Jev AI ne discute pas. Il décide. Pourquoi cela compte pour la cybersécurité

Jev produit des décisions typées plutôt que de la prose. Cette approche peut placer le jugement sémantique dans les flux de sécurité, avec politique, repli, vérification et revue humaine.

José Palanco José Palanco
Last Updated:
6 min read
Partager
Jev AI ne discute pas. Il décide. Pourquoi cela compte pour la cybersécurité

Au-delà de l’ASPM

Une AppSec fondée sur la preuve pour les équipes qui développent avec l’IA

Plexicus utilise AI Swarm Pentest pour explorer des chemins d’application autorisés, valider ce qui est exploitable et fournir les preuves nécessaires pour prioriser la remédiation.

Découvrir AI Swarm Pentest

Jev AI est un modèle de décision de TypeSafe AI qui renvoie des choix, des scores et des probabilités typés au lieu de texte généré. Pour l’IA en cybersécurité, c’est important : les systèmes de sécurité prennent des millions de petites décisions urgentes, et un modèle qui tranche en moins d’une seconde, pour une fraction de centime, pourrait apporter du contexte sémantique là où les grands LLM sont trop lents ou trop coûteux.

La course à l’IA a longtemps demandé quel modèle écrit la meilleure réponse. TypeSafe pose une autre question : que se passe-t-il si le logiciel a besoin d’une décision, pas d’un texte ? Jev, lancé le 15 septembre 2026, reçoit un contexte et des questions définies à l’avance puis renvoie des choix, scores ou probabilités typés.

De la génération à la décision

Un LLM peut expliquer une alerte ; un système a souvent besoin de risque = critique, action = contenir, confiance = 0,97. Jev évite l’étape de prose : l’application définit les sorties et le modèle fournit les probabilités. Son intégration Vercel AI Gateway décrit des décisions Choice, Score et Boolean évaluées en parallèle.

L’évaluation Security Incidents de TypeSafe réunit alerte, actif, propriétaire, tickets, appareils, maintenance et autorisations. Elle estime activité non autorisée, explication disponible et force des preuves, puis peut examiner sessions, identifiants, processus, réseau et propagation avant de notifier, escalader, tuer un processus ou désactiver un compte. Le modèle estime ; la politique de sécurité applique.

Ce que disent les premières mesures

Les chiffres les plus spectaculaires de TypeSafe (70–500 ms de réponse annoncés) restent des résultats fournisseur ; l’entreprise reconnaît que ses plus grands gains représentent le haut de la plage réelle. L’étude de Nexus Agent fournit une preuve externe précoce : 19 118 moments réels, 36 218 appels, puis 469 cas de guardrails. Jev décide 58% des cas et totalise 90 erreurs avec repli sur les règles, contre 148 pour les règles, 99 pour Haiku et 92 pour Sonnet.

Erreurs totales avec repli sur 469 cas.

Figure 1. Source : Nexus Agent, 17 septembre 2026.

Le point important est la couverture : 1,8% d’erreur lorsqu’il décide ne signifie pas une précision universelle. Le modèle doit répondre lorsqu’il est confiant et remettre les cas incertains à des règles, un modèle plus puissant ou une personne. Nous approfondissons cette question de routage dans IA en sécurité applicative : automatisation ou augmentation ?. Nexus rapporte 0,68 seconde de latence médiane et 0,00008 USD par décision dans ce scénario.

Latence typique des décisions de guardrail.

Coût par décision de guardrail.

Jev AI et l’IA pour la cybersécurité : un test important

Un SOC pourrait classer plus tôt les signaux en bénins, incertains et à haut risque. L’objectif n’est pas de remplacer les analystes, mais de réserver le raisonnement coûteux et l’attention humaine aux cas utiles. Pour les agents IA, une couche de décision peut évaluer le caractère destructeur, réversible et autorisé d’une action avant que la politique ne la bloque ou l’escalade — une réponse directe au risque Excessive Agency (LLM06) du OWASP Top 10 for LLM Applications. Le même modèle s’applique au DLP sémantique, au phishing, à l’IAM, à la fraude et à la priorisation des vulnérabilités.

La sûreté de type n’est pas la justesse : ALLOW peut rester faux quand BLOCK est nécessaire. Ces modèles sont des capteurs probabilistes, pas des moteurs de politique infaillibles. Le coût d’une erreur fixe le seuil : faible impact et forte confiance peuvent être automatisés ; incertitude, impact élevé ou irréversibilité exigent enquête, contrôles et autorisation.

Jev ne remplace ni le raisonnement profond ni le jugement humain. Ce travail reste l’affaire de systèmes de raisonnement, comme les modèles de pointe tels que Claude Opus 5.5 ou les outils multi-agents comme un AI Swarm Pentest. Il peut devenir une couche spécialisée entre détection, raisonnement, vérification, politique et action. Évaluation éditoriale : conserver des limites d’autorisation déterministes, une vérification indépendante, des replis et une revue humaine pour toute action conséquente. Nous expliquons pourquoi la preuve compte dans de l’alerte au correctif avec l’AppSec fondée sur la preuve.

Questions fréquentes

Qu’est-ce que Jev AI ?

Jev est un modèle de décision présenté par TypeSafe AI en septembre 2026 comme le premier de ce que l’entreprise appelle les System One Models. Au lieu de générer du texte, il reçoit un contexte et des questions prédéfinies, puis renvoie des réponses typées Choice, Score ou Boolean avec des probabilités directement exploitables par un logiciel. TypeSafe annonce des temps de réponse de 70 à 500 ms.

En quoi Jev AI diffère-t-il d’un LLM comme GPT ou Claude ?

Un LLM classique génère de la prose jeton par jeton, que le logiciel doit ensuite analyser. Jev évalue des questions prédéfinies en parallèle et ne renvoie que les types de réponse autorisés : il ne peut donc pas produire de sortie mal formée. Il échange le raisonnement ouvert et la génération de texte contre la vitesse, un faible coût et des décisions structurées, en complément des modèles de raisonnement.

Jev AI peut-il servir en cybersécurité ?

Potentiellement. TypeSafe a publié une évaluation de workflow consacrée aux incidents de sécurité, et Nexus Agent a testé Jev comme garde-fou pour des agents IA. Les usages probables incluent le triage SOC, le contrôle des actions d’agents, le DLP sémantique, l’analyse du phishing et la priorisation des vulnérabilités. Les preuves restent précoces : validez-le sur vos propres données.

« Typé » signifie-t-il que Jev AI ne se trompe pas ?

Non. La sûreté de type garantit que la sortie respecte le schéma défini par l’application, par exemple ALLOW, REVIEW ou BLOCK, mais pas que le choix soit juste. Dans l’évaluation de Nexus, Jev s’est trompé sur 1,8 % des cas qu’il a tranchés et a renvoyé 42 % des cas vers des règles de repli. Les actions conséquentes exigent toujours politique, vérification et revue humaine.

Comment adopter l’IA pour la cybersécurité en toute sécurité ?

Traitez les sorties du modèle comme des signaux probabilistes, pas comme une autorité finale. Fixez les seuils de confiance selon le coût d’une erreur, conservez des limites d’autorisation déterministes, orientez les cas incertains vers un modèle plus puissant ou un humain et vérifiez les résultats de façon indépendante. Le NIST AI Risk Management Framework et l’OWASP Top 10 for LLM Applications sont de bons points de départ.

Sources

Écrit par
José Palanco
José Palanco
José Ramón Palanco est le PDG/CTO de Plexicus, une entreprise pionnière dans le domaine de l'ASPM (Application Security Posture Management) lancée en 2024, offrant des capacités de remédiation alimentées par l'IA. Auparavant, il a fondé Dinoflux en 2014, une startup de Threat Intelligence qui a été acquise par Telefonica, et travaille avec 11paths depuis 2018. Son expérience inclut des rôles au département R&D d'Ericsson et chez Optenet (Allot). Il est titulaire d'un diplôme en ingénierie des télécommunications de l'Université d'Alcala de Henares et d'un master en gouvernance des TI de l'Université de Deusto. En tant qu'expert reconnu en cybersécurité, il a été conférencier lors de diverses conférences prestigieuses, notamment OWASP, ROOTEDCON, ROOTCON, MALCON et FAQin. Ses contributions au domaine de la cybersécurité incluent de nombreuses publications CVE et le développement de divers outils open source tels que nmap-scada, ProtocolDetector, escan, pma, EKanalyzer, SCADA IDS, et plus encore.
Lire plus de José
More to read

Related posts

OpenAI DevDay 2026 : toutes les nouveautés de la pile d’agents
Sécurité des applications

OpenAI DevDay 2026 : toutes les nouveautés de la pile d’agents

DevDay 2026 a relié les agents persistants, le codage dans le cloud, les plugins, les événements et le travail collaboratif. Voici ce qui est disponible, ce qui arrive et où se situent les limites de l’AppSec.

José Palanco José Palanco ·
Prêt à valider l'essentiel ?

Prêt à valider ce qui compte.

Plexicus est Proof-Driven AppSec : findings validés, compréhension contextuelle et remédiation relue — ancrée dans la preuve, scopée avec vous.

Qualification

Vérifiez si l'AI Swarm Pentest convient à votre environnement.

Partagez le contexte minimum. Nous vérifierons le périmètre et indiquerons la prochaine étape commerciale.

Avant d'envoyer — vérifiez que vous correspondez

0 / 280

Sans engagement. Si vous ne correspondez pas, nous vous le dirons.

SAMPLE HANDOVER · ILLUSTRATIVE

Sample evidence handover

A trimmed view of what your team receives at the end of an AI Swarm Pentest engagement. Real engagements include full technical evidence, executive narrative, and a remediation plan.

VALIDATED FINDING Evidence attached

Server-Side Request Forgery in webhooks/receiver

demo-project/sample-app · src/webhooks/receiver.py:42

SeverityHigh CVSS 3.18.6 Priority79 Confirmedvia replay

Untrusted caller-supplied URLs reach an internal egress without an allowlist. Replayed in a sandbox against a fresh authorized target — the same control was validated to fail twice.

REVIEWER-READY REMEDIATION Merge-ready PR

Validate the target URL against an allowlist of permitted hostnames. Reject private/internal IP ranges. Enforce HTTPS only.

plexicus/remediation/webhooks-ssrf 3 changed · 0 new files
42resp = requests.get(target_url)
42+if not is_allowed_host(target_url):
43+  raise WebhookRejected(target_url)
44+resp = requests.get(target_url, timeout=5)
Every engagement hands over:
  • Executive briefing
  • Validated findings list
  • Merge-ready PRs
  • Compliance mapping (NIS2 · DORA · CRA)
Tour privé Pour les investisseurs