos en el grafo.
Cifras clave
un acceso a los datos a 10 veces el ritmo de los humanos
le modèle de frontière applicative arrive en fin de vie face aux agents autonomes
— Valente et Zalewski
la seguridad empresarial debe funcionar como un sistema inmunitario que se adapta al contexto y a la intención de cada solicitud
— Beyond Zero
El grafo de conocimiento extraído de esta ficha — 11 entidades, 26 relaciones.
En este grafo :Beyond Zero · Beyond Zero: Enterprise security for the AI era · BeyondCorp · ambient authority · enterprise world model · reasoning engine · challenges et containments · Michal Zalewski · Joseph Valente · ACM Queue · plancher statique / plafond dynamique