top of page

doxx.net 融资为 AI 代理的私有互联网注入 3800 万美元

14小时前
讀畢需時 14 分鐘

doxx.net 融资为直接挑战 AI 代理使用互联网方式的尝试注入了 3800 万美元。这家初创公司希望依靠网络基础设施,而非仅靠提示词,限制代理能够连接的位置和可访问的资源。

这轮 A 轮融资与 doxx.net 的 Agentic Defined Networking 平台公开测试版同步推出。Andreessen Horowitz 领投,Animo Ventures 和 Focal.vc 参与投资。这家总部位于迈阿密的公司表示,其平台可为人类和代理提供具备可编程身份、路由、防火墙和威胁过滤功能的私有网络。

随着浏览器代理获得访问电子邮件、文件、API、云服务和支付工作流的权限,这一主张也随之出现。遭入侵的聊天机器人可能生成有害回答;遭入侵的代理则可能利用其所有者的权限采取有害行动。

因此,核心问题远不止 doxx.net 是否设计出了一款更私密的 VPN,而是将代理控制移入网络后,能否限制模型层面防护措施未能捕捉的错误。

融资支持的是网络与安全理念

doxx.net 将基础设施定位为 AI 代理与公共互联网之间缺失的执行层。

该公司于 2026 年 10 月 1 日宣布完成 A 轮融资并推出公开测试版。Barrett Lyon 于 2025 年创立 doxx.net,此前曾创建多家网络和安全公司,包括 Prolexic 和 Defense.net。

Andreessen Horowitz 领投本轮融资,Animo Ventures 和 Focal.vc 也参与其中。据报道,该公司在六大洲运营基础设施,但尚未披露详细的容量和客户数据。

这笔融资本身值得关注,因为 doxx.net 尝试打造的不只是浏览器扩展程序或又一个策略仪表盘。它构建了一个包含专用硬件、自有 IP 地址空间、私有命名系统和证书颁发机构的网络。

该产品名为 Agentic Defined Networking,即 ADN。这一术语指的是可由代理在其所有者设定的策略下进行配置和运营的网络。

据该公司介绍,代理可以创建私有网络、连接设备、设置防火墙规则、建立私有名称并管理安全路径。它还可以租用公共 IP 地址,并在该环境中运行服务。

公开测试版包括适用于 iOS、macOS 和 Android 的原生应用。该公司还表示,Windows 和 Linux 系统也能连接至其骨干网络。

此次发布结合了安全供应商通常会分开的两类产品:一类保护跨网络传输的流量,另一类治理作出决策并调用工具的软件代理。

doxx.net 认为,这两类产品如今需要交叉融合。代理可能在一项任务中读取文档、浏览网站、下载文件并调用 API。每一次连接都会成为其决策环境的一部分。

这也正是该公司融资公告聚焦网络边界的原因。其公开测试版发布公告称,代理需要限制其能够解析、访问和遗留的内容。

该平台还提供 DNS 层级的威胁防护。DNS 是互联网的命名系统,可将域名转换为用于建立连接的地址。

doxx.net 表示,其服务会在用户或代理连接前检查目标地址。它结合了 30 个过滤列表和一套神经网络系统,旨在识别静态列表遗漏的恶意目标。

该公司称,这一系统自 2025 年 12 月启动封闭测试以来,已拦截超过 3800 万项威胁;它还称每周拦截的事件超过 120 万起。

这些数据由公司提供,并非来自已公开发表的独立评估结果。尽管如此,它们仍说明了产品的直接目标:在代理与目标交互前阻止可疑连接。

这篇融资报道将该平台描述为一个具有明确连接范围和内置威胁防护的环境。这一定位使其区别于仅专注于代理执行后监控的工具。

这种区别赋予 doxx.net 融资事件以重要意义。投资者押注的是这样一种观点:代理安全将成为网络问题,而不仅仅是模型问题。

为什么 AI 代理让现有互联网控制措施承压

AI 代理会将普通安全弱点转化为被委托的权限,因为它们能够在处理不可信信息时采取行动。

传统 Web 安全假设,人类仍会参与具有重大影响的决策。软件可能标记可疑页面,但是否继续、共享文件或批准交易,仍由人类决定。

代理削弱了这一假设。它们能在单次任务中浏览网站、检查消息、转移文档、更改配置,并与外部服务通信。

每一项能力都提升了实用性,也让恶意内容多了一条通往代理工具和凭证的路径。

间接提示词注入正说明了这一问题。攻击者将指令隐藏在代理会处理的网页、电子邮件、文档、图像或工具响应中。

这些指令可能与用户的原始请求冲突。脆弱的代理可能会遵从它们,因为合法信息和恶意命令都会通过其工作上下文抵达。

Anthropic 将提示词注入称为浏览器代理面临的最重大风险之一。其浏览器安全研究警告称,每个访问过的页面都可能成为攻击载体。

该公司还表示,没有任何浏览器代理能够完全免疫。训练、内容分类器、权限提示、监控和人工审查可以降低暴露风险,但没有单一防护措施能够彻底解决问题。

这一局限为 doxx.net 创造了机会。其产品无需判断页面上的每一句话是否可信,而是可以限制代理能够联系哪些目标。

例如,研究代理可能需要访问获批准的新闻网站和内部文档服务,但不需要获得连接某个网页中发现的未知文件共享域名的权限。

即使模型误读了页面,网络规则也可以阻止第二种连接。这种限制在模型推理过程之外发挥作用。

这种方法类似于沙箱机制,即软件在受限环境中运行。即便进程行为不当,沙箱也会限制其能够访问的资源。

doxx.net 将这一原则延伸至网络层面。其控制措施针对目标地址、身份、路由、证书和通信路径,而不仅限于本地文件或计算资源。

压力正落在多类既有安全产品上。安全 Web 网关检查 Web 流量,身份系统控制账户访问,终端工具则监控单个设备上的活动。

代理安全平台通过监控提示词、工具调用、数据流和非人类身份,增加了另一层防护。然而,这些系统往往依赖于跨众多应用和云服务的集成。

doxx.net 的主张是,私有网络可以建立更一致的边界。如果代理的流量通过用户控制的环境传输,策略便可随该代理跨越不同任务。

这一主张同样对开发者构成挑战。许多代理框架专注于推理准确性、工具选择和任务完成情况。网络策略仍是需要由另一个团队配置的外部基础设施。

ADN 试图让代理能够构建这类基础设施。管理员可以签发独立的只读或管理令牌,并可将其撤销或设置到期时间。

这是一种微妙的角色反转。代理成为安全问题的一部分,但也参与运行所提出的解决方案。

因此,该设计取决于权限是否被严格划分。若代理可以在没有监督的情况下重写所有防火墙规则,便会在网络层面重现原有风险。

doxx.net 表示,用户不会将主凭证交给代理。这种分离至关重要,因为当遭入侵的代理可以自行移除限制时,私有网络将无济于事。

doxx.net 融资如何将代理安全转化为网络策略

doxx.net 的融资逻辑建立在可执行的网络控制之上,这些控制应独立于代理对内容的解读。

该平台结合了加密网状网络、自定义传输协议、独立控制平面、私有名称和可编程代理身份。这些组件共同定义活动发生的位置以及哪些参与者可以加入。

加密网状网络通过受保护的链路连接获得授权的站点和设备。Network World 的技术报道称,该网状网络支持 IPv4 和 IPv6,并通过 API 进行编排。

API 让软件能够通过定义明确的接口请求功能。在这里,它使获批准的代理能够建立连接或修改网络设置,而无需手动操作管理员控制台。

控制平面将路由、端口转发和防火墙规则与每台客户端设备分开管理。保持这些控制措施独立,可能使单个客户端更易于受到限制。

doxx.net 还运营自有 DNS 根,并提供 196 个自定义顶级域名。使用这些名称的服务可以在私有环境中解析,而无需出现在公共 DNS 中。

其证书颁发机构为该信任系统内的服务提供凭证。证书可帮助设备确认其正在与预期服务通信,而非与冒充者通信。

私有命名对代理工作流具有实际价值。组织可以通过一个仅其获授权网络参与者理解的名称暴露内部服务。

代理无需将请求发送穿越公共互联网。外部系统无法通过普通 DNS 解析同一地址。

该公司还支持直接点对点通信。通话、消息和文件传输可在获授权端点之间进行,无需中央通信服务器存储其内容。

这一设计减少了部分中介环节,但并未消除所有形式的元数据。网络运营方和端点设备仍可能产生路由、维护或防止滥用所需的运行信息。

doxx.net 表示,其架构避免保留与用户永久关联的行为记录。它还允许用户在不提供电子邮件地址、电话号码、用户名或密码的情况下创建账户。

取而代之的是,该平台使用加密令牌和工作量证明,后者要求设备完成一项计算任务。目标是在不收集传统身份数据的情况下建立访问权限。

这家初创公司还开发了自定义传输方式,旨在通过受限制的网络传输私有流量。据报道,其选项包括 WireGuard、HTTPS、WebSocket、QUIC、SIP 和基于 ping 的方法。

WireGuard 是一种常用于虚拟专用网络的加密隧道协议。QUIC 是一种旨在实现更快、更具韧性的互联网连接的传输协议。

这些功能将平台的范围扩展到代理安全之外。它们将 doxx.net 定位为面向个人、服务和设备的隐私基础设施,而代理则成为另一类网络参与者。

这一更广泛的范围增强了产品,也使其评估更为复杂。一个覆盖私密通信、抗审查、DNS 过滤、代理身份和网络自动化的系统,包含许多信任边界。

任何一个组件发生故障,都可能影响其他组件。证书问题可能削弱服务身份,而遭泄露的管理令牌则可能改变路由或防火墙策略。

该公司的核心主张依然更聚焦,也更易于检验:即使代理的推理出现失误,网络层执行仍能阻止某些操作。

假设一个代理读取了一条恶意指令,要求其上传机密文件。目标地址白名单可以在传输开始前阻止攻击者的服务器。

同样的网络控制无法判断获准接收方是否应收到某一份特定文件。它也无法检测针对合法服务的每一种恶意操作。

这一边界说明了 ADN 的增益所在,同时并未将其视为完整答案。它提供了另一层执行机制,尤其适用于出站连接、身份和可达性。

Andreessen Horowitz 的投资论点认为,代理结合了数据访问与自主行动,因此扩大了需要保护的攻击面。该公司认为,基础设施所有权是 doxx.net 的差异化所在。

技术问题在于,与成熟的云端安全系统相比,这种所有权是否能带来更好的控制和更少的盲区。融资让该公司有时间证明答案。

私有基础设施并不能解决所有代理风险

私有网络可以降低暴露风险,但无法让不可靠的代理变得可信,也无法正确归类每一项获准操作。

第一个不确定性涉及 doxx.net 的威胁拦截主张。该公司称已拦截超过 3,800 万项威胁,但尚未发布支持这一数字的独立审计。

被拦截的事件并不自动等同于一次被阻止的入侵。单个恶意域名可能产生重复请求,而误报则可能阻断无害目标。

买方需要了解何种情况被定义为威胁、事件如何去重,以及哪些样本会接受人工验证。对比测试还可以显示,该系统是否优于广泛使用的 DNS 过滤器。

第二个不确定性涉及基于目标地址的执行机制。拦截已知恶意基础设施很有用,但攻击者往往会滥用受信任的平台和已遭入侵的合法网站。

代理可能通过获批准的电子邮件系统、协作工具或云存储账户泄露数据。网络或许会看到一个获准目标,却无法发现其中的有害意图。

加密流量带来了另一项约束。网络可以观察端点和连接模式,但端到端加密可能会阻止其检查作出更深入判断所需的内容。

解密流量会引入不同的隐私和安全问题。因此,平台必须在可见性与其减少中间方和留存信息的承诺之间取得平衡。

第三个不确定性涉及代理管理。当代理持有必要权限时,doxx.net 允许其配置网络、签发名称、管理证书并更改策略。

这些能力使部署更容易,但也放大了令牌被盗、命令被误解,或代理超出用户意图运行所造成的影响。

只读角色、会过期的令牌、撤销机制以及分离的管理凭据都有帮助。企业用户仍会期待审批关卡、详细日志、恢复程序,以及与现有身份系统的集成。

第四个不确定性是运营集中化。doxx.net 批评租用基础设施和集中式通信服务,但客户仍必须信任 doxx.net 的实施方式。

拥有硬件可以降低对公共云提供商的依赖,但并不能自动防止配置错误、软件缺陷、内部人员滥用、供应链攻击或物理基础设施故障。

独立的 DNS 根和证书颁发机构同样会带来通常由成熟公共系统分担的责任。可用性和事件响应将与隐私同等重要。

这正是独立测试的价值所在。安全审计、渗透测试、可复现基准测试和透明的事件披露,能够提供超越架构主张的证据。

更广泛的研究支持分层方法。一项 2026 年的 NIST 分析发现,各方普遍认同现有网络安全实践仍然适用,但需要针对 AI 代理进行调整。

这一结论并不偏向模型安全而非网络安全。它表明,组织需要在身份、权限、执行环境、数据访问、网络和人工授权等多个层面部署控制措施。

因此,处理敏感文件的浏览器代理可能需要多项保护。它可以在沙箱中运行,使用受限凭据,访问获批准的目标地址列表,并在传输数据前请求确认。

监控系统会记录其工具调用和网络活动。安全测试则会反复让它面对恶意网页、文件和消息。

ADN 可以占据该技术栈中的网络部分。其最有力的论点并非网络策略可以取代所有其他防御措施。

其最有力的论点是:提示词无法提供硬性边界。模型可能误解一句话,而被正确执行的防火墙规则仍然是防火墙规则。

如果代理能够随意重写规则,这一优势就会消失。平台的成功将取决于它能否让安全授权比无限制授权更容易实现。

竞争焦点在于代理控制应置于何处

doxx.net 的竞争对象是一种安全架构,而非单一的直接对手。

一种路径是将大多数防护措施部署在 AI 模型周围。开发者训练模型拒绝可疑指令,添加分类器,并中断高风险操作。

另一种路径则管理代理的身份和工具权限。安全团队决定每一个非人类身份可以访问哪些账户、数据库、API 和应用程序。

第三种路径是隔离执行环境。沙箱限制文件系统访问、进程、命令和网络连接,从而减少攻击成功后的损害。

doxx.net 增加了一条以网络为中心的路径。它将连接策略、私有命名、路由和威胁过滤视为代理运行环境的原生组成部分。

这些路径相互重叠,但无法互相取代。模型防御可以识别网络无法检查的可疑内容。

身份控制可以限制代理在获准应用程序内的行为。沙箱可以在代理访问合法网站后阻止不必要的本地更改。

网络策略可以阻止与获批准边界之外目标的联系。它还可以将私有服务与公共命名系统隔离。

商业竞争将取决于集成。企业已经在运行防火墙、身份提供商、端点代理、安全 Web 网关和云访问控制系统。

新平台必须融入这些系统,而不是迫使安全团队建立第二个彼此割裂的策略体系。它还必须说明会替代哪些现有工具,以及哪些工具仍然不可或缺。

doxx.net 的实体网络可能使其区别于仅提供软件的代理治理供应商。但同一套基础设施也带来了更高的资本和运营要求。

运营全球骨干网络,需要在区域、硬件、传输提供商、路由、DNS、证书和客户支持方面保持可靠性。任何故障都可能中断使用该服务的所有受保护工作流。

公开测试版将揭示由代理构建网络是否能简化这种复杂性。早期用户应关注代理首次尝试时正确配置策略的频率。

他们还应测试非专业人士是否能理解由此形成的网络。若只有专家才能验证输出是否安全,自动化的价值就会降低。

Lyon 的经历使 doxx.net 在网络和分布式拒绝服务防御领域具有可信度。Prolexic 在 Akamai 收购它之前,曾帮助建立托管 DDoS 防护市场。

这一履历解释了投资者的信心,但并不能验证当前产品。代理安全结合了成熟的网络问题与更难预测的模型行为。

市场也在快速发展。代理平台开发者正在添加原生沙箱、权限系统、策略引擎和网络限制。

安全供应商正在将身份和数据控制扩展到非人类主体。云平台可以将类似保护措施与客户已经使用的基础设施捆绑提供。

doxx.net 必须证明,其自有网络带来了实质性的执行优势。仅靠隐私主张,无法决定涉及可靠性、合规性和集成性的采购决策。

该公司可以通过发布清晰的威胁模型来增强自身地位。这些文件应明确 ADN 能够阻止哪些攻击、只能检测哪些攻击,以及哪些攻击仍在其范围之外。

它还可以提供针对具体工作负载的模板。研究代理、编程代理、金融代理和客户支持代理,需要不同的目标地址、凭据和审批节点。

模板能够将代理式网络的广泛承诺转化为买方可检查的策略。它们也会揭示该系统能否在大量代理场景下保持可管理性。

因此,关键竞争在于架构:代理安全应被添加到现有网络中,还是应为代理提供围绕其身份和任务设计的私有网络?

doxx.net 的融资为第二种方案提供了一次重大检验。公开测试版的证据将决定它会成为独立的产品类别,还是被其他产品吸收为一项功能。

三个信号将显示代理定义网络是否有效

下一阶段取决于可衡量的安全成果、受控的管理能力,以及隐私爱好者之外的真实采用情况。

第一个信号是独立技术验证。doxx.net 应发布涵盖 DNS 防护、令牌安全、证书处理、路由及其控制平面的审计报告。

研究人员也需要足够的方法论信息,才能解读“3,800 万项被拦截威胁”的主张。误报率、唯一目标地址、攻击类别和比较基准,会让这一数字变得有意义。

强有力的审计将支持 doxx.net 的论点,即其自有基础设施能够创建可验证的控制措施。严重但未披露的弱点则会削弱其“架构优先”的主张。

第二个信号是企业级策略管理。测试版已经包含独立的只读和管理令牌、过期机制、撤销机制以及网关移除功能。

下一项考验是,团队能否在大量代理之间贯彻最小权限原则。最小权限意味着仅授予完成既定任务所必需的访问权限。

买方应关注审批工作流、策略版本控制、紧急访问移除、审计追踪,以及与成熟身份系统的集成。

管理员还必须能够解释代理为何获得某条路由或某项权限。由代理创建的配置需要人类可读的记录和安全的回滚选项。

清晰的企业控制将强化这样一种观点:代理可以帮助运营网络,而无需控制自身的护栏。薄弱的监督机制则会重现 ADN 声称要解决的同一种授权问题。

第三个信号是持续的真实世界使用。Beta 下载量能反映兴趣,但持续运行的智能体工作负载提供了更有力的证据。

有价值的指标包括活跃的私有网络、已连接的智能体、留存的组织、政策变更、被拦截的出站操作以及事故报告。客户案例研究应描述具体工作负载,而非泛泛而谈隐私优势。

一个可信的案例可能涉及被限制只能访问经批准信息源和内部代码库的研究智能体。另一个案例则可能涵盖能够检查系统、但未经批准不能修改路由的基础设施智能体。

这些部署将检验网络边界能否在不过度限制智能体能力的前提下降低实际风险。当用户为了完成日常工作而关闭安全控制时,这类控制在商业上便会失效。

开发者和企业采购方不必等待某一家供应商解决所有问题。他们可以先梳理每个智能体所涉及的数据、工具、目标地址、凭证和审批要求。

知识工作者也应以更小的规模采用同样的原则。在委派研究或文件操作前,应明确智能体可以读取哪些信息,以及它能够将结果发送到何处。

整理敏感源材料的团队,也可以在连接自主工具之前审视其可搜索知识库实践。清晰的信息边界能让智能体权限更易于定义。

这轮对 doxx.net 的 3,800 万美元融资,并不能证明并行私有网络能够遏制智能体故障。但它确实表明,网络层面的强制执行已成为智能体安全讨论中的重要议题。

关注审计、管理控制和重复使用情况。这些信号将表明,Agentic Defined Networking 会成为关键基础设施,还是仍只是一项雄心勃勃的公开 Beta 实验。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page