Armadin B 轮融资募得 2.555 亿美元,但真正的押注是自主进攻
Armadin 在公开亮相仅七个月后便完成 2.555 亿美元 B 轮融资,使 Kevin Mandia 创办的这家 AI 网络安全公司估值超过 25 亿美元。对于一家如此年轻的公司而言,Armadin 的 B 轮规模异常庞大。这也代表着一次高度集中的押注:自主进攻性测试将成为企业安全的核心职能。
Andreessen Horowitz 和 Accel 共同领投本轮融资。新投资者 Bain Capital Ventures 和 Redpoint 加入,现有支持者包括 GV、In-Q-Tel、Kleiner Perkins、Menlo Ventures、8VC 和 Ballistic Ventures。Armadin 表示,此次融资使其累计融资额达到 4.45 亿美元。
更大的问题并不在于估值。Armadin 希望企业以持续运行、行为如同攻击者的 AI 智能体,取代周期性、由人工主导的安全评估。这些智能体会寻找可行的攻击路径,测试弱点是否可被利用,并帮助团队确定修复优先级。
这一方法让 Armadin 的竞争对手不止于传统漏洞扫描器。它挑战了渗透测试、红队演练和攻击面管理背后的运营模式。包括 Horizon3.ai、Pentera 和 XBOW 在内的成熟自主测试公司,已在追逐这一市场的部分机会。
这笔融资为 Armadin 快速扩张提供了资源。但它并未解决自主进攻智能体能否安全运行、覆盖复杂环境,并在企业规模下产出可靠结果的问题。
Armadin B 轮融资支持更宏大的安全愿景
本轮融资旨在将进攻性安全从一项定期服务转变为永久性基础设施。
Armadin 于 2026 年 10 月 1 日宣布融资。其融资公告称,公司将扩展其平台、研究、培训和商业运营。
据该公司称,此轮融资发生在 Armadin 结束隐身模式七个月后。公司此前披露,其种子轮和 A 轮融资合计为 1.899 亿美元。Accel 领投了此前的机构轮融资,并再次作为 B 轮共同领投方回归。
新一轮融资包含利益诉求各不相同的投资者。Andreessen Horowitz 和 Accel 带来企业软件经验。In-Q-Tel 将公司与国家安全市场相连。GV 则进一步连接了 Google 生态系统,Armadin 的多位领导者此前曾在该生态中任职。
Kevin Mandia 在将 Mandiant 打造成一家重要的事件响应和威胁情报公司后创立了 Armadin。Google 于 2022 年完成对 Mandiant 的收购。这段经历让 Armadin 在熟悉 Mandia 工作的安全高管中具备可信度。
Mandia 的团队成员包括首席技术官 Travis Lanham、首席进攻安全官 Evan Peña 和首席架构师 David Slater。该团队结合了红队经验,以及安全工程和 AI 系统背景。
公司称,其已为《财富》500 强企业和政府客户运行智能体攻击活动。智能体活动使用软件智能体,针对既定目标规划并执行多个步骤。Armadin 尚未公开确认这些客户,也未披露营收、留存率或合同金额。
这些缺失的商业细节很重要,因为融资可以反映投资者信心,却无法证明客户需求可重复。企业试点通常会先于漫长的采购周期,尤其是在软件需要访问敏感网络时。
Reuters 报道确认了本轮融资的金额、估值和投资者阵容。报道还指出,Armadin 计划将资金用于平台开发和商业扩张。
时机是这一故事的核心。投资者在 Armadin 尚未公开建立通常与数十亿美元估值相关的财务记录之前便为其下注。他们押注安全市场的结构即将改变。
如果这一判断成立,安全测试将不再是偶尔进行的检查。它将成为一个持续过程,跟随基础设施变更、身份权限、软件发布和新披露的漏洞而变化。
这构成了本文的核心张力。Armadin 将持续的攻击者行为作为一种防御优势进行销售。企业必须决定,由此获得的可见性是否足以证明在自身环境内部署自主进攻能力是合理的。
为什么投资者现在押注 AI 网络安全智能体
AI 正从两个方向压缩安全工作:既帮助攻击者加快行动,也为防御者提供新的自我测试方式。
传统渗透测试提供的是一个快照。团队检查一个明确界定的环境,尝试达成指定目标,并生成一份报告。客户随后会在下一次项目开始前修复部分选定的弱点。
这一模式依然有用,但现代环境持续变化。云资源不断出现和消失。权限会逐渐偏离原有设置。新应用进入生产环境。员工接入新服务,软件依赖关系则带来额外暴露面。
年度或季度测试无法持续反映这些变化。漏洞扫描器运行得更频繁,但它们往往只能识别孤立弱点,无法证明攻击者是否能够将其组合为有实质意义的入侵。
Armadin 的答案是一群智能体攻击者。该术语描述了多个专门化 AI 智能体在目标环境中并行工作。它们收集信息、测试可能路径、修订计划,并尝试拼接出完整攻击路径。
公司将这些路径定位为比冗长漏洞清单更有用的成果。一条经确认可通往敏感数据或管理员控制权的路径,能够告诉防御者哪些弱点组合应立即处理。
Armadin 表示,其系统会构建组织攻击面的实时表示,随后利用智能体检查外部资产、应用程序、云系统、内部网络和身份基础设施。
公司的产品页面称,已有 443,000 个智能体针对真实目标启动。该公司还宣称实现了零误报发现,并将最快的域攻陷路径缩短至 119 秒。
这些数字来自 Armadin,公开材料中缺乏独立的方法论。公司没有解释目标的分布、智能体启动的定义,或其如何衡量误报。它们应被视为产品声明,而非可比较的基准。
不过,这些数字表明了 Armadin 希望买方衡量的内容。公司强调的是经过验证的可利用性、速度和端到端攻击路径,而不是发现漏洞的数量。
Andreessen Horowitz 围绕类似转变阐述了投资逻辑。其投资论点认为,董事会日益希望看到当前安全状态的证据,而不只是确认年度测试已经完成。
这种区别反映了一个真实的管理问题。安全团队收到的警报往往多于其可调查的数量。若系统结论准确,能够验证哪些弱点会组成可用攻击路径的系统,可减少无效工作。
AI 模型也使这种方法更容易扩展。传统自动化在工作流遵循可预测规则时效果良好。进攻性测试则更困难,因为每个环境都包含不同的技术、权限、防御措施和意外响应。
智能体可以选择工具、解读输出、保留上下文并改变策略。这并不意味着它们等同于专家操作人员。但这确实使它们能够尝试比小型人工团队可同时推进的更多分支。
同样的能力也能帮助攻击者。对手可以自动化侦察、定制钓鱼攻击、分析窃取的数据,并在许多目标中寻找可利用的组合。只要系统能够低成本重复,每一步的技术质量不必特别出色。
这正是投资者看到紧迫性的原因。Armadin 不需要让每一次网络攻击都变得完全自主。它只需要机器辅助攻击的数量和速度超过纯人工防御工作流的承载能力。
因此,B 轮融资支持的既是时机押注,也是产品押注。投资者预计,企业会在攻击者持续展现最先进威胁形态之前购买自主验证能力。
自主进攻正在给人工主导的安全测试施压
Armadin 真正的对手,是不断变化的环境与下一次人工评估之间的延迟。
人工专业知识在进攻性安全中仍然不可或缺。熟练的操作人员理解业务背景,能识别异常行为,并判断技术上可行的路径是否重要。他们也知道何时测试可能扰乱生产环境。
不过,人工主导的项目存在实际限制。团队在固定评估窗口内只能检查有限数量的系统。环境发生变化后,他们可能不会重新检查一条路径。测试一结束,最终报告便开始老化。
Armadin 希望让自主智能体持续完成重复性探索工作。人工专家则负责设定目标、建立边界、监督敏感操作,以及解读异常发现。
这改变了红队的角色。团队不再将大部分时间用于收集信息和测试常规路径,而是可以专注于复杂情景及其组织层面的后果。
这一转变也改变了客户购买的内容。传统项目交付的是专家劳务和一份报告。自主平台承诺提供一个持久系统,持续监测环境中可被利用的关联关系。
这一承诺正在向咨询公司、渗透测试服务商和攻击面管理供应商施压。它们都必须说明,当 AI 系统能在基础设施变化时并行运行测试,其工作如何保持时效性。
Armadin 并非唯一参与者。Horizon3.ai 长期以来一直推广覆盖网络、云环境和身份系统的自主渗透测试。Pentera 强调自动化安全验证。XBOW 则高度专注于自主 Web 应用测试。
这些公司从不同起点切入这一问题。一些公司强调由安全团队发起的可重复测试。另一些则聚焦 Web 应用、持续验证或更广泛的攻击面管理。
Armadin 提出了更广泛的主张。它描述了一个能够跨企业攻击面运行的协调攻击者,并可将技术弱点连接为经验证的攻击链。攻击链是用于达成攻击者目标的一系列步骤。
其差异化部分建立在创始团队之上。Mandia 带来事件响应经验,其他领导者则拥有红队和安全工程背景。投资者押注这些知识能够被编码为智能体行为。
这种转化并不容易。专业攻击者依赖于难以被编码进模型或工作流的判断力。他们能够识别脆弱系统、误导性信号、运营模式以及工具可能忽略的业务关系。
AI 智能体同样可能以惊人的执着沿着无关路径推进。它们可能将不完整的证据解读为确认,或反复执行会增加运营风险的操作。因此,人类监督不能只是一句营销口号。
竞争的关键不在于智能体能否自动化单项安全任务。它们已经能够做到。真正的问题是,单一平台能否以可接受的准确性和可控性,在复杂环境中协调这些任务。
Armadin 的融资提高了这一赛道内所有公司的市场预期。买方将要求更广的覆盖范围、更快的验证速度,以及更清晰的修复证据。他们也将要求证明,自动化测试不会形成另一个需要严密保护的高权限系统。
这笔融资可能加速行业整合。能够映射身份、应用、云资产和网络路径的平台,可能与多个安全类别产生重叠。大型厂商可能通过收购、合作或推出竞争性的智能体层作出回应。
它也可能加剧一场衡量能力的竞争。厂商需要可信的方法来比较覆盖范围、漏洞利用验证、攻陷所需时间、修复质量和运营安全性。
公开排行榜在狭窄领域或许有所帮助,但企业环境更难标准化。一个 Web 应用基准无法同时代表 Active Directory、云权限、遗留系统和生产环境安全。
最终胜出的公司不会只是推出最多的智能体。它必须产出让安全团队信任、能够复现并可予以解决的发现,而不是再增加一条难以管理的告警流。
核心权衡在于验证与控制
让 Armadin 具有吸引力的自主性,也带来了其最棘手的安全、治理和验证问题。
进攻型智能体需要获得有意义的访问权限,才能产出有意义的结果。它们可能枚举系统、测试凭据、与应用交互,并尝试在资源之间移动。每一项操作都有可能揭示真实弱点。
这些权限同样会带来风险。配置错误的测试可能影响可用性、暴露敏感数据,或越过客户原本无意纳入的边界。智能体也可能误解某个响应,并选择不安全的下一步操作。
Armadin 表示,其通过内置控制、范围限定执行和人工专家来保护客户环境。这些控制措施很重要,但该公司尚未公开足够的技术细节,供外部人士进行全面评估。
客户在扩大部署前将需要得到明确答案。他们必须知道哪些操作需要审批、凭据如何存储、智能体如何隔离,以及每项决策如何记录。
他们还需要可靠的停止机制。如果智能体进入意料之外的生产系统,安全运营人员必须能够立即中止活动。这种控制不应依赖于作出错误判断的同一套推理系统。
数据治理带来了另一个问题。进攻性测试会生成有关网络拓扑、身份、易受攻击系统和潜在攻击路径的详细信息。这些信息本身会成为敏感资产。
平台必须限制访问、保留证据、支持审计要求,并明确训练数据的处理方式。政府客户可能还会提出额外的数据驻留、分级和供应链要求。
评估则构成另一项挑战。厂商可以衡量其系统识别了多少漏洞,但原始数量会奖励噪声。它也可以衡量已确认的漏洞利用,但激进测试可能增加运营风险。
漏报的衡量更加困难。系统无法轻易证明不存在任何尚未发现的路径。报告零误报并不能证明覆盖完整,也不能排除遗漏漏洞。
因此,独立测试将至关重要。买方需要针对具有已知攻击路径的环境进行受控评估。他们还需要包含安全性、可复现性和覆盖范围的比较,而不仅是成功利用的结果。
研究支持审慎看待这一问题。近期一项学术评估测试了 19 个语言模型,并报告称其自主渗透表现差异很大。在该研究的任务中,成功率介于 10.7% 至 69.3% 之间。
这些结果并未评估 Armadin 的专有系统。但它们表明,自主渗透能力会随模型、工具、环境和评估设计而显著变化。
更广泛的市场也对将 AI 视为万能答案抱有怀疑。一则行业警示援引 Horizon3.ai CEO Snehal Antani 的观点称,安全负责人不应期待单一 AI 产品能够解决自主防御问题。
这种批评具有相关性,因为企业已经在管理拥挤的安全技术栈。除非新平台能够替代现有工作或实质性改善优先级排序,否则增加另一个平台可能提升复杂性。
Armadin 最有力的论点是,经验证的攻击路径能够降低这种复杂性。其智能体应识别出那些确实会组合形成攻陷的弱点,使团队能够忽略影响较低的噪声。
反方观点则是,自主测试系统会成为另一个需要解读的信息来源。如果其发现无法复现、缺乏清晰说明,且未整合到修复工作流中,团队可能会收到更快的告警,却无法更快地降低风险。
技术争论背后还存在商业风险。大额融资轮会推动快速招聘与扩张。企业安全产品的采用仍保持谨慎,尤其是对于会在敏感环境中执行进攻性操作的工具。
Armadin 必须将早期项目转化为长期部署。它还必须证明,客户会在初步测试后扩大覆盖范围,而不是将平台局限于有限的试点环境中。
公司的估值所假设的不仅是技术能力。它还假设自主进攻验证将成为一个规模庞大、持续性强的软件类别,并且 Armadin 将占据领先地位。
投资者已经提供了检验这一论点所需的资本。客户将决定验证与控制之间的平衡是否可以接受。
这笔融资尚未证明什么
B 轮融资验证了投资者需求,但并未独立验证 Armadin 的覆盖范围、安全性或商业可持续性。
Armadin 已披露了关于融资和智能体活动的亮眼总体数据,但对客户成果披露得少得多。没有公开数据集显示其发现有多大比例促成修复,或其表现如何与人工红队相比较。
该公司尚未披露年度经常性收入、客户数量、续约率或平均部署规模。它也未披露使用其平台的《财富》500 强企业或政府机构名称。
保密在网络安全领域很常见。客户很少公开用于测试其防御能力的系统。即便如此,匿名案例研究仍可记录覆盖范围、时间节省、修复率和运营保障措施。
对于自主系统而言,活动与价值之间的区别尤其重要。启动数千个智能体证明了规模,却不能说明这些智能体能否持续识别最高优先级的风险。
一项有意义的结果应将弱点与业务后果关联起来。它应展示路径、保留证据、说明受影响资产,并提出防御人员能够验证的变更建议。
修复闭环将具有决定性作用。发现一条路径很有用,但关闭它才能带来安全成果。Armadin 必须证明客户能否更快解决发现的问题,并防止同一路径再次出现。
集成将影响这一过程。安全团队通过工单系统、代码仓库、云控制台、身份平台和事件响应工具开展工作。发现结果需要带着足够的上下文进入这些工作流。
平台还必须区分临时缓解措施和长期修复。撤销一项凭据可能中断一条路径,却可能让底层权限设计问题保持不变。
另一个不确定因素涉及模型依赖。Armadin 表示其结合了定制模型、智能体和红队专业知识。公开资料并未说明该系统在多大程度上依赖外部基础模型,或如何应对模型变化。
这一架构关乎成本、隐私、延迟和性能。模型更新可以改善推理能力,同时改变已测试工作流中的行为。安全客户将期待回归测试和稳定的控制措施。
Armadin 还面临对抗性适应这一常见问题。一旦防御型智能体遵循可识别的模式,攻击者就可以设计诱饵、误导性响应或环境陷阱。
人工红队同样会面对欺骗,但他们可以借助更广泛的背景和直觉。自主智能体则需要针对不确定性、验证和升级建立明确机制。
这些问题都不会让 Armadin 的论点显得不可信。它们界定了支撑这一论点所需的证据。
该公司汇集了经验丰富的领导者、知名投资者和充足资本。它也进入了一个存在真实需求和多家可信竞争者的类别。
下一阶段必须证明,Armadin 能够将这些优势转化为可重复的安全成果。大额融资公告带来关注度,也提高了证据标准。
三个信号将表明 Armadin 的押注是否奏效
客户扩张、独立验证和竞争对手的反应,比估值本身更能说明问题。
第一个信号是客户是否会超越受控试点进行采用。Armadin 表示,其智能体已在大型企业和政府机构的生产环境中运行。下一步证据应显示这些客户内部的覆盖范围正在扩大。
若能从一个应用或网络分段扩展到身份、云、内部系统和关键应用,将强化 Armadin 的平台主张。续约和多年期部署将比额外测试项目提供更有力的证据。
具名客户会有所帮助,但并非必不可少。匿名指标仍可显示,组织是否重复进行测试、修复经验证的路径,并缩短从发现到关闭之间的时间。
第二个信号是独立技术验证。买方需要在相同条件下,将自主智能体与人工团队和竞争平台进行比较的评估。
有用的测试不应只衡量成功利用。它还应包括遗漏的攻击路径、误报、运营影响、可复现性以及修复建议的质量。
透明的方法论比单一的高分更重要。企业网络之间的差异过大,无法由单一基准一锤定音。
若有证据表明 Armadin 能够在应用、云基础设施、身份系统和内部网络中稳定表现,将强化其广泛平台的叙事。若其在狭窄领域之外表现疲弱,则将有利于专业化竞争对手。
第三个信号是既有厂商如何回应。Horizon3.ai、Pentera、XBOW、攻击面管理公司以及大型安全平台,都有理由捍卫自身地位。
一波新的智能体功能将证实,自主测试正成为一种标准预期。合作或收购则将表明,大型厂商认为这一能力具有战略重要性。
竞争压力也可能暴露 Armadin 方法的局限性。竞争对手或许能提供更易部署的方案、更严格的权限控制、更强的认证资质,或与现有安全运营体系更深入的集成。
即使供应商不公布标准定价,价格竞争仍将发挥作用。客户会将自主测试与咨询服务、现有验证平台以及内部红队能力进行比较。
Armadin 的 B 轮融资让公司有空间在市场尚未完全成熟前继续投入。这一优势意义重大,因为安全产品往往需要漫长的评估周期和大量的信任建设。
资本无法消除其中根本的权衡。企业希望持续获得攻击者如何进入关键系统的证据,同时也需要对任何尝试发起此类攻击的软件保持严格控制。
Armadin 的机会正处于这两种需求之间。如果其智能体能够提供可靠的证明,同时不造成不可接受的风险,自主进攻就可能成为一层永久性的防御能力。
如果该平台制造大量噪声、遗漏重要路径,或需要过多人工监督,那么由人工主导的测试仍将是核心模式。届时,AI 将作为加速器,而非自主替代方案。
正在评估这一类别的安全负责人应当直接提出一个问题:该系统是否能帮助团队更快封堵已验证的攻击路径,还是仅仅运行了更多测试?
这个问题将决定 Armadin 的 B 轮融资究竟标志着一个重要安全平台的形成,还是对一个尚未成熟类别的一次昂贵押注。



