Arrakis Security 融资 800 万美元,治理企业 AI agents
据报道,曾任职于 Palantir 和 Torq 的资深人士创办的 Arrakis Security 融资 800 万美元,用于保护企业免受日益自主的 AI agents 带来的风险,因此登上 Google News。这笔融资为这家年轻的安全公司提供了资金,以解决传统身份、终端和应用控制措施只能部分覆盖的问题。
这轮融资不只是又一笔早期网络安全投资。它反映出企业内部日益增长的担忧:AI agents 正在获得凭证、访问敏感记录、调用软件工具,并在缺乏持续人工审核的情况下完成工作流。
Arrakis 进入的是一个竞争激烈的领域,其中包括 Neo、Capsule Security、Cyata,以及正将现有产品扩展至 agent 监管的成熟安全厂商。它面临的挑战是证明企业需要专门的控制层,而不是在已部署工具中新增的一项功能。
Arrakis Security 在种子轮融资后打造什么
Arrakis 押注于:每家企业都将需要一套针对自主软件劳动力的实时清单与控制系统。
该公司由 Omer Efrat、Tal Baron 和 Ron Shani 创立。在创办 Arrakis 之前,团队成员曾任职于 Palantir、安全自动化公司 Torq,以及以色列军方技术环境。
他们的背景与产品理念相契合。Palantir 专注于连接复杂组织中的数据、权限、运营模型和决策。Torq 则将自动化和 AI agents 应用于安全运营中心。
Arrakis 正在结合这两个领域的经验。其关注点并不限于防御网络的 agents,而是覆盖在整个企业中运行的自主软件,包括编程助手、桌面 copilot、SaaS agents 以及本地连接工具。
据报道,该公司 800 万美元的种子轮融资将支持颇具雄心的产品范围。根据最初的融资报道,该公司的目标是保障 AI agents 不断扩大的使用规模。
Arrakis 将新兴的企业 agents 集合描述为“自主劳动力”。这个说法涵盖具备凭证、权限、目标、记忆和外部工具访问能力的软件。
一款用于总结文档的助手带来的安全问题相对有限。能够读取合同、更新客户记录、发送消息并修改云资源的 agent,则带来更广泛的风险。
该公司表示,其平台可发现终端、云服务和 SaaS 应用中的已获批准及未经批准的 agents。随后,平台会将每个 agent 与负责人、行为基线、权限配置和风险评分关联起来。
这份清单旨在回答几个基本问题。安全团队需要了解有哪些 agents 存在、由谁部署、能够接触哪些信息,以及可以执行哪些操作。
Arrakis 还表示,它能够在执行前及执行过程中实施策略。其公开的架构包括静态分析、Model Context Protocol 控制、数据泄露防护规则、异常检测和 agent 专属关闭机制。
Model Context Protocol,通常称为 MCP,是一项让 AI 应用连接外部数据和软件工具的标准。这些连接提升了 agent 的实用性,但也扩大了其可能的攻击路径。
该平台覆盖三类主要 agent。自主 agents 可在 Salesforce、ServiceNow、Workday、Make 和 n8n 等服务中运行工作流。
编程 agents 包括 Claude Code、Cursor、Devin 和 GitHub Copilot 等产品。助手型 agents 则包括主要 AI 提供商推出的桌面应用。
这一覆盖范围很重要,因为 AI 监管很容易快速碎片化。一个安全团队可能监控浏览器使用情况,另一个团队负责云身份治理,第三个团队则审查应用代码。
Arrakis 希望将这些视角连接起来。其治理平台将 agents、负责人、工作流、已连接应用和数据存储呈现为同一运营图谱的一部分。
该公司的说法目前大多仍为自述。公开材料尚未证明其部署规模、客户留存率、检测准确性,或在大型生产环境中的表现。
对于一家刚结束隐身状态的公司而言,这种验证缺口很常见。不过,它将影响安全采购方如何解读这笔融资和产品承诺。
种子轮融资为 Arrakis 提供了建设时间。它并不能证明其方法已经成为默认的企业架构。
为什么 AI agent 安全登上 Google News
AI agent 安全进入 Google News,是因为自主软件如今正在执行过去需要由可追责员工完成的操作。
传统企业应用会响应直接指令。管理员通常可以预测用户会触发哪些功能,以及每项请求将发送至哪些系统。
AI agents 的工作方式不同。它们会理解目标、选择工具、制定多步骤计划,并在获得新信息后调整这些计划。
一个差旅 agent 可能审阅日历、读取公司政策、比较航班、创建行程并提交采购申请。一个编程 agent 则可能检查代码库、执行命令并更改部署配置。
单独评估时,每个步骤都可能看起来合理。组合起来的操作序列仍可能导致未经授权或造成损害的结果。
这在身份验证与意图之间造成了缺口。身份平台可以确认 agent 使用了哪些凭证,但这无法解释其所选操作是否恰当。
终端安全也面临同样的问题。传统工具能够检测恶意文件、可疑进程和已知攻击行为,但它们并非为判断模型不断演变的计划而设计。
应用安全产品也有另一项局限。它们审查代码、依赖项、API 和生产行为,但 agent 的风险还取决于不断变化的指令和检索到的上下文。
检索到的上下文,是指来自文档、数据库或其他系统并提供给模型的信息。攻击者无需直接修改 agent 的原始提示词,就可以操纵这些信息。
这种技术通常被称为间接提示词注入。恶意指令可以隐藏在网页、支持工单、电子邮件、文档或知识库记录中。
处理这类内容的 agent 可能会将注入文本视为指令。如果该 agent 拥有足够权限,就可能泄露数据或触发非预期工作流。
当 agents 相互交互时,风险会更难控制。一个系统遭到破坏的输出可能成为另一个系统信任的输入,从而在应用之间形成路径。
Arrakis 将这类场景的一种版本称为 AI worm。该术语描述的是通过已连接 agents、共享数据或工具输出传播的、基于提示词的恶意行为。
其平台材料还指出了检索增强生成投毒。这类攻击会改变模型可获得的信息,在不修改模型本身的情况下引导其后续决策。
另一项列出的风险是财务拒绝服务。陷入递归循环的 agent 可能耗尽模型容量、调用付费服务,或执行过量数据操作。
这些风险并不能证明每家企业都需要单独的平台。但它们确实表明,普通访问控制可能遗漏重要上下文。
问题不只是 agent 是否持有某项权限。安全团队还必须理解它为何使用该权限、什么因素影响了其决策,以及之后发生了什么。
Google News 的关注让这一融资事件获得了广泛曝光,但更持久的议题关乎企业架构。当软件在有限监管下采取行动时,企业正在决定责任归属应落在哪里。
答案会影响开发者、安全团队、法务部门和业务负责人。每个群体只掌控 agent 运行环境的一部分。
开发者选择模型和工具。身份团队分配访问权限。安全团队监控行为。业务负责人定义目标,并接受运营结果。
专门的治理层承诺将这些职责连接起来。它也可能成为团队必须配置、维护并与现有系统协调的又一个控制台。
Arrakis 必须证明其控制平面能够降低这种复杂性。只有当团队能在不阻碍正当工作的前提下根据发现采取行动时,发现更多 agents 才有价值。
因此,该公司的早期定位正当其时。其商业考验将是采购方会将 agent 监管视为新的预算类别,还是现有控制措施的延伸。
真正的竞争在于专门治理与现有安全工具之间
Arrakis 正在挑战这样一种观点:终端、身份、云和应用平台可以通过渐进式产品更新吸收 agent 安全能力。
这是种子轮融资背后的核心竞争张力。Arrakis 认为,自主 agents 引入了既有安全架构无法完全解读的行为。
现有厂商对此有强有力的回应。它们已经拥有企业客户关系、处理相关遥测数据,并在技术栈的关键位置实施控制。
身份提供商了解现有哪些凭证,以及这些身份可以访问哪些资源。终端厂商则观察本地进程、文件、浏览器活动和网络连接。
云安全平台可映射工作负载、配置、权限和数据暴露情况。应用安全工具则审查代码和运行时行为。
这些能力为成熟提供商带来自然的扩展路径。它们可以增加 agent 清单、提示词检查、MCP 控制或模型相关策略,而无需再启动一轮采购流程。
Arrakis 认为,这些彼此分离的视角仍不完整。其安全架构会综合评估身份、数据保护、供应链配置、对抗韧性和行为完整性。
所提出的治理对象并非只是一个终端或身份,而是 agent、其工作流、负责人、已连接工具以及周围的 SaaS 图谱。
这一区别听起来颇为技术化,但会影响执行方式。终端规则可以阻止本地应用,身份规则可以限制账户访问。
agent 策略需要额外的上下文。它可以允许销售 agent 读取一条客户记录,但阻止批量导出或传输至未经批准的模型。
它可以允许编程 agent 检查生产日志,同时阻止其更改部署凭证。同一次工具调用,可能会因时机和目的不同而变得可接受或危险。
Arrakis 表示,其平台将每个 agent 输出都视为不可信内容。它采用感知行为的检测机制,并可在特定 agents 的操作越过既定边界时将其停止。
这种方法类似于工作负载保护、身份治理、数据泄露防护和安全编排。不同之处在于,它将这些控制应用于概率性决策过程。
概率系统并不总会针对同一高层目标产生相同的响应。细微的上下文变化可能改变代理选择的工具,或其执行操作的顺序。
这种可变性削弱了仅围绕已知工作流建立的控制措施。它也让调查变得更复杂,因为安全团队必须重建模型的上下文和操作链。
多家初创公司得出了类似结论。Capsule Security 将自身描述为一个运行时信任层,用于监控和控制企业系统中的自主行为。
据报道,Capsule 已结束隐身运营,并获得了 700 万美元种子轮融资。其 运行时控制 面向能够访问数据、执行工作流并与业务应用交互的代理。
Neo 则以规模大得多的融资基础进入市场。该公司对 AI 代理、应用程序、浏览器扩展、插件、MCP 服务器,以及正在获得自主功能的软件进行映射。
Neo 还会记录操作,并围绕 API、数据传输、模型和提示词执行策略。其 代理控制层 在理念上与 Arrakis 构成直接竞争。
Cyata 专注于发现无人监管的代理、将其与人类所有者关联、跟踪活动,并实施临时访问控制。Check Point 同意于 2026 年收购 Cyata。
这项收购释放了一个重要的行业信号:即使该类别尚未成熟,专门的代理安全能力也可能成为更广泛平台中的有价值组成部分。
这也为 Arrakis 提供了警示。大型厂商可以收购专业技术、整合类似功能,或将代理控制与客户已获得许可的产品捆绑销售。
Torq 则代表了另一种压力来源和经验参照。该公司使用代理调查和响应安全事件,将自主行为引入安全职能本身。
Torq 表示,其平台可以自动化一线安全分析的大部分工作。Arrakis 联合创始人 Omer Efrat 曾在 Torq 工作,使这家新公司直接熟悉基于代理的安全运营。
这形成了一个有趣的重叠点。安全代理可以保护企业,同时也会成为需要治理的高权限软件。
保护者本身成为另一个受治理对象。自主分析员可能基于不完整的证据禁用账户、隔离设备或修改安全策略。
因此,Arrakis 的竞争对象不只是监控业务代理的厂商。它还必须说明,其平台如何治理已经在安全团队内部运行的防御代理。
如果代理行为跨越过多既有产品边界,专用平台就会胜出。如果买家偏好整合式控制并接受较少的专业上下文,那么现有厂商就会胜出。
Arrakis 不需要取代身份、端点或云系统。它需要这些产品充当执行点和遥测数据来源。
其更大的主张是,需要另一个层级来解读代理如何将它们连接起来。这笔 800 万美元投资为这一主张提供资金,但客户部署证据必须验证它。
代理治理主张尚未证明的内容
Arrakis 识别出了一个可信的控制缺口,但其公开材料并未证明单一平台能够观察到每一项相关代理操作。
代理发现是第一个尚未解决的挑战。企业往往难以维护普通应用程序、服务账户、浏览器扩展和云资源的完整清单。
AI 代理增加了动态组件。员工可以安装桌面助手、调用基于浏览器的服务、连接个人账户,并通过低代码平台创建工作流。
一些代理运行在受管理端点上。另一些则在 SaaS 厂商或外部云环境中执行,客户只能获得有限的遥测数据。
Arrakis 表示,它覆盖端点、云系统和 SaaS 应用中的自主代理、编程代理和助手代理。真正值得关注的问题是,这种覆盖能否始终如一地发挥作用。
平台可以检查浏览器活动,却未必能看到模型内部推理。它可以监控一次 API 调用,却无法理解影响该请求的每一份文档。
它可以分析一个 MCP 服务器,却无法观察经由不受支持连接器路由的操作。每一个缺失信号都可能削弱行为叙事的完整性。
加密和租户边界带来了更多限制。当服务限制日志访问,或将处理保留在由提供商控制的基础设施内时,安全产品无法检查每一次交互。
Arrakis 还需要与身份、端点、云、数据和 SaaS 平台集成。这些集成会依赖不断变化的 API 和厂商权限。
第二项挑战是意图分类。该平台表示,它可以检测偏离预期代理活动的行为,并以机器速度执行策略。
然而,合法代理也可能表现出高度多样化的行为。研究助手可能访问大量网站、总结不寻常的文档,并生成陌生的查询,而并非遭到入侵。
安全代理可能在真实事件期间禁用账户或隔离工作负载。脱离其运行上下文,这些操作看起来具有破坏性。
行为控制必须区分异常工作与有害工作。过多误报可能中断高效自动化,并促使团队削弱策略。
漏报则会造成相反的问题。精心构造的注入攻击可以引导代理执行仍处于其正常权限和行为范围内的操作。
第三项挑战是延迟。Arrakis 宣传快速检测和响应,但内联安全控制在检查每一项请求时可能拖慢代理工作流。
这一权衡对于编程工具和面向客户的服务尤为重要。用户可能抵触让代理明显变慢或能力下降的治理措施。
第四项挑战是策略归属。安全团队可以定义禁止使用的工具和数据传输,但业务规则往往包含会因客户、项目和地区而变化的例外情况。
代理可能可以为获准的支持工作流访问个人数据,却不能将其用于模型训练。它可能可以针对公开信息使用某项外部服务,却不能处理机密记录。
将这些差异编码为规则,需要法务、安全、工程和运营部门协作。产品可以组织这些规则,却无法自动解决内部意见分歧。
第五项挑战涉及公司的广泛范围。Arrakis 涵盖可观测性、态势管理、MCP 治理、威胁检测、身份映射、红队测试和合规支持。
这些领域各自都已有成熟的专业厂商。要在所有领域建立可信的深度,将需要工程资源、集成能力和持续的客户反馈。
800 万美元种子轮融资意义重大,但资金本身并不能消除这一执行负担。公司必须选择其技术优势最具可防御性的方向。
公开的客户证据仍然有限。Arrakis 尚未披露详细的生产案例研究,说明其监控了多少代理,或拦截了哪些攻击。
该公司也未公布其风险评分、行为检测或策略建议的独立评估准确率。
这些缺失并不意味着产品无效。它们意味着买家在自身环境中评估性能时,应将已发布的能力视为公司的主张。
审慎的试点应从一组范围受限的代理开始。团队可以将发现的资产清单与端点、身份和 SaaS 记录进行比较。
随后,他们可以测试平台是否能重建完整的操作路径。安全团队应核实,由于平台不受支持或遥测受限,哪些决策仍然不可见。
组织还应模拟提示词注入、被污染的检索内容、过度使用工具和凭证泄露。测试应同时衡量检测效果以及对合法工作的干扰。
最有价值的结果不是一项经过精美包装的风险评分,而是代理身份、人类所有权、访问数据与已完成操作之间的可靠关联。
负责这些评估的团队需要来自工程、安全和业务负责人的持久记录。可搜索的技术知识库可以在控制措施变化时保留决策记录。
治理产品应支持这一过程,而不是将其隐藏起来。安全团队需要能够调查、解释并在审计期间展示的证据。
Arrakis 值得关注,因为它将代理定义为运营参与者,而非普通应用程序。其广泛承诺如今需要狭窄且可衡量的证据。
AI 代理安全正在成为一个获得融资的类别
Arrakis 本轮融资属于更广泛的投资周期,其基础假设是:自主软件需要专门的安全基础设施。
资金正流向解决同一问题不同层面的公司。有些保护模型和提示词,另一些则管理身份、数据访问、运行时行为或安全运营。
Neo 在公开发布前,已通过种子轮和 A 轮融资筹集了 1 亿美元。Capsule Security 宣布完成 700 万美元种子轮融资,用于运行时代理控制。
Beacon Security 筹集了 1,300 万美元,以构建面向网络安全代理的可信数据层。Cyata 在 Check Point 推动收购前筹集了 850 万美元。
这些公司的产品并不完全相同。它们的重叠表明,投资者和创始人预期,随着代理获得运营权限,现有安全边界将发生变化。
市场也正在分化为两个相关类别。一类使用 AI 代理开展安全工作,另一类则保护在整个企业内执行工作的代理。
Torq 是第一类中的突出代表。它开发了由 AI 驱动的安全运营平台,可自动化调查和响应。
该公司于 2026 年 1 月宣布完成 1.4 亿美元 D 轮融资,估值为 12 亿美元。Torq 表示,这笔融资使其累计融资额达到 3.32 亿美元。
其扩张展现了买家对安全团队内基于代理自动化的兴趣。但这并不会自动验证每一家销售代理治理产品的初创公司。
尽管如此,Torq 的增长强化了这一基础前提。如果自主分析员处理更多警报和响应任务,企业就需要对其权限和操作实施更强的控制。
Neo、Capsule、Cyata 和 Arrakis 属于第二类。它们专注于监控和控制这些系统运行之处的代理。
Beacon 则从另一个方向切入这一问题。它认为,如果没有可信且相互连接的运营上下文,安全代理就无法做出可靠决策。
这一担忧同样适用于业务代理。代理可以准确遵循指令,却仍可能因源数据不完整或遭到操纵而造成损害。
这正是该类别背后的核心反转:成功完成任务并不保证结果安全。
代理可能完全按照指令处理每一张发票,却依据被篡改的银行信息行事。它也可能在泄露机密账户详情后关闭支持工单。
它可能成功更新软件,却引入存在漏洞的依赖项。传统成功指标会记录任务完成,即便结果增加了风险。
因此,这一类别的范围不止于拦截明显恶意的模型。它还需要监控那些持有合法凭证、追求看似合理目标的正常代理。
投资者正在为多个可能的控制点注资,因为没有人知道这一类别最终会在哪个环节整合。胜出的层级可能位于身份、终端、数据、浏览器、应用,或工作流编排。
成熟厂商在每个环节都具备结构性优势。新公司则能更快行动,因为它们无需维持旧有产品架构。
Arrakis 强调对整体代理集群的可见性以及跨代理行为。这一定位最能吸引那些在多种环境中运行多个厂商代理的企业。
一家已统一采用某个 AI 套件的公司,可能更倾向于使用该供应商的原生控制能力。混合环境则会创造对独立治理层更强的需求。
受监管机构则是另一个可能的切入点。它们必须说明:哪些身份访问了受保护信息,执行了什么操作,以及由谁批准该流程。
代理活动让每个问题都变得更复杂。一个工作流可能同时包含人工请求、模型决策、检索到的文档、服务账户、外部工具和自动化结果。
Arrakis 旨在重建这一链路。若能成功,合规证据将与威胁防范一道,成为切实可见的价值。
不过,监管不应成为替代产品价值的手段。买方将期待更快的调查、更安全的部署,以及更少的人工审查。
公司必须在不依赖恐惧营销的情况下,展示可衡量的改进。如果治理依然昂贵或难以运营,AI 代理就无法获得广泛的生产环境访问权限。
这也解释了为什么 Google News 的报道意义不止于创业融资。它表明,在技术边界尚未明确之前,代理安全正在成为一个备受关注的商业类别。
下一阶段将区分安全功能与可持续的平台。融资公告能识别竞争者,但部署情况将决定哪种控制模式能够存续。
Google News 融资标题之后值得关注的内容
三个信号将表明,Arrakis 是在定义一个安全类别,还是只是加入了众多相似代理控制初创公司的拥挤名单。
第一个信号是经验证的生产环境采用情况。Arrakis 需要客户案例,说明真实环境、代理规模、集成覆盖范围和安全结果。
具名客户会提升可信度,但技术细节更重要。买方需要了解监控了哪些平台,以及哪些控制措施以在线方式运行。
他们还应寻找证据,证明 Arrakis 发现了未知代理,而不是仅仅导入已知资产。影子代理发现是该公司核心卖点之一。
一份有力的案例研究应将发现与行动联系起来。它可以展示平台如何识别代理、将其关联到负责人、检测危险行为并防止损害。
独立验证将增强这些证据。来自客户、研究人员或知名安全评估机构的测试,有助于将可衡量的性能与产品宣传区分开来。
如果出现详细的部署案例,专用治理的论点将获得支持。如果证据仍局限于界面截图和威胁场景,不确定性将增加。
第二个信号是既有厂商的回应。身份、终端、云、浏览器和应用安全厂商已拥有代理治理所需的许多控制能力。
关注成熟安全平台中是否出现代理资产清单;也关注更深入的 MCP 检查、临时代理凭证、工作流级策略,以及具备上下文感知的执行机制。
收购与内部产品发布同样重要。Check Point 收购 Cyata 的举动表明,大型厂商愿意买入代理安全能力。
另一笔收购可能验证这一类别,同时加大对独立初创公司的压力。Arrakis 必须保持足够的差异化,既能与既有厂商合作,又不至于变得可替代。
最重要的竞争问题涉及控制点。如果身份厂商能够成功地将代理作为非人类身份进行治理,独立平台就更难证明其合理性。
如果终端产品能够捕捉到足够多的行为,Arrakis 就必须证明跨平台上下文会改变执行结果。如果 SaaS 厂商持续封闭遥测数据,其覆盖范围的主张就更难实现。
第三个信号是围绕新型攻击路径的技术证据。Arrakis 发布关于自主系统的威胁研究,其中包括投毒和跨代理传播。
如果这类研究揭示出可复现的漏洞,就可能成为分发优势。有价值的发现应包括明确的受影响条件、缓解措施和负责任披露的细节。
该公司已识别出若干合理的威胁类别。现在它需要展示哪些威胁已出现在部署的企业系统中,并能绕过传统控制措施。
研究人员还应审视,以代理为中心的防御措施是否会带来新的弱点。中央治理层可能成为高价值目标,因为它能够观察权限、工具和行为。
安全买方将询问 Arrakis 如何保护自身的控制平面。他们会审查数据保留、管理访问、部署模式、审计日志和故障行为。
治理服务还必须具备安全失效能力。一旦服务不可用,客户需要明确的规则来决定代理是停止、继续运行,还是进入受限模式。
这三个信号应会在未来几个月出现:生产环境验证、既有厂商反应,以及可复现的威胁研究。它们将共同揭示这一类别的发展方向。
开发者应关注这一点,因为安全要求将决定其代理能够访问哪些工具。产品负责人也应关注,因为治理摩擦可能拖慢采用速度。
企业买方应关注,因为每个新代理都会带来一个新的运营身份。知识工作者也应关注,因为代理正日益依据其日常工作中收集的信息采取行动。
正确的应对方式不是停止部署代理,而是在授予更广泛访问权限之前,明确所有权、限制权限、保留证据,并测试故障路径。
据 Google News 转载的报道,Arrakis 已筹集到足够的资金来证明自己的主张。但它尚未赢得这场架构之争。
下一个问题很实际:Arrakis 能否在不让每个有用代理都变成另一个审批队列的情况下,使自主工作更安全?请密切关注其首批生产环境证据。



