Jev ne discute pas. Il décide. Pourquoi cela compte pour la cybersécurité.

Jev produit des décisions typées plutôt que de la prose. Cette approche peut placer le jugement sémantique dans les flux de sécurité, avec politique, repli, vérification et revue humaine.

José Palanco José Palanco
Last Updated:
3 min read
Partager
Jev ne discute pas. Il décide. Pourquoi cela compte pour la cybersécurité.

La course à l’IA a longtemps demandé quel modèle écrit la meilleure réponse. TypeSafe pose une autre question : que se passe-t-il si le logiciel a besoin d’une décision, pas d’un texte ? Jev, lancé le 15 septembre 2026, reçoit un contexte et des questions définies à l’avance puis renvoie des choix, scores ou probabilités typés.

De la génération à la décision

Un LLM peut expliquer une alerte ; un système a souvent besoin de risque = critique, action = contenir, confiance = 0,97. Jev évite l’étape de prose : l’application définit les sorties et le modèle fournit les probabilités. Son intégration Vercel AI Gateway décrit des décisions Choice, Score et Boolean évaluées en parallèle.

L’évaluation Security Incidents de TypeSafe réunit alerte, actif, propriétaire, tickets, appareils, maintenance et autorisations. Elle estime activité non autorisée, explication disponible et force des preuves, puis peut examiner sessions, identifiants, processus, réseau et propagation avant de notifier, escalader, tuer un processus ou désactiver un compte. Le modèle estime ; la politique de sécurité applique.

Ce que disent les premières mesures

Les chiffres les plus spectaculaires de TypeSafe restent des résultats fournisseur ; l’entreprise reconnaît que ses plus grands gains représentent le haut de la plage réelle. L’étude de Nexus Agent fournit une preuve externe précoce : 19 118 moments réels, 36 218 appels, puis 469 cas de guardrails. Jev décide 58% des cas et totalise 90 erreurs avec repli sur les règles, contre 148 pour les règles, 99 pour Haiku et 92 pour Sonnet.

Erreurs totales avec repli sur 469 cas.

Figure 1. Source : Nexus Agent, 17 septembre 2026.

Le point important est la couverture : 1,8% d’erreur lorsqu’il décide ne signifie pas une précision universelle. Le modèle doit répondre lorsqu’il est confiant et remettre les cas incertains à des règles, un modèle plus puissant ou une personne. Nexus rapporte 0,68 seconde de latence médiane et 0,00008 USD par décision dans ce scénario.

Latence typique des décisions de guardrail.

Coût par décision de guardrail.

Pourquoi la sécurité est un test important

Un SOC pourrait classer plus tôt les signaux en bénins, incertains et à haut risque. L’objectif n’est pas de remplacer les analystes, mais de réserver le raisonnement coûteux et l’attention humaine aux cas utiles. Pour les agents IA, une couche de décision peut évaluer le caractère destructeur, réversible et autorisé d’une action avant que la politique ne la bloque ou l’escalade. Le même modèle s’applique au DLP sémantique, au phishing, à l’IAM, à la fraude et à la priorisation des vulnérabilités.

La sûreté de type n’est pas la justesse : ALLOW peut rester faux quand BLOCK est nécessaire. Ces modèles sont des capteurs probabilistes, pas des moteurs de politique infaillibles. Le coût d’une erreur fixe le seuil : faible impact et forte confiance peuvent être automatisés ; incertitude, impact élevé ou irréversibilité exigent enquête, contrôles et autorisation.

Jev ne remplace ni le raisonnement profond ni le jugement humain. Il peut devenir une couche spécialisée entre détection, raisonnement, vérification, politique et action. Évaluation éditoriale : conserver des limites d’autorisation déterministes, une vérification indépendante, des replis et une revue humaine pour toute action conséquente.

Sources

Écrit par
José Palanco
José Palanco
José Ramón Palanco est le PDG/CTO de Plexicus, une entreprise pionnière dans le domaine de l'ASPM (Application Security Posture Management) lancée en 2024, offrant des capacités de remédiation alimentées par l'IA. Auparavant, il a fondé Dinoflux en 2014, une startup de Threat Intelligence qui a été acquise par Telefonica, et travaille avec 11paths depuis 2018. Son expérience inclut des rôles au département R&D d'Ericsson et chez Optenet (Allot). Il est titulaire d'un diplôme en ingénierie des télécommunications de l'Université d'Alcala de Henares et d'un master en gouvernance des TI de l'Université de Deusto. En tant qu'expert reconnu en cybersécurité, il a été conférencier lors de diverses conférences prestigieuses, notamment OWASP, ROOTEDCON, ROOTCON, MALCON et FAQin. Ses contributions au domaine de la cybersécurité incluent de nombreuses publications CVE et le développement de divers outils open source tels que nmap-scada, ProtocolDetector, escan, pma, EKanalyzer, SCADA IDS, et plus encore.
Lire plus de José
More to read

Related posts

Prêt à valider l'essentiel ?

Prêt à valider ce qui compte.

Plexicus est Proof-Driven AppSec : findings validés, compréhension contextuelle et remédiation relue — ancrée dans la preuve, scopée avec vous.

Qualification

Check whether AI Swarm Pentest fits your environment.

Share the minimum context. We will review the scope and tell you the next commercial step.

Before submitting — verify you fit

Teams with fewer than 50 developers: start a 14-day Trial instead of booking a demo. Start a 14-day Trial →

0 / 280

No commitment. If you don't fit, we'll tell you.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorised target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)