top of page

CrowdStrike 推出基于 Token 的 Falcon Flex 模式,AI Agents 重塑网络威胁格局

CrowdStrike 披露了其 AI 安全产品的基于 Token 模式,为近期围绕自主 Agents 的 Google News 话题增添了新的博弈。该公司表示,客户将获得一定数量的 Token 配额;当其 AI 活动超出该配额时,可购买额外的 Token 包。

这一披露来自 CrowdStrike 8 月 26 日的财报电话会议,而非一次独立的产品发布。这个区别很重要。CrowdStrike 并非要用按量计费取代更广泛的订阅业务,而是将 AI 用量纳入其现有平台授权框架 Falcon Flex。

这形成了核心矛盾。企业希望 Agents 能够调查告警并在基础设施中采取行动,但每一次操作都可能消耗计算能力并扩大安全暴露面。CrowdStrike 押注于,通过受控配额让这些成本更可预测,同时鼓励客户采用更多 Falcon 产品。

Microsoft、Palo Alto Networks、Wiz 以及新兴 AI 安全公司同样面临这一战略问题:它们必须保护自主软件,同时不能让防护本身变成另一笔难以预测的按量账单。CrowdStrike 的方案结合了承诺式订阅、Token 配额和通过 Flex 实现的扩展。

CrowdStrike 实际改变了什么

CrowdStrike 已将 AI 使用量直接接入其 Falcon Flex 扩展模式,但并未推出不受限制的按操作计费安全方案。

最清晰的说明出现在 CrowdStrike 2027 财年第二季度财报电话会议上。一位分析师询问,客户是否需要基于 Token 的网络安全定价,以及 CrowdStrike 将如何将其纳入 Flex 合同。

首席执行官 George Kurtz 表示,基于 Token 的定价已构成 Falcon AI Detection and Response(AIDR)的一部分。AIDR 是 CrowdStrike 用于发现、监控和保护 AI 系统及 Agent 活动的产品类别。

根据这份电话会议记录,客户会获得明确的 Token 配额,部分取决于其环境规模。如果使用量超出该配额,他们可以通过 Falcon Flex 购买额外的 Token 包。

这更接近承诺式容量模式,而非完全可变的计量收费。客户一开始便拥有已知权益,额外消耗会成为一次扩展事件,而不是自动产生、且没有上限的费用。

这种结构反映了 AI Agents 的一个实际问题。传统安全产品通常采用稳定单位,例如终端、身份、工作负载或数据量。Agent 的活动量则可能因任务、权限、上下文和运行时长而大幅不同。

一次简短调查可能只涉及几次搜索和一份总结。一场复杂事件则可能触发对终端、身份、云和威胁情报数据的重复查询,还可能启动修复操作,并持续检查这些操作是否生效。

Token 为核算这类活动提供了一种方法。在生成式 AI 系统中,Token 是模型处理或生成的一小段文本单位。Token 使用量并不能完美衡量商业价值,但它为供应商提供了一个可计数的模型消耗代理指标。

CrowdStrike 正试图让这一代理指标适配企业采购模式。安全负责人可以设定初始承诺、监控消耗情况,并在现有合同内扩展;他们不必在每次 AI 活动增加时启动新的采购流程。

这一举措也延续了 Falcon Flex 的既有战略。Flex 允许客户承诺支出,并随着优先事项变化,将该承诺用于符合条件的 Falcon 模块。CrowdStrike 后来还将相关的消耗模式扩展到专家服务,包括事件响应和 AI 顾问工作。

2026 年 3 月,该公司表示,Flex for Services将允许组织在威胁狩猎、评估、红队演练和事件响应之间分配服务时长。该计划独立于 Falcon 平台订阅运行。

Google News 的叙事方式可能会让这一 Token 模式看起来像一次单独的产品发布,但其背后的事件更具影响力。CrowdStrike 正在调整其授权体系,以适应软件 Agents 会带来可变安全需求的环境。

为什么 Falcon Flex 比 Token 计量更重要

Token 配额之所以重要,是因为 Falcon Flex 将不确定的 AI 消耗转化为平台扩展机制。

截至 2026 年 7 月 31 日,CrowdStrike 报告称,使用 Falcon Flex 的账户所贡献的期末年度经常性收入超过 22.9 亿美元。根据公司的季度文件,该金额较上年增长 101%。

该公司在季度末拥有超过 2,900 名 Flex 客户,并报告称,超过 630 名客户已通过 CrowdStrike 称为“Re-Flex”的流程续约或扩大其初始 Flex 承诺。

这些数字说明了为何基于 Token 的 AIDR 访问契合公司的战略。CrowdStrike 并不需要将每一次 AI 交互都变成单独交易,它需要的是 AI 的采用提升客户在 Flex 中配置的价值。

CrowdStrike 报告称,季度总营收为 14.7 亿美元,同比增长 26%。年度经常性收入达到 58.4 亿美元,净新增 ARR 达到 3.33 亿美元。

管理层还表示,从标准合同迁移至 Flex 的客户,平均 ARR 增幅超过 40%;首次 Re-Flex 的平均增幅为 25%。完成至少两次 Re-Flex 交易的客户,相对于其初始 Flex 承诺实现了 53% 的增长。

这些是公司自行报告的商业指标,而非对客户节省或安全成果的独立衡量。不过,它们揭示了该模式背后的经济逻辑。

CrowdStrike 希望客户将更多安全功能整合进 Falcon。该公司报告称,51% 的订阅客户使用了至少六个云模块;35% 使用了至少七个,26% 使用了至少八个。

Token 配额可以帮助 AIDR 加入这一整合趋势。企业无需协商完全独立的计费关系,即可激活 AI 发现、治理或响应能力。

客户获得了预算边界;当消耗接近这些边界时,CrowdStrike 则获得了扩展路径。至少在初始承诺阶段,双方都避免了完全开放式的计量收费。

这种平衡很重要,因为随着 Agent 采用扩大,对 AI 成本的焦虑也在上升。Agents 可能反复循环、重试失败步骤、加载不必要的上下文,或比预期更频繁地调用工具。一个小小的设计问题,就可能在大型环境中转化为显著消耗。

安全 Agents 还面临一种不同寻常的工作负载模式。正常运营可能产生可控需求,但大范围漏洞、活跃入侵或策略变更可能突然让数千项资产的调查工作激增。

传统固定许可证会为客户掩盖其中一部分波动性,而纯按量定价则会将其暴露出来。Falcon Flex 试图通过结合承诺与可扩展容量,在这两种模式之间取得平衡。

CrowdStrike 传递的信息是,客户可以预测其基线成本,同时保留扩展空间。尚未解决的问题在于,所含配额是否能够满足真实运营需求。

如果客户经常超出配额,这一模式就会开始类似于增加了合同步骤的计量收费;如果配额过于宽松,CrowdStrike 则可能承担高额推理成本,而未获得相应的扩展收益。

该公司尚未公开提供足够细节来计算这种平衡。它没有披露标准 Token 配额、典型 AIDR 消耗量,也没有说明 Token 使用量如何映射到单个 Agent 任务。

这些缺失的信息应当为 Google News 的标题降温。CrowdStrike 已解释了商业机制,但买方仍缺少一个可用于比较不同工作负载的公开单位经济模型。

Google News 聚焦保护 AI Agents 的竞赛

Token 定价之所以出现,是因为 AI Agents 既创造了新的安全工作负载,也带来了一类新的特权身份。

AI Agent 的能力不止于生成文本。它可以选择工具、检索企业数据、调用外部服务、编写代码、修改配置,以及启动业务流程。

这种能力改变了威胁模型。遭到入侵的聊天机器人或许会泄露一段对话;而遭到入侵的 Agent 则可能利用合法权限穿行于互联系统,并以机器速度执行操作。

身份管理尤为棘手,因为一个 Agent 可能代表多个用户、团队或自动化工作流行事。它可能持续运行、在完成任务后消失,或创建承担更窄任务的额外 Agents。

因此,安全团队需要同时回答多个问题:哪个 Agent 执行了操作、由谁授权、它访问了哪些资源,以及其行为是否始终符合策略。

美国国家标准与技术研究院也指出了同样的挑战。其 2026 年 2 月发布的Agent 身份论文聚焦软件 Agents 的识别、授权、审计和不可否认性。

NIST 将 Agents 定义为自主使用数据和算法执行任务的软件系统。该机构警告称,赋予 Agents 对多样化数据、应用和工具的访问权限,需要适当的身份和授权控制。

CrowdStrike 已将这一身份问题置于其产品战略的核心位置。其 Continuous Identity for AI Agents 功能会评估 Agent 身份、关联的人类用户、设备状态、威胁信号和业务上下文。

该公司表示,系统可随条件变化授予、调整或撤销访问权限。这不同于常驻权限,后者会一直保留,直到管理员手动更改。

CrowdStrike 还为终端上的 AI 活动引入了更深入的发现能力。该公司称,AIDR 可以识别在组织内部运行的模型、开发工具、Agent 框架、Model Context Protocol 服务器及其他 AI 资产。

Model Context Protocol,通常称为 MCP,是一种将 AI 应用与工具和数据源连接起来的标准方法。这种连接让 Agents 更有用,但也扩大了攻击者能够通过遭入侵工作流触及的范围。

恶意提示词无需部署传统可执行文件,便可利用这些连接。攻击者可能指示 Agent 泄露秘密、滥用获批准的工具,或将数据发送至未经授权的目的地。

CrowdStrike 自身的 2026 年研究称,攻击者已向 90 多家组织的合法生成式 AI 工具注入恶意提示词。该公司还报告了对 AI 开发平台的利用,以及冒充可信 AI 服务的恶意服务器。

这些发现来自 CrowdStrike 的遥测数据和威胁研究,不应被视为对全球事件的完整统计。但它们仍提供了具体例证,表明 AI 系统正在成为直接攻击目标。

计费模式也随这一技术扩展而演进。企业一旦部署更多智能体,安全平台就必须收集更多运行时信号、评估更多身份,并处理更多调查任务。

Token 分配让 CrowdStrike 能够对部分可变处理量收费。Flex 提供合同框架,AIDR 则提供安全应用场景。

这也是为什么这一故事不止于一条 Google News 的定价新闻。CrowdStrike 正在将生成式 AI 的经济计量单位,与围绕智能体部署建立的安全控制联系起来。

威胁数据强化了 CrowdStrike 的论点

CrowdStrike 最有力的论点并非智能体天生危险,而是攻击者和入侵活动已经在加速。

该公司在其 2026 年《全球威胁报告》中表示,AI 赋能对手开展的行动同比增长了 89%。CrowdStrike 用这一类别指代观察到的攻击者:他们在侦察、凭证窃取、脚本编写和规避检测等活动中使用 AI。

报告称,2025 年 eCrime 的平均横向突破时间降至 29 分钟。突破时间衡量攻击者从最初被攻陷的系统,转移到环境中其他部分所需的时间。

CrowdStrike 报告的最快突破时间为 27 秒。该公司还记录了一起入侵事件,其中数据外传在获得初始访问权限后的四分钟内便已开始。

这些数据来自 CrowdStrike 自身的调查和遥测,不足以证明 AI 导致了攻击者速度的每一项提升。更快的基础设施、被盗身份、自动化以及成熟的犯罪工具同样是促成因素。

不过,CrowdStrike 确实发现了涉及 AI 的具体案例。该公司表示,一个与俄罗斯有关联的组织利用由大语言模型驱动的恶意软件自动执行侦察和文档收集。该公司还将用于凭证窃取和清除证据的 AI 生成脚本归因于一名 eCrime 攻击者。

这些威胁发现支撑了更广泛的采购论点:当攻击者能在数分钟内跨越多个系统时,安全团队不能依赖分析师手动审查每一个信号。

AI 智能体提供了一种应对方式。它们可以关联检测结果、检索上下文、总结攻击路径,并建议或执行修复措施。这些任务解释了为何安全厂商预计 AI 消费量将增长。

一个具体的调查场景说明了其潜力。智能体可能接收一条身份告警,检查终端活动,搜索云日志,对比威胁情报,并识别关联事件。

随后,它可以禁用会话、隔离设备,或针对影响更大的操作请求人工批准。每一步都会消耗数据处理能力,并引入新的决策点。

这一场景解释了 CrowdStrike 的平台论点。当终端、身份、云和安全分析数据已位于同一系统内时,跨域智能体会更有价值。

它也揭示了竞争压力。Microsoft 可以将安全工具与其广泛覆盖身份、生产力、云和终端的业务版图连接起来。Palo Alto Networks 则可连接网络、云、终端和安全运营数据。

Wiz 以云为中心审视风险、配置、身份和攻击路径。专注于 AI 安全的公司则聚焦模型行为、提示词攻击、智能体权限和运行时治理。

CrowdStrike 的优势并非天然稳固。其平台在终端和威胁情报方面覆盖广泛,但采购方可能不愿将每一项控制能力都置于单一供应商之内。

一些组织会更倾向于分别采用云安全态势、身份治理、AI 运行时保护和安全分析产品。另一些组织则会优先考虑整合,以减少集成工作和采购延误。

Falcon Flex 正是为第二类客户设计的。它让客户能够随着需求变化,在不同产品之间调整承诺额度。基于 Token 的 AIDR 将这一逻辑延伸至 AI 活动。

这一模式也迫使竞争对手同时说明其技术覆盖范围和商业计量单位。如今,买方需要比较终端、工作负载、身份、接入数据、受保护智能体、模型调用和 Token。

这种复杂性可能有利于已签订企业协议的平台供应商,但也可能让希望获得透明、可比消费单位的买方感到困扰。

Token 模式尚未说明的内容

CrowdStrike 已展示出商业势头,但尚未证明 Token 配额能为客户带来更优的安全经济效益。

第一项不确定性在于计量。Token 衡量的是模型输入和输出,而不是避免的入侵、完成的调查或节省的分析师工时。

两个智能体可能消耗相近数量的 Token,却产生截然不同的结果。一个可能解决高优先级事件,另一个则可能因指令不清而反复进行无效搜索。

模型选择也会影响消耗。即使 Token 数量看起来相似,更大的模型也可能采用成本更高的推理。检索步骤、工具调用、缓存上下文和重复推理,会进一步复杂化这种关系。

第二项不确定性在于可预测性。CrowdStrike 表示,客户会获得明确的配额,并可为扩展进行预算。这一承诺取决于管理员能否理解智能体行为如何转化为 Token 使用量。

安全活动的本质是不均衡的。重大事件可能导致使用量突然激增。新部署的智能体也可能在团队完善其提示词、权限和工作流时,消耗超出预期的资源。

买方需要能够将消耗量与具体智能体、任务和结果关联起来的仪表板。单独的汇总 Token 数无法说明额外使用是反映真实风险,还是低效自动化。

CrowdStrike 表示,AIDR 能够呈现 Token 消耗和未受管理的 AI 活动。该公司仍需证明,这种可见性能在不同企业环境中支持可靠的预测。

第三项不确定性在于激励机制。供应商会从客户使用更多容量中获益,而安全团队则会从以更少投入预防事件中获益。

当额外使用带来更广泛的覆盖时,这些目标可以一致;但当低效的智能体设计在未改善检测或响应的情况下增加消耗时,它们就可能背离。

清晰的护栏可以降低这一风险。企业可以设定阈值、限制工具、要求人工批准,并隔离高影响操作。它们还可以根据可衡量的调查结果监控性能。

技术隔离与成本控制同等重要。能够访问安全工具的智能体,理论上可能隔离机器、修改身份控制,或访问敏感遥测数据。

CrowdStrike 曾描述过用于部分内部智能体工作的基于能力的沙箱。基于能力的模型只授予特定操作权限,而不是广泛访问权。据报道,当达到预设上限时,该设计会拒绝执行操作。

这种方式回应了一项重要担忧,但产品部署细节仍然关键。买方需要了解哪些控制措施适用于 AIDR、客户自建智能体、第三方智能体和集成。

独立标准仍未成熟。NIST 一直在征集关于智能体身份、授权、审计和提示词注入的意见。行业组织也在探索针对智能体相关安全故障的共享报告机制。

缺乏成熟标准为供应商特定方案留下了空间,也提高了切换成本,因为策略、遥测数据和使用量核算未必能在平台之间顺畅迁移。

因此,CrowdStrike 的主张需要谨慎解读。Flex 的强劲增长确认了客户对这一许可框架的采用,但并不能独立证明 Token 定价降低了总体安全成本。

同样的谨慎也适用于 AIDR 的增长。CrowdStrike 表示,AIDR 的期末 ARR 较上一季度接近增长两倍。该公司没有披露起始金额,也没有提供足够细节来衡量其在全部客户群中的采用情况。

Google News 的报道可能会将这些区别压缩为一个简单的增长故事。企业买方应将三个问题分开看待:安全控制是否有效、智能体是否改善运营,以及 Token 模式是否仍然可预测。

对其中一个问题作出肯定回答,并不保证其他问题也会得到肯定答案。

三项信号将检验 CrowdStrike 的押注

下一项考验是,基于 Token 的 AIDR 能否成为持久的运营模式,而不仅是便捷的扩展机制。

第一项信号是客户的消费行为。CrowdStrike 最终应提供更多关于配额使用、扩展频率,以及 AIDR 消耗与调查结果之间关系的信息。

频繁扩展 Token 将支持该公司的需求论点,但不会自动证明客户价值。若能证明调查速度更快或覆盖范围更广,这一信号将更有说服力。

低消耗将削弱“智能体安全会创造大量新工作负载”的论点。它也可能表明部署较为谨慎、使用场景不明确,或智能体难以融入运营流程。

第二项信号是公司的下一次财务更新。投资者应关注 Flex 账户 ARR、Re-Flex 活动、AIDR 增长,以及其在身份、云和安全分析领域的采用情况。

Flex 持续扩张将强化 CrowdStrike 的主张,即客户偏好兼具部署灵活性的承诺容量。增长放缓则可能表明,整合或消费方面的担忧正开始限制扩张。

这些数字也需要置于背景中理解。Flex ARR 不仅包含 AI 安全,因此 Flex 采用率上升不能完全归因于智能体或基于 Token 的 AIDR。

第三项信号是竞争和标准动态。Microsoft、Palo Alto Networks、Wiz 以及 AI 原生供应商将持续完善其对智能体发现、身份、运行时保护和自动化响应的打包方式。

基于受保护智能体、完成操作或固定企业容量的竞争模式,可能会挑战 Token 计费。买方或许更偏好与已部署系统或运营结果联系更直接的计量单位。

标准的发展将塑造这场竞争。涵盖智能体身份和授权的 NIST 指导意见,可能降低对专有控制的依赖。通用的审计和事件报告格式,也可能让跨平台比较变得更容易。

CrowdStrike 已宣布基于实时授权的持续智能体身份控制措施。市场现在需要判断,这一方案能否广泛集成,并在受控演示之外可靠运行。

更大的判断已经很清晰:AI 智能体正迫使安全供应商重新思考保护方式和采购方式。CrowdStrike 选择了一种结合订阅、灵活承诺和 Token 配额的混合结构。

这一结构为客户划定预算边界,同时为 CrowdStrike 保留扩展路径。它的吸引力将取决于买方能否将消耗的 Token 与更快、更安全、更完整的安全工作联系起来。

对于通过 Google News 持续关注此事的读者而言,下一条标题不应只是宣布又一项 AI 功能。更值得关注的是,客户是否能够预测使用量、约束智能体权限,并衡量安全成效。这些信号将表明 CrowdStrike 的模式究竟解决了智能体安全问题,还是仅仅为其浮动成本套上了一份熟悉的合同。

 
 

免费开始

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

你的 AI 工作伙伴

remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page