Google安全团队在ACM上发表文章,提出新的企业安全架构Beyond Zero。它要解决一个具体问题:AI智能体开始像员工一样访问公司数据,访问频率却远超人类,原来按"应用"或"工具"授权的零信任模型已经跟不上。

核心变化是把授权判断的最小单位下沉:从"你能不能打开这个应用",收窄到"你这一次操作能不能碰这一份具体数据"。Google把这次改动称作"转型的一个里程碑",对照对象是自己2014年发布的BeyondCorp白皮书。那篇论文当年记录了Google自身的零信任迁移,也给整个行业指了条路——Beyond Zero现在扮演同样的角色,只是它还不是已经上线的产品,更像一份架构愿景和行业倡议。

从"应用级"到"操作级":变的是判断颗粒度

BeyondCorp的假设是:访问者是人,行动发生在人类速度,应用是划分信任边界的合适单位。这套假设撑了十年。

智能体出现后,这个假设开始失效。Google在文章里给出的判断是,AI智能体访问企业数据的频率能达到人类的10倍,还经常一次对着大批非结构化数据做推理,不像人一样一次只打开一个文件——这是Google对自身观察和架构目标的表述,不是行业里已经被普遍验证的通用数据。

BeyondCorp 到 Beyond Zero BeyondCorp(2014) 信任边界 应用 / 工具 决策速度 人类速度 策略类型 静态 允许/拒绝 访问者假设 只有人类 Beyond Zero(新) 信任边界 单次操作 / 资源 决策速度 机器速度 策略类型 静态 + 动态推理 访问者假设 人类 + AI 智能体

静态策略没有被取代,它是安全的"地板";动态推理是叠加在地板之上的"天花板",专门应对复杂或高风险场景。把"动态推理"理解成"取代静态权限控制",是对这套架构的误读。

Google的表述里,Beyond Zero还包含风险发生之后的调查和处置流程,不只是访问前的一次性放行判断。出了问题,不能只靠一次授权判断兜底,还得有后续追责和收口的机制。

真正的瓶颈是企业自己的"世界模型",不是AI推理能力

Beyond Zero要跑起来,前提是企业先搭出一套Google称为"企业世界模型"的东西:谁在访问(身份、职级、汇报关系)、访问的是什么(数据敏感度分级)、访问者当下该干什么(工作任务上下文)。

这三块信息得提前算好、缓存好。授权判断留给系统的延迟预算很紧,来不及现场推理——文章提到的目标是每秒处理数千万并发机器操作,这同样是Google给自己定的架构目标,不是现成的实测结果。

Google 文中的两个规模判断 10倍 智能体访问数据速度 vs 人类 千万级/秒 机器操作授权目标 均为 Google 文中架构愿景表述,非独立实测数据

这两个数字背后是同一个约束:机器速度的授权判断,等不起现场推理,只能靠提前算好的地基撑着。大多数企业目前恰好缺这块地基——数据分类不完整,身份系统和组织架构对不上,行为日志采集不到位,"世界模型"立不起来,动态推理引擎就没有可靠输入。

权限继承是另一个坑。智能体经常直接继承人类用户的权限,一旦被提示注入或意图误判钻了空子,一次授权错误会随着智能体的访问频率被迅速放大。人工审核跟不上这个规模,静态规则托底、动态推理加码的分层设计,本质上就是冲着这个风险去的。

谁该现在动手,谁该再等等

对象现在该做什么
正在部署AI智能体的CISO、安全架构负责人把这篇文章当检查清单:数据分类做到什么程度、事件采集覆盖了哪些系统、有没有能力在毫秒级完成一次授权判断。答不上来,动态推理框架用不上。
负责身份安全、数据防泄漏、智能体平台预算的技术决策者先按兵不动。Beyond Zero还没有变成可以直接采购部署的成熟产品,跨厂商标准落地也没有时间表,先当方向参考,不要当现货对标。

接下来最值得盯的,是Google会不会把这套架构落到Workspace、Cloud IAM或Gemini智能体产品的实际功能里,以及微软、Okta这类同样握着企业身份入口的公司会不会跟进类似的操作级授权模型。只有Google一家在推,它就还是一份内部愿景,够不上行业标准。