Fortaegis A 轮融资为芯片级 AI 安全注入 5000 万美元
Fortaegis 完成 5000 万美元 A 轮融资,旨在推动其芯片级安全架构从技术验证走向商业化生产。这轮 Fortaegis A 轮融资为这家荷兰初创企业提供了可观支持,以推进一项颇具挑战的主张:通过硬件而非新增一层软件来保护 AI 基础设施。
该公司表示,其架构从半导体制造过程中形成的微观差异中生成身份与加密材料。这些物理差异使每枚芯片都拥有独特指纹。Fortaegis 希望将这种植根于硬件的身份能力扩展至服务器、自主机器、边缘设备和分布式 AI 系统。
这一方法对大多数计算环境采用的安全模型提出了挑战。基于软件的身份、证书和存储式加密密钥仍不可或缺,但它们也会产生攻击者可瞄准的凭据。Fortaegis 认为,信任应始于芯片内部,并向上延伸至固件、密码学和软件层。
这笔融资并不能确定该架构能否在商业规模下可靠运行。公开性能数据仍然有限,若干核心主张仍主要来自 Fortaegis 或其投资者。该公司如今必须将融资、合作关系和已披露的测试转化为客户能够独立评估的产品。
Fortaegis A 轮融资推动公司迈向量产
这笔融资令 Fortaegis 从备受关注的研究型企业,转变为一家预计将制造和部署安全硬件的公司。
据该公司称,总部位于新加坡的 Serendipity Capital 领投了这轮超额认购融资。其他参与者包括 TEL Venture Capital、TNO、Prodrive Technologies、NP-Hard Ventures、NovaCapital、Access Ventures 和 Coalition Capital。
这份投资者名单的意义不止于资金支持。Tokyo Electron 的风险投资部门带来了与半导体制造业的直接联系。TNO 提供应用研究专长,而 Prodrive Technologies 则具备将复杂电子产品转化为量产系统的经验。
Fortaegis 计划将资金用于商业化生产、FPGA 部署和持续的 ASIC 开发。现场可编程门阵列,即 FPGA,是客户可在制造完成后进行配置的芯片。它让 Fortaegis 能够在专用芯片完成前部署并修订其架构。
专用集成电路,即 ASIC,是为特定功能制造的芯片。ASIC 可以实现更紧密的集成和更高效率,但也需要更长的开发周期和更高的前期投入。进入流片阶段后,错误的代价会显著增加。
据最初有关融资的报道,该公司预计于 2027 年启动商业化制造。其近期工作将覆盖美国、欧洲、新加坡和日本。这些地区也与该公司披露的政府、企业和技术合作关系相吻合。
Fortaegis 表示,其正与国防、电信、半导体制造、AI 基础设施及其他敏感行业的逾 25 家企业和政府机构合作。不过,该客户数量尚未伴随公开部署清单或详细的生产规模数据。
该公司还披露已提交 17 项专利,另有 14 项正在开发中。专利数量可以表明研发活动,但并不能证明产品可靠性或市场采用情况。其商业价值将取决于覆盖范围、可执行性和客户实施情况。
本轮融资此前已有战略投资铺垫。TEL Venture Capital 于 2025 年 7 月披露了一项投资,并将 Fortaegis 描述为一家无晶圆厂硬件加密公司。TNO 和 Prodrive 随后成为该公司开发与制造计划的战略参与方。
因此,这笔融资支持的是一次转型,而非一个已经完成的平台。Fortaegis 已获得足够的资金和产业参与来尝试量产。如今,它面临着更严峻的任务:证明其架构能够在受控演示之外正常运作。
为何 AI 基础设施正在给现有信任模型施压
AI 基础设施增加了无需持续人工审查、却要自主作出决策、交换敏感数据并相互认证的机器数量。
传统企业安全通常假设,用户、应用程序和设备可以通过软件管理的凭据建立信任。管理员签发证书、存储密钥、轮换机密信息,并通过操作系统或网络服务执行策略。
这种模型仍然有用,但自主系统让管理工作变得更加困难。AI agent 可以调用工具、获取机密数据、启动工作流,并与其他 agent 通信。每一次交互都会增加一个必须核验身份或授权的节点。
这一挑战在物理边缘环境中进一步加剧。工厂机器人、车辆、传感器或国防系统并不能始终依赖持续访问集中式身份服务。它们仍需判断一条指令、一次更新或一台连接设备是否真实可信。
Fortaegis 将其 Silicon Platform 定位为这些环境的共享信任层。该公司表示,该架构跨越硬件、固件、密码学和软件,并在参与节点间应用安全策略。
每个节点都会获得源自其芯片制造差异的身份。这些差异难以复制,因为它们来自半导体生产中的物理区别。安全工程师通常将这种机制称为物理不可克隆函数,即 PUF。
PUF 并不会自动使整个系统安全。其价值取决于硬件能否在温度、电压、老化和运行状态变化下可靠地复现其响应。周边固件和协议同样需要审慎设计。
不过,其吸引力十分明确。如果系统能够在需要时重新生成加密材料,便可减少对永久存储密钥的依赖。攻击者也就更难从内存、存储或配置数据库中提取静态机密。
Fortaegis 表示,其设计能够频繁更换加密密钥,并以机器速度验证身份。这可能适合数千台设备无需等待人工配置即可建立连接的环境。
压力不只来自设备身份。AI 工作负载会在处理器和服务器之间传输敏感提示词、模型输出、专有数据和中间计算结果。在应用生成答案之前,数据可能跨越多个管理域。
这些交互提高了可验证硬件的重要性。云客户不仅需要加密流量,还需要确信接收其数据的机器已获批准、配置正确,并按预期策略运行。
植根于硬件的信任已存在于安全元件、可信平台模块、机密计算处理器和云证明服务中。Fortaegis 并非首次建立芯片与身份之间的联系。
其更大的主张在于架构层面。这家初创企业希望用一套源自硬件的信任系统,连接跨多个环境的设备、网络和应用程序。这一雄心使其面对的并非单一直接竞争对手,而是分散但已成熟的安全体系。
AI 基础设施运营商不会仅因出现新的硬件层就放弃这些系统。Fortaegis 必须与现有的身份、密钥管理、网络和合规工具集成。部署阻力将与密码学设计同样重要。
芯片级 AI 安全改变信任的起点
Fortaegis 押注于:身份根源应是每枚芯片的物理属性,而不是后来配置的一项机密。
这一差异至关重要,因为配置式凭据具有完整生命周期。某人或某个系统生成密钥、传输密钥、存储密钥、保护密钥、轮换密钥,并最终撤销密钥。每个阶段都会带来运维与安全依赖。
源自芯片的身份改变了其中部分流程。硬件不必从存储中取回永久机密,而是可从自身物理指纹中推导信息。系统随后可在更广泛的认证或加密协议中使用这些信息。
Fortaegis 表示,其架构避免在参与设备上永久存储加密密钥。TNO 将该设计描述为,无需以传统方式存储或交换密钥。这些说法意味着,试图获取可重复使用凭据的攻击者将面对更小的攻击目标。
TNO 的评估 为这一概念提供了最有力的公开机构支持。这家荷兰研究机构表示,其评估了该技术,并为平台早期的软件基础作出了贡献。
TNO 也成为投资者和长期研究合作伙伴。计划中的合作包括联邦学习、新兴网络技术、国家研究项目和欧盟项目。联邦学习可在不集中全部底层数据的情况下,跨独立系统训练模型。
这种双重角色值得关注。TNO 具备技术经验,并表示测试过 Fortaegis 的软件和芯片性能。然而,它同时拥有该公司的投资利益,因此其表述不能等同于独立的认证报告。
这一技术前景超越了 AI。Fortaegis 将国防网络、先进制造、电信、车辆和关键基础设施列为目标市场。这些系统都需要在严格性能要求下,对大量分布式设备进行认证。
以自主工业设施为例。传感器报告运行状态,本地模型分析这些信号,机器再根据生成的指令执行动作。这条链路中任何环节的身份一旦遭到攻破,都可能使恶意数据看起来合法。
源自硬件的身份可帮助设施核验哪台设备产生了某项读数。它也可帮助机器拒绝来自不具备获批身份硬件的指令。但授权策略仍必须决定每台已认证设备能够执行什么操作。
认证与授权之间的差别十分重要。认证回答的是某个节点是否具备其声称的身份;授权则决定该节点是否可以访问数据、发出指令或修改系统。
芯片级 AI 安全无法取代应用控制、网络监控、安全开发或事件响应。合法设备仍可能运行存在漏洞的软件。获得授权的 AI agent 在收到恶意提示后,仍可能采取不安全的行动。
Fortaegis 提供的则是这些控制措施更底层的基础。如果其系统能如宣称般运行,软件层便可依据关于底层硬件的更强证据作出决策。这将使该平台成为现有防御体系的补充。
这家初创企业还表示,其架构可应用于服务器机架、紧凑型边缘设备、强化野外系统和嵌入式芯片。若能用一套策略框架支持这些不同形态,将具有可观的商业价值。
这同样将十分困难。服务器硬件、工业设备和嵌入式设备的性能限制、更新周期和认证要求各不相同。通用架构必须适应这些差异,同时不能形成共同的故障点。
“量子安全”主张需要精确的威胁模型
Fortaegis 将其物理身份系统与量子韧性联系起来,但量子安全并不只是避免使用某一类存储密钥。
未来具备密码破解能力的量子计算机将威胁广泛使用的公钥算法。这一威胁促使政府和科技供应商转向后量子密码学,即采用旨在抵御经典和量子攻击的算法。
Fortaegis 采取了不同但可能具有互补性的路径。该公司称,量子计算机无法重构从不可预测物理属性中派生的秘密,因为没有任何数学模型能够完整描述这些属性。
这一论点涉及密钥派生和设备身份。它并不能证明平台中的每一种协议、软件组件或数据交换都能抵御量子攻击。完整系统仍需要用于加密、认证、完整性和会话管理的算法。
TNO 表示,Fortaegis 可以在不交换公钥的情况下建立安全连接。这一主张意义重大,因为公钥交换为未来量子攻击创造了明显的暴露点。
公开信息尚未解释每一个协议步骤或信任假设。独立评估人员需要获得足够细节,才能评估重放攻击抵抗能力、注册安全性、吊销、恢复及受损设备的处理方式。
物理不可克隆函数也有自身的研究历史。一份 2026 年 GSMA 用例报告指出,当攻击者收集到足够多的挑战—响应对时,某些 PUF 设计仍容易受到建模攻击。
该报告将 Fortaegis 归入硅 PUF 的密钥派生类别。这一区分很重要,因为不同 PUF 设计暴露的接口和风险并不相同。对某一类别的批评不能自动套用于每一种实现。
不过,这份报告也强调了架构细节为何重要。硬件独特性本身并不能保证协议安全。攻击者可以瞄准注册、固件、侧信道、纠错、制造流程,或使用派生身份的系统。
环境稳定性同样值得审视。生产系统必须在高温、电气波动、组件老化和制造差异的情况下,仍能复现有效响应;同时还必须拒绝冒充者,而不能将合法硬件拒之门外。
在车辆、工厂、数据中心和军事环境中,这些要求会更加严格。这些市场中的系统会运行多年,并面临不同于实验室测试的条件。硬件发生故障时,恢复程序也必须能够正常运作。
最初的融资报道称,国家实验室测试了 Fortaegis 技术。但报道并未列出每一家实验室,也没有公布详细的威胁模型、方法论或结果。
该报道还援引 TNO 研究人员的话称,激进的攻击方法未能攻破这套集成架构。这是令人鼓舞的证据,但如果没有公开技术报告,读者无法复现或比较该评估。
因此,Fortaegis 应将量子安全视为一项需要持续验证的主张。清晰的协议规范、第三方测试和获得认可的认证,将使买方更容易评估这一主张。
同样的谨慎也适用于性能。Fortaegis 称,内部及客户测试显示,其连接性能比传统方法高出 200 倍以上。公开材料并未定义基准协议、硬件、流量模式或测试条件。
没有可复现基准的性能倍数价值有限。该公司比较的可能是不同的认证设计、部署假设或硬件配置。买方将需要与其实际工作负载相关联的测量结果。
这些缺口并不能证明该技术失败。它们界定了 Fortaegis 在进入生产阶段时必须提供的证据。一家严肃的硬件安全公司理应预期受到这种程度的审查。
Fortaegis 必须融入拥挤的硬件安全技术栈
首要竞争并非来自另一家初创公司的产品,而是已部署的安全硬件、后量子软件和云端托管身份服务的组合。
大型处理器和云服务供应商已经提供硬件信任根、可信执行环境、安全启动、证明机制和机密计算。企业也已对公钥基础设施和集中式密钥管理服务进行了大量投入。
这些既有部署构成了很高的门槛。安全买方偏好能够与现有控制措施和审计流程协同工作的新增方案。在服务器、设备和应用程序间替换身份系统,可能会在产生收益之前先引入风险。
Fortaegis 似乎意识到了这一问题。其平台支持机架式、加固型、紧凑边缘和嵌入式部署。FPGA 产品可让客户无需等待定制处理器设计,即可加入该架构。
这种灵活性可以缩短试点路径,但也会在基础设施技术栈中增加一个组件。买方必须评估其供应链、固件更新、物理安全、管理软件和运营依赖关系。
Prodrive Technologies 可以帮助解决制造端的问题。这家欧洲科技公司计划支持 Fortaegis 系统的规模化生产。其参与为这家初创公司带来了一位了解复杂电子设备和工业部署的合作伙伴。
Tokyo Electron 的参与则提供了另一项战略信号。该公司生产用于半导体制造的设备,其风险投资部门此前曾投资 Fortaegis。这一关系并不能保证制造成功,但为其增添了半导体行业的可信度。
竞争问题仍然在于集成。NIST 已标准化后量子算法,供应商可通过软件和固件更新将其加入产品。组织无需采用全新的硬件平台,便可开始迁移。
Fortaegis 必须证明,为何其架构能够提供仅靠算法变更无法实现的益处。硬件派生身份、快速建立连接和减少密钥存储构成了其最有力的论据。买方将把这些优势与成本、复杂性和锁定风险进行比较。
该公司还围绕数字主权来阐述其平台。各国政府希望对支撑关键基础设施的硬件、软件和供应链拥有更大控制权。Fortaegis 强调其在盟友市场的部署以及与欧洲制造商的关系。
这种定位可能有助于国防和政府采购。但如果客户主要将该架构视为主权安全产品,它也可能缩窄商业叙事。
全球企业通常跨越多个司法辖区、云平台和设备供应商运营。它们需要能够跨越这些边界、又不强加某一种地缘政治模式的安全系统。互操作性将决定 Fortaegis 是成为基础设施,还是仍停留在专业设备层面。
参与标准制定将是另一项指标。专有硬件安全可以提供强有力的保护,但客户需要确信自己能够更换供应商、恢复系统,并在长生命周期内维护产品。
当一家初创公司的技术成为信任根时,其财务稳定性也至关重要。客户可能会在多年内依赖其更新和支持。采购团队将审查治理、知识产权、制造连续性和灾难恢复能力。
这轮 5,000 万美元融资让 Fortaegis 拥有更多空间来回答这些问题,但并未消除这些问题。大型客户将通过资格认证周期、集成工作和运营证据来评判该公司。
三项信号将表明 Fortaegis 能否兑现承诺
下一阶段将通过生产证据、独立安全分析和具名客户部署来衡量。
第一项信号是具备明确规格、通过生产认证的 FPGA 系统。Fortaegis 需要展示客户如何安装、配置、监控、更新和恢复其硬件。技术文档还应说明其如何与现有身份和安全工具集成。
生产里程碑将强化该公司的论点:该架构能够超越研究阶段。延迟、规格变更或制造供应有限都会削弱这一论点。
第二项信号是详细的独立评估。买方需要公开的威胁模型和测试,覆盖物理攻击、侧信道、建模尝试、固件受损和环境变化。
获得认可的认证并不能证明绝对安全,但能为将 Fortaegis 与成熟的安全元件和密码模块进行比较建立共同基础。
该公司还应澄清其“量子安全”表述。评估人员需要区分其基于 PUF 的身份机制与后量子加密算法,并理解两者如何在完整连接中协同工作。
第三项信号是具名商业部署及可衡量的运营结果。Fortaegis 称其与超过 25 家企业和政府合作,但大多数参与方仍未公开。
一份有价值的部署报告应说明运行环境、设备数量、连接负载、延迟、可靠性和安全控制措施,并解释该平台替代或补充了什么。
具名客户将使其他买方更有信心,相信该架构经受住了采购与集成考验。如果持续保密且缺乏技术证据,采用主张将更难评估。
该公司据称与 ASML 和 Eindhoven University of Technology 开展的合作也值得关注。据报道,这项合作涉及自主 AI 系统的安全。公开结果可说明硬件身份如何影响智能体之间的信任。
开发者应当关注,因为 AI 智能体正开始与软件团队无法完全控制的基础设施交互。硬件身份可以提供另一层信任来源,但应用程序仍必须正确使用这些证据。
企业买方应当关注,因为该架构深入到软件采购层之下。采用它可能影响服务器、边缘设备、网络、合规性和供应商关系。评估将需要安全、基础设施和采购团队协同开展。
知识工作者不太可能直接与 Fortaegis 设备交互。但他们仍将依赖保护公司文档、模型输入和自动化工作流的系统。构建 可搜索知识库的团队面临同样的基本要求:可信访问必须伴随敏感信息流转到的每一处。
因此,Fortaegis 的 A 轮融资不只是又一则网络安全融资公告。它为一项检验提供了资金:源自硅的身份能否成为 AI 时代基础设施的共享安全层。
这项检验才刚刚开始。Fortaegis 拥有资金、战略合作伙伴、据称活跃的客户合作,以及一个技术上可信的问题需要解决。但它仍需公开证据,证明其架构在生产规模下依然安全、稳定、可互操作且易于管理。
关注 FPGA 认证、独立测试以及首批具名部署。如果三者均能提供可复现的证据,Fortaegis 将在 AI 基础设施领域拥有更有力的主张。否则,芯片级安全仍将是一套雄心勃勃、等待商业验证的架构。



