Fail-closed (refus par défaut)
Lorsqu'un contrôle ne peut pas confirmer qu'une action est sûre, il refuse plutôt qu'il n'autorise.
catégorie ▸ Gouvernance
Fail-closed (refus par défaut), en langage clair.
Un contrôle fail-closed refuse par défaut. Si le système ne peut pas établir positivement qu'une action est autorisée — permission manquante, identité expirée, vérification injoignable —, il refuse l'action plutôt que de la laisser passer. L'inverse, le fail-open, autorise l'action par défaut lorsqu'une vérification est incertaine ou indisponible.
Pour les décisions critiques en sécurité, le fail-closed est le choix par défaut sûr : le coût d'un blocage injustifié d'une action légitime est une gêne ; le coût d'une autorisation injustifiée d'une action dangereuse peut être une violation de données. La discipline consistant à expliciter quels contrôles échouent en fermeture et lesquels échouent en ouverture est en soi le signe d'une conception de gouvernance mature.
Comment Cortex l'implémente.
Ici, ce terme n'a rien d'abstrait : il correspond à une capacité réelle du runtime. Voici exactement comment Cortex l'applique ou s'y rattache.
Les contrôles d'accès et d'autorisation de Cortex sont fail-closed : une identité d'agent expirée ne peut pas émettre de jeton (403 IDENTITY_EXPIRED), un modèle hors liste d'autorisation est rejeté (403 MODEL_NOT_ALLOWED), la lecture d'un champ d'ontologie restreint est refusée (403), et une entrée d'outil à forte injection est bloquée au MCP Gateway.
Là où bloquer nuirait à la disponibilité plutôt qu'à la sécurité, Cortex est délibérément fail-open et le dit : si le calcul du score de fiabilité est indisponible, il ne bloque pas la publication, et une vérification d'ontologie injoignable pendant une action est journalisée et l'exécution se poursuit. Le choix est explicite, pas accidentel.
Continuez à enrichir le vocabulaire.
Ces termes voisinent celui-ci dans le modèle d'IA gouvernée — suivez le fil pour voir comment les contrôles s'articulent.
Point de contrôle de gouvernance
Un point de décision unique qui autorise, met en attente ou bloque une action d'agent proposée.
Agent IAM
Une gestion des identités et des accès qui traite chaque agent d'IA comme une identité d'entreprise gouvernée.
Coupe-circuit
Un contrôle instantané qui empêche un agent ou un serveur d'outils d'agir, immédiatement.
DLP
Prévention des pertes de données — filtrage des données entrant et sortant des appels d'outils pour intercepter fuites et injections.
Voyez Fail-closed (refus par défaut) appliqué, pas seulement défini.
Inscrivez-vous sur la liste d'attente et voyez les contrôles de ce glossaire renvoyer de vrais verdicts, sceller de vraies preuves et remonter chaque fait jusqu'à sa source.