top of page

A10 Networks 的 AI Gateway 声称难以核实

8月15日
讀畢需時 14 分鐘

A10 Networks 出现在一则与 AI gateway 发布相关的 google news 标题中,但该公司的公开产品记录呈现出更复杂的情况。

截至 2026 年 8 月 15 日,A10 的公开新闻中心或产品目录中没有出现相符的 gateway 发布信息。已获验证的进展则有所不同。A10 已推出 AI firewall,收购 TrojAI,并扩展了面向模型、应用程序和自主智能体的安全能力。

这一差异很重要,因为 AI gateway 与 AI firewall 解决的是相关但不同的问题。它也改变了企业采购方应如何解读这则标题。A10 并不只是进入一个新的软件品类,而是在尝试将其网络基础设施优势延伸到 AI 安全领域。

F5、Kong、Cloudflare、Vercel 以及主要云平台已提供模型路由、身份验证、可观测性或策略执行等 gateway 功能。A10 更有力的主张则在别处。它希望将这些控制能力与高吞吐量流量管理、硬件辅助检测和 AI 专用运行时防护结合起来。

这一战略具备可信的组成部分,包括 TrojAI 的红队测试以及对智能体工作流的保护。不过,A10 尚未公开证明这些组件构成一款名为 A10 AI Gateway、可普遍获得的统一产品。

这给企业采购方留下了一个现实问题:A10 是在构建面向生产环境 AI 的完整控制点,还是在更广泛的基础设施战略下整合相邻的安全产品?

A10 Networks 的公告实际证实了什么

已获验证的事件是 A10 AI 安全产品组合的扩展,而不是一款独立 AI gateway 的明确发布。

A10 的公开产品目录将 A10 AI Firewall 列为其 AI 专用安全产品。该公司称其是一层护栏,用于保护 AI 应用程序和大型语言模型免受 AI 原生威胁。

Firewall 会在用户、应用程序或智能体获得访问权限后检查模型交互。它可以评估提示词和响应,以识别提示词注入、敏感数据暴露、模型滥用及相关行为。

AI gateway 通常承担更广泛的流量控制角色。它验证客户端身份、管理凭证、执行用量限制、路由请求,并记录跨模型或提供商的活动。

A10 自身曾在早期技术指南中作出这一区分。该公司将 gateway 描述为身份验证和授权点,而 AI firewall 则检查提示词和响应内容。

这一解释仍然重要,因为这两个层级不可互换。Gateway 可以在不理解自然语言意图的情况下拒绝未获授权的请求。Firewall 则可以检查已获授权的请求,并仍因内容疑似恶意而将其拦截。

A10 于 2025 年 5 月公开演示了新的 AI firewall 功能。该公司称,这些功能可部署在暴露自定义和商用语言模型的 API 或 URL 前方。

AI firewall 演示介绍了提示词级检测、敏感信息控制以及针对提示词注入的防护。A10 还谈到了支持 GPU 的硬件和预测性网络分析。

这些是与演示相关的公司主张,而非独立性能测试。A10 在该公告中没有发布对比检测率、延迟测量结果或误报数据。

该公司在 2026 年 6 月 15 日采取了更具体的战略举措,当时它收购了 TrojAI。TrojAI 开发用于测试和保护 AI 模型、应用程序及智能体工作流的安全工具。

TrojAI 收购新增了两个主要层级。TrojAI Detect 在部署前探测 AI 系统的漏洞,而 TrojAI Defend 则在运行期间监控并保护交互。

A10 表示,这一组合将把其基于硬件的 AI firewall 与 TrojAI 基于软件的测试和运行时防护结合起来。它还表示,此次收购将支持本地部署、云环境以及混合基础设施。

这比标题层面的 gateway 公告更具实质性。它为 A10 提供了在开发阶段测试模型、并在部署后检查其行为的技术。

TrojAI 还支持 Model Context Protocol,即 MCP。MCP 是一种标准,允许 AI 应用程序通过通用接口连接工具、数据源和服务。

对 MCP 的支持将安全问题扩展到聊天机器人提示词之外。智能体可以检索企业记录、执行工作流,或与外部服务通信。每一项被允许的操作都会扩大受损指令可能造成的后果。

A10 表示,TrojAI 的红队发现可以为其护栏智能的更新提供信息。这一反馈循环可能将部署前测试与运行时执行连接起来。

不过,这仍是公司描述的集成路径。A10 尚未披露全面基准,以显示这些发现能够多快转化为在客户环境中可执行的保护措施。

该公司还表示,此次收购不会对其 2026 财年财务业绩产生重大影响。这一说法表明,这是一项战略性技术收购,而非即时的营收转型。

因此,A10 已获验证的路线图包括 AI firewall、应用程序保护、红队测试、运行时防护和智能体安全。这些组件类似于企业 AI 控制层的一部分。

但它们并不能独立验证 google news 标题所暗示的确切发布。采购方应将“AI gateway”视为一种战略性解读,直到 A10 发布具名产品、文档、可用性细节和支持的部署配置。

为什么 Google News 正在呈现一个更大的企业 AI 故事

这则标题之所以重要,是因为企业 AI 正从孤立实验转向生产流量,网络和安全团队必须对此进行治理。

早期的生成式 AI 项目往往是员工使用托管聊天机器人。安全控制聚焦于账户访问、数据处理规则,以及员工是否将机密信息粘贴到公共服务中。

生产环境 AI 带来了不同的运营模式。应用程序调用多个模型,检索系统加入内部数据,智能体则连接到能够修改业务记录的工具。

每个请求都可能经过身份、网络、应用程序、模型和工具层。这些层通常由不同团队负责,并生成彼此独立的日志。

AI gateway 承诺可集中处理其中一部分复杂性。它可以保存提供商凭证、验证应用程序身份、执行限制、路由流量,并创建统一的审计轨迹。

这一品类具有吸引力,因为企业很少将所有工作负载都交给一个模型。团队可能使用一个提供商处理编程,另一个用于文档分析,并为敏感信息使用本地模型。

路由还可以应对可用性问题。如果某个模型或提供商不可用,gateway 可以重定向兼容请求,而无需每个应用团队重写集成。

成本控制是另一项 gateway 功能,但价格不应主导安全决策。管理员需要用量归因、配额,以及在智能体产生异常请求量时的警报。

传统 API gateway 已经执行其中多项任务。它们验证客户端身份、施加速率限制、记录请求,并在服务之间路由流量。

AI 流量增加了不同寻常的内容和行为。提示词包含自然语言,模型响应具有变化性,而一个表面上成功的请求仍可能导致不安全操作。

这正是 AI firewall 层重要的原因。OWASP 将提示词注入列为语言模型应用程序的主要风险。精心构造的输入可改变模型行为、泄露信息,或影响下游决策。

LLM 风险框架还涵盖敏感信息泄露、供应链弱点、数据投毒、不当输出处理以及过度自主权。

当 AI 系统获得超出任务所需的权限或自主权时,就会出现过度自主权。当智能体能够在没有人工审核每项操作的情况下调用工具时,风险会随之增加。

Gateway 可以验证智能体是否拥有有效凭证,但不能假定该已认证智能体遵循的每一条指令都是安全的。

反过来,AI firewall 可以检查交互,但仍需要来自 gateway 的身份、路由和策略上下文。当这些层共享信息时,企业控制点便更具价值。

这为 A10 创造了机会。该公司已销售应用交付、负载均衡、DDoS 防护、流量检测和集中管理产品。

A10 可以主张,AI 流量是另一种业务关键型应用流量。随后,它可以应用熟悉的网络功能,同时增加针对提示词和响应语义内容的控制措施。

语义内容指的是请求的含义,而不仅仅是其协议或目的地。一个有效的 HTTPS 请求可能携带恶意指令,而传统网络 firewall 仍无法发现它。

A10 现有的客户关系也很重要。该公司表示,其服务对象包括企业、服务提供商和云平台在内的 7,000 多家客户。

这一数字来自 A10,未披露有多少客户使用其 AI 专用产品。不过,既有的基础设施客户基础可以减少引入相关安全控制时的阻力。

网络供应商还可以提供对受监管组织重要的部署选择。一些公司必须将提示词、模型或安全遥测数据保留在其控制的基础设施内。

A10 将这一要求称为 sovereign AI security。实际而言,它意味着保留对模型、数据、智能体和防护控制运行位置的自主权。

这种方式不同于仅以托管服务形式交付的 gateway。它可能吸引对数据位置有严格要求的政府、金融、医疗和工业组织。

因此,透过 google news 浮现的战略故事远大于一个产品标签。A10 正在检验,对流量路径的掌控能否转化为对 AI 策略执行的掌控。

A10 Networks 与软件优先 AI Gateway 路线之争

A10 的主要竞争并非一家供应商对抗另一家供应商,而是基础设施集成式安全对抗软件优先的 gateway 控制。

软件优先的 gateway 通常位于 AI 应用程序与其模型提供商之间。开发者将应用程序指向 gateway,然后配置路由、日志、限制和安全策略。

Kong 已将其 API gateway 架构扩展到模型、MCP server 和 agent-to-agent 通信。其 AI gateway 文档将 gateway 定位为 AI 原生应用程序的连接和治理层。

F5 采取了一条更接近 A10 网络技术根基的路线。其 NGINX 产品已经位于应用交付路径中,而 F5 AI Gateway 则增加了 AI 专用策略和安全处理。

F5 网关方案将模型流量管理与 NGINX 的代理和负载均衡角色结合起来。这使 F5 成为 A10 最明确的成熟对标对象。

Cloudflare 和 Vercel 强调分布式开发者基础设施。它们的网关产品聚焦于便捷的模型访问、路由、可观测性和提供商抽象。

提供商抽象为应用提供一个统一接口,以连接多种模型服务。它可以减少集成工作,并让更换提供商变得更容易。

Palo Alto Networks 正从安全领域切入。其计划收购 Portkey,将把 AI 网关纳入规模更大的网络安全产品组合之中。

Portkey 收购案将网关定位为自主智能体的控制平面。这一方向将身份、模型访问和智能体行为纳入更广泛的企业安全平台。

A10 无需匹配每一项竞争对手功能,仍可保持相关性。它需要证明,其基础设施定位能够带来纯软件控制难以轻易复制的优势。

延迟是其中一种可能的优势。AI 应用已经需要等待模型推理、检索、安全检查和工具执行。增加多项检查服务可能延长响应时间。

A10 表示,硬件辅助处理可以卸载 TLS 解密和流量优化等工作。它还声称,其 AI 防火墙能够检查提示词层面的流量,同时不牺牲所需的可用性。

这些说法需要比较性证据。企业架构师希望看到在真实请求规模下的端到端延迟,而不只是脱离 AI 工作流测得的数据包吞吐量。

他们还需要部署细节。物理设备可能适合私有数据中心,而云原生应用可能需要软件实例、容器或托管式执行机制。

这些环境的覆盖范围,可能决定某项控制能力会成为共享平台,还是另一款孤立的安全产品。

A10 的潜在优势在私有 AI 基础设施中更为清晰。运行本地推理集群的组织必须管理传入请求、分配工作负载、保护模型端点,并监控网络容量。

一个结合负载均衡、加密流量检查、应用安全和 AI 感知控制的平台,可能减少运营碎片化。

如果客户必须采用一整套大型技术栈才能获得某项缺失功能,同样的集成也可能成为弱点。软件优先的网关通常从一个开发团队切入,并在证明价值后逐步扩展。

由于其产品涉及网络、基础设施、应用安全和 AI 治理等不同预算,A10 可能面临更长的采购周期。

开发者体验带来另一项挑战。网关的采用通常始于文档、软件开发工具包、部署模板,以及对应用做出的小幅修改。

A10 的既有表述聚焦于网络设备、应用交付控制器和安全平台。它必须证明,开发者无需等待大型基础设施项目,也能使用其 AI 控制能力。

TrojAI 有助于弥合这一差距。其软件可以测试模型并保护运行时交互,而 MCP 支持则让 A10 与新兴的智能体架构建立连接。

然而,收购软件并不会自动形成一个连贯的平台。客户需要在 TrojAI 和 A10 产品之间获得一致的策略、共享的遥测数据和可管理的部署方式。

因此,A10 的主要对手是软件优先网关所承诺的简洁性。该公司的回应是与性能和安全基础设施进行更深层的集成。

没有哪一方天然获胜。软件网关可能因外部安全服务而过载,而集成平台则可能变得难以部署或运营。

企业买家应基于自身实际的 AI 流量进行架构测试。评估应包括模型路由、提示词检查、智能体权限、故障行为和运营归属。

AI 网关主张尚未证明的内容

A10 已经整合了可信的安全组件,但公开证据尚不足以证明其已形成统一的企业 AI 网关。

首个不确定性在于产品身份。A10 的产品目录列有 A10 AI Firewall、TrojAI by A10、ThreatX、Thunder ADC 及相关安全产品。

其中并未明确列出一款名为 A10 AI Gateway 的独立产品。这一缺失可能反映了命名、发布时间,或某个标题对 A10 更广泛战略作出了过于宽泛的解读。

产品发布应提供文档、可用性、支持的模型、部署形式、策略功能和运营限制。缺乏这些细节的公开说法,不足以支持采购决策。

第二个不确定性是集成。A10 表示将把 TrojAI 整合进其不断发展的安全产品组合,但此次收购在本文日期前仅两个月完成。

集成不只是把产品放进同一份销售方案中。策略应能在测试和运行时系统之间一致流转,而事件也应进入通用的监控工作流。

身份上下文也需要跨层保留。安全团队应能知道是哪个用户、应用或智能体生成了提示词,哪个模型处理了它,以及哪个工具采取了行动。

当一个产品负责认证流量、另一个扫描提示词、第三个监控由此产生的应用调用时,这条链路就会变得复杂。

第三个不确定性是有效性。AI 安全产品必须在不阻断日常业务使用的前提下检测有害行为。

误报可能中断工作流,漏报则可能暴露数据或让智能体执行未经授权的操作。当 AI 系统大规模运行时,这两种结果都更加重要。

A10 尚未发布足够的独立评估,以证明其在不同模型、语言、编码技术、间接提示词和智能体工具调用场景下的检测质量。

红队测试可以通过在部署前测试系统来提升信心。然而,语言模型具有概率性,因此测试结果无法保证未来每一次交互都出现相同行为。

威胁模式也在演变。攻击者可以将指令隐藏在文档、网站、图像、工具元数据,或智能体工作流中检索到的数据里。

仅检查原始用户提示词的网关会遗漏其中部分上下文。有效防护必须跟踪信息在模型、检索系统和工具之间流动的过程。

第四个不确定性是运营归属。网络团队、安全团队、平台工程师、AI 开发者和合规官员都需要不同的控制能力。

网关可以成为有价值的共享策略节点,但前提是这些团队就责任归属达成一致。否则,它会成为又一个人人监控、却无人负责的平台。

第五个不确定性涉及数据处理。提示词检查可能会将敏感的商业信息暴露给安全层本身。

买家需要明确了解数据保留、加密、模型使用、管理员访问以及安全遥测数据的处理地点。本地部署可能有所帮助,但并不能消除治理要求。

第六个不确定性是经济层面。A10 表示,收购 TrojAI 不会对其 2026 财年的业绩产生重大影响。

这一披露保持了恰当的谨慎。它也意味着,投资者不应将此次收购或隐含的网关发布视为新增长引擎的即时证明。

A10 的 AI 相关需求已经支撑其网络业务叙事。根据已披露的财报电话会议数据,其 2026 财年第一季度营收达到 7500 万美元,同比增长 13.4%。

管理层将部分表现归因于 AI 基础设施需求。据报道,一项重要部署约占季度营收的 5%。

这些结果支持 AI 相关基础设施的需求。它们并未披露来自 AI 防火墙、TrojAI 或任何网关专属产品的收入。

产品层面的采用情况很重要,因为即使客户购买的是传统负载均衡或安全容量,基础设施需求也可能增长。这类支出不一定能验证一个新的 AI 控制平台。

投资者应区分三项主张:AI 流量增加基础设施需求、A10 销售相关基础设施,以及 A10 能够建立差异化的 AI 安全业务。

前两项拥有更强的证据。第三项仍是一项需要客户、集成和财务披露来验证的战略。

最初的 google news 标题也说明了一个信息质量问题。聚合式标题可能将收购、演示和产品路线图压缩成一个更简洁的发布叙事。

这种压缩有助于发现信息,却不适合技术决策。买家应点击链接、找到一手公告,并将标题与供应商的产品文档进行比较。

追踪快速变化的基础设施动态的团队,可以将公告、评估和架构决策保存在可搜索的技术知识库中。记录应区分供应商主张与已完成的测试。

企业买家接下来应关注什么

三个信号将表明,A10 是在推出具备防御力的 AI 平台,还是仅仅将熟悉的安全产品延伸至 AI 营销叙事。

第一个信号是正式产品发布。A10 需要为这一组合控制层发布清晰文档,无论其使用“网关”还是其他名称。

该文档应明确认证、授权、模型路由、速率控制、提示词检查、响应检查、MCP 保护及支持的日志集成。

它还应说明哪些能力运行在 A10 硬件上,哪些以软件方式运行,以及哪些需要 TrojAI 组件。正式全面上市将强化网关的解读。

有限演示或路线图声明则会削弱这一解读。买家需要的是一款有版本、可评估、可部署并可获得支持的产品。

第二个信号是集成证据。A10 应展示红队发现如何转化为运行时规则,以及该规则如何在不同应用环境中发挥作用。

有说服力的演示应追踪一次攻击从测试到执行的全过程,并包含相关身份、模型、智能体、工具和最终安全事件。

独立评估比受控演示更有分量。有价值的证据应覆盖检测质量、误报率、延迟、吞吐量,以及组件故障期间的恢复能力。

在这一方面取得成功,将强化 A10 的集成安全论点。碎片化控制台、分离策略或手动规则转移,将更有利于软件优先竞争对手。

第三个信号是客户与财务验证。A10 应识别生产环境使用案例,或在不暴露客户敏感信息的前提下披露可衡量的采用情况。

相关指标包括 AI 安全部署数量、现有客户中的扩展情况、经常性软件收入贡献,以及独立基础设施项目之外的需求。

单一大型 AI 建设项目可以证明能力,但也可能造成集中度和时间点效应。更广泛的采用将使该战略更具持久性。

管理层在接下来几个财报周期中的评论,应澄清 AI 需求反映的是普通网络容量、AI 专属安全产品,还是两者兼有。

这一区分将帮助投资者评估 ATEN,而不会将每一笔与 AI 相关的订单都视为网关收入。它也将帮助买家判断产品的成熟度。

竞争对手的动作提供了额外的参考,但并非主要检验标准。F5、Kong、Palo Alto Networks、Cloudflare 以及云服务提供商都会继续扩展各自的控制层。

A10 并不需要拥有规模最大的模型目录。它需要给企业一个明确理由,让其将 A10 的控制能力直接部署在生产流量路径中。

这个理由可能是私有化部署、高吞吐量检测、以一套策略覆盖应用与 AI 流量,或为智能体工作流提供更严密的保护。

因此,最终结论应比标题更为审慎。A10 借助一项收购及其现有网络能力,已认真进军企业 AI 安全领域。

但它尚未提供足够的公开证据,来确认已推出一款完整、独立的网关产品。这一缺口并不意味着该战略无关紧要,但它使验证变得至关重要。

当另一则 Google News 提醒将 AI 安全路线图描述为一个已经完成的平台时,请提出三个问题:哪些产品已经可用?哪些已经通过独立测试?哪些客户正在生产环境中运行它?

对企业团队而言,下一步应进行架构评审,而不是因标题驱动采购。在评估任何网关之前,应先梳理模型流量、智能体权限、敏感数据和工具访问。

随后,应以同样接近生产环境的工作负载,对 A10 及其竞争对手进行测试。这样的比较将揭示,基础设施集成式安全究竟能提供有意义的控制能力,还是仅仅增加了又一层需要管理的复杂性。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page