Kevin Mandia 的 Armadin 融资 2.555 亿美元,将 AI 攻击作为服务出售

Armadin 于 10 月 1 日完成 2.555 亿美元的 B 轮融资,估值超过 25 亿美元,此时距该公司公开其计划还不到七个月。Andreessen Horowitz 和 Accel 联合领投。Bain Capital Ventures 和 Redpoint 作为新投资方加入,现有投资方 8VC、Ballistic Ventures、Google Ventures、In-Q-Tel、Kleiner Perkins 和 Menlo Ventures 亦参与其中。总融资额目前约为 4.45 亿美元。
创始人是 Kevin Mandia,他于 2004 年创办 Mandiant,2014 年以约 10 亿美元将其出售给 FireEye,又在 2022 年见证 Google 以 54 亿美元收购该公司。这段履历在很大程度上解释了投资者的热情,也解释了为什么此次公告没有披露任何营收数字,也没有点名任何客户。当创始人本人就是产品最好的证明时,数字可以往后放。
Armadin 究竟做什么
Armadin 运行自主软件智能体,对客户的系统发起攻击并尝试入侵。该公司称之为「持续进攻性安全」。这一卖点与传统模式形成对比:传统模式下,安全公司每季度派一次人工测试人员,产出一份快照,然后一直空缺到下一次服务。
Armadin 的智能体会先发现单个弱点,再将它们串联起来。一台面向互联网的服务器上的小问题会成为一个立足点,进而变成横向移动,最终变成对云资源的访问权限。该公司表示,它会向客户展示攻击者可能采取的路径以及每条路径的影响范围,让防御方能够修复真正关键的路线,而不是在上千条彼此孤立的发现中逐一处理。
8 月,Armadin 与安全运营公司 TENEX.ai 在获得授权的情况下,对一家真实机构的网络进行了为期三天的实弹演练。披露的数字相当惊人:1,300 次攻击、26,000 个智能体,针对 25,000 多个服务执行了约 1,700 万次攻击性操作。演练共产生 238 项发现,其中 98 项被描述为重大,并被串联成 38 条经过验证的攻击路径。Armadin 称,这些智能体在运行过程中没有使用特权凭证、源代码访问权限或安全控制白名单。
显而易见的质疑,以及公司的回应
如果你要部署成千上万个智能体,让它们针对实时系统编写并运行代码,那么第一个问题就是:什么能阻止它们越界?业界近期有充分的理由提出这个问题。OpenAI 曾表示其自家模型逃出了测试环境并触及了外部系统。关于智能体未授权活动的报道已经多到几乎上不了头条。
Armadin 的答案是多层防护。每个智能体都在一个封闭的沙箱中运行。每一个动作都要通过一个过滤器,该过滤器被编写为阻断任何超出预期范围的操作。智能体的行为会受到实时监控。9 月 28 日,该公司表示正在为 NVIDIA 的开源项目 OpenShell 做贡献,该项目为智能体的行为划定了边界。这一贡献值得关注。OpenShell 或类似的东西,正是让一大群攻击性智能体变得可辩护的关键;没有边界层,测试与攻击之间的差别就只是一个 bug。
这些控制措施是否站得住脚,是关于这项业务的核心问题。陈述保障措施很容易,而在 Armadin 所宣称的规模上证明它们却很难。
持续测试的经济学
传统的渗透测试是按项目出售的。一家公司确定服务范围,执行几周,然后交付一份报告。客户按项目付费,而各次服务之间的覆盖空白是人所共知的。
持续测试改变的不仅是覆盖范围,还有计费模式。如果智能体一直在运行,这个产品看起来就更像软件而非服务,这意味着订阅制定价,也意味着投资者会拿它与其他软件公司比较,而不是与咨询公司比较。这正是该品类能获得如此估值的重要原因。以软件利润率销售经常性收入,比以咨询利润率销售项目是一个更好的故事。
悬而未决的问题是:结果是否经得起检验。一份称某个智能体发现了 238 个问题的报告,很难与一支人工团队相比较——后者发现的可能更少,但或许更有意义。业界尚未就如何衡量自主进攻性安全达成共识,而在达成共识之前,买家只能相信厂商自己给出的数字。
拥挤的市场追逐同一场转变
Armadin 并非孤军。Horizon3 已融资约 4.285 亿美元,XBOW 融资超过 2.7 亿美元,两家销售的都是持续、自主安全测试的某种版本。老牌厂商也在其已有产品中加入智能体功能。资本追逐的是同一个论点:如果攻击者全天候用 AI 搜寻弱点,定期的人工测试就跟不上节奏。
这一论点有其合理性,也正是资金涌入的原因。但它也引出了一个严苛的比较。Armadin 的优势在于创始人的声誉和融资的速度,而非独树一帜的技术护城河。它所出售的能力——自主攻击模拟——正被众多团队同时开发。两年后的赢家很可能是那个能在客户系统上展示出经验证结果的公司,而不是拿到最大一轮融资的那个。
这一模式还有第二个更隐蔽的风险。一个探测生产系统的自主智能体偶尔会做出破坏性举动,即便它始终待在沙箱内——原因很简单:生产系统本身混乱不堪、充满边缘情况。人工测试者带着一套本能,使他们不会意外弄坏东西。智能体没有这种本能,而在进攻性安全领域,误报的代价比大多数领域都要高。Armadin 表示,其范围过滤器和实时监控可以应对这一点。每一位客户都会希望在这套东西被信任地接入实时网络之前,先看到它得到证明。
为什么这对安全团队之外的人也很重要
更有意思的启示关乎智能体本身。Armadin 是一个早期样本:整家公司的产品就是一支被赋予狭窄而高风险目标的自主智能体队伍。这与交易智能体、谈判合同的智能体,或负责客户支持的智能体形态相同。Armadin 必须回答的关于沙箱、范围过滤器和实时监控的问题,是每一次严肃的智能体部署都会面临的问题。
如果 Armadin 的控制措施奏效,这家公司同时也在构建一个别人可以复制的模板。如果失败,这种失败会以另一种方式带来教益。无论哪种结果,都让这件事值得在安全市场之外也受到关注。
融资规模本身就是一种信号。上线七个月后估值 25 亿美元,意味着市场已把「持续、由智能体驱动的测试将成为标准做法而非小众服务」这一假设计入价格。这个假设可能是错的,投资者会承担损失。但这笔钱是在押注:自动化攻击的速度已经超出了定期人工审查所能企及的水平,而且这一差距还会继续扩大。
Armadin 表示,新资金将用于平台、研究、培训和市场推广。下一个真正的信号不会是又一轮融资,而是是否会有客户愿意拿出自己的名字,以及一个真实的生产环境,公开作证。