Fortinet 收购 Virtue AI,但整合才是真正的安全考验
Fortinet 在这家初创公司成立不到两年后收购了 Virtue AI,将面向自主智能体的专业防御能力纳入其不断扩展的安全产品组合。这笔交易在 Google News 上被视为又一宗网络安全收购案,但更棘手的问题在于执行。Fortinet 必须将这家年轻公司的重研究型技术,转化为企业能够部署、衡量并信赖的防护能力。
此次收购带来了自动化红队测试、持续验证、运行时护栏以及监控自主智能体的工具。交易金额尚未披露。据报道,Fortinet 表示此次对价对其整体业务并不重大,因此这是一项聚焦技术能力的收购,而非改变资产负债表的交易。
竞争格局同样重要。Palo Alto Networks 已拥有 Protect AI,而 Cisco 在 2024 年收购了 Robust Intelligence。这些公司正竞相掌控企业 AI 应用、模型、数据与外部工具之间正在形成的一层安全能力。Fortinet 已不再只是评估这一市场是否值得关注,而是在通过收购能力来保持步伐。
Fortinet 实际收购了什么
Fortinet 收购的是其网络控制能力与 AI 智能体不可预测行为之间缺失的一层。
Virtue AI 专注于在开发和运营阶段保护 AI 系统。其平台可测试模型和应用中的漏洞、实施运行时策略,并在自主智能体调用工具或处理信息时对其进行监控。
运行时防护意味着在人员或软件正主动使用 AI 系统时对其进行评估。这不同于部署前进行的一次性评估。当模型、系统提示词、连接工具或底层策略发生变化时,AI 的行为也可能改变。
根据收购报道,Virtue AI 的技术覆盖文本、图像、视频、音频和 AI 生成代码。据报道,其验证系统可在超过 1,000 个风险类别中测试数百种攻击向量。
这些数字描述的是 Virtue AI 内部测试框架的覆盖广度,并不能证明其检测准确率、误报率,或在各客户环境下的性能。Fortinet 需要发布更清晰的验证数据,买家才能将该系统与竞品进行比较。
Virtue AI 还会在涵盖 14 个高风险领域的 50 多个沙盒环境中测试自主智能体。沙盒是隔离环境,可在不触及生产系统的情况下测试可能不安全的操作。
这一能力直指传统应用安全的一项实际弱点。智能体并不只是返回文本。它可以搜索记录、执行代码、更新数据库、发送消息或触发外部工作流。
模型上下文协议(Model Context Protocol,MCP)为 AI 应用连接工具和数据提供了标准方法。标准化可以简化开发,但每一个连接工具也会增加一条可能被滥用的路径。
据该公司的产品主张,Virtue AI 的 Guardian Agent 技术可盘点智能体和工具、扫描 MCP 组件及源代码,并监视智能体行为。它还可以在执行前拦截有害的工具调用。
Fortinet 已拥有用于保护网络流量、云工作负载、终端和 AI 交互的产品。Virtue AI 通过加入围绕模型行为和智能体操作设计的安全逻辑,拓宽了这一布局。
该公司的 FortiAIGate 文档描述了一个部署在企业 AI 应用与 OpenAI、Anthropic 和 Amazon Bedrock 等模型提供商之间的网关。它会检查交互,并对提示词、响应和连接服务实施控制。
Virtue AI 似乎旨在让这一网关具备更强的自适应能力。整合后的平台不再仅依赖预设规则,还可测试应用、观察变化,并在运行期间执行策略。
Fortinet 尚未提供详细的整合时间表,也未说明每一款 Virtue AI 产品是否都会继续单独提供。这些细节将决定客户获得的是一个连贯的平台,还是又一批彼此分离的控制台。
因此,这项收购会立即改变 Fortinet 的技术资产,但未必会立即改变客户体验。真正的产品过渡将在公告之后才开始。
为什么智能体 AI 安全促成了这笔交易
自主智能体会将模型错误转化为运营安全事件,因为它们能够对系统采取行动,而不仅仅是生成可疑答案。
聊天机器人可能生成不准确的回答。连接到业务系统的智能体则可能将这种错误与获授权操作结合起来。它可能泄露文档、修改记录、调用错误工具,或遵循隐藏在检索内容中的恶意指令。
提示词注入正说明了这一问题。攻击者将指令植入文档、网站、电子邮件或数据库条目中,供 AI 系统随后读取。如果模型将这些材料视为可信指引,攻击者就能改变智能体的行为。
传统 Web 安全控制可以检测可疑请求、恶意文件和已知利用模式。但它们不一定能理解智能体的工具选择是否符合用户意图或组织策略。
这一区别解释了 Fortinet 的时机。该公司推出 FortiAIGate,作为企业 AI 流量的控制点。其与 Nvidia 的集成将产品扩展至数据中心和云端部署,包括自主智能体。
网关可以检查交互,但自主工作流所需的不只是流量过滤。安全团队还需要发现能力、对抗性测试、行为监控、工具治理,以及能够证明控制措施在变化后依然有效的证据。
Virtue AI 围绕 AI 生命周期打包了这些功能。红队测试在部署前探查故障;持续验证在系统变化时重复测试;运行时护栏则评估真实交互并阻止选定行为。
这种分层设计很重要,因为 AI 应用很少保持静态。开发者会切换模型版本、修订提示词、添加检索来源、连接新工具并更改权限。每一项修改都可能使此前的安全评估失效。
Fortinet 首席执行官 Ken Xie 将此次收购概括为“持续 AI 保障”。这一表述指的是持续测试 AI 系统是否仍在既定安全和治理边界内运行的过程。
持续保障是一个很有吸引力的目标,但它也带来了严格的运营要求。测试必须反映真实应用;策略必须足够具体,既能阻止有害操作,又不会妨碍正当工作;监控还必须说明作出某项决策的原因。
当控制措施位于生产工作流内部时,误报的代价尤其高昂。一个会拦截常规工具调用的安全层,可能拖慢员工、打断自动化流程,并促使团队转向未经批准的替代方案。
漏报则带来相反的风险。护栏可能营造安全感,却无法抵御陌生攻击、新的模型行为,或由一连串单独看似无害的操作组成的复杂序列。
Fortinet 的优势在于其已深度部署于企业网络之中。其产品已可观察流量、身份、终端、云资源和安全事件。这些上下文有助于区分正当的智能体行为与可疑活动。
然而,该公司必须在不制造过度复杂性的前提下连接这些信号。买家将期待在 Fortinet Security Fabric 中实现共享策略、统一的事件证据和协同响应。
因此,这笔交易并不只是增加另一款 AI 产品。Fortinet 正试图将网络上下文与模型专属测试和运行时控制结合起来。
Google News 的报道聚焦于收购本身。企业买家则应关注,这种组合能否比独立的专业工具带来更好的检测效果和更简单的运营。
Fortinet 面临 AI 安全整合竞赛
Fortinet 正在应对这样一个市场:主要安全厂商已经收购了提供类似全生命周期防护的初创公司。
Palo Alto Networks 于 2025 年 7 月完成了对 Protect AI 的收购。该公司表示,这笔交易为 Prisma AIRS 增加了模型扫描、态势管理、AI 红队测试、运行时防护和智能体安全能力。
这些能力与 Fortinet 通过 Virtue AI 收购的功能存在重叠。Palo Alto Networks 同样将其平台定位为覆盖开发和运行时,为客户提供一个用于发现 AI 系统、评估风险和实施防护的统一框架。
官方的 Protect AI 公告承认了收购中常见的风险,包括整合挑战、发布延迟、技术缺陷和有限的市场接受度。
这些警示同样适用于 Fortinet。收购一家能力出众的初创公司,并不保证其软件能与大型厂商的授权、支持、策略、遥测和发布系统顺利整合。
Cisco 提供了另一项对比。它在 2024 年完成对 Robust Intelligence 的收购,随后将这家初创公司的技术置于 Cisco AI Defense 的核心位置。
Cisco 表示,Robust Intelligence 带来了算法化红队测试和 AI 防火墙。其 AI Defense 平台旨在保护模型开发、应用部署和生产流量。
Check Point 也收购了 Lakera,这是一家以运行时护栏和提示词注入研究闻名的 AI 安全公司。纵观整个行业,成熟厂商正在收购聚焦型团队,而不是在内部构建每一项能力。
这种整合既反映了客户压力,也反映了厂商野心。安全负责人已经在管理网络、终端、身份、云工作负载、数据丢失防护和应用安全工具。很少有人希望为每一个 AI 应用建立完全独立的运营模式。
大型平台厂商可以通过既有销售渠道和管理系统分发 AI 安全能力,也可以将 AI 事件与更广泛的威胁情报、资产清单和事件响应工作流结合起来。
专业公司仍保有重要优势。它们能够快速行动,专注于新的模型行为,并在无需支持数十年旧架构的情况下设计产品。与通用网络安全团队相比,它们的研究人员通常拥有更深厚的对抗性机器学习经验。
Virtue AI 符合这一模式。这家初创公司于 2024 年由包括 Bo Li、Dawn Song、Carlos Guestrin 和 Sanmi Koyejo 在内的研究人员创立。其公司历史重点介绍了其在对抗性机器学习、模型评估、投毒攻击和智能体安全方面的工作。
Virtue AI 于 2025 年 4 月披露完成 3000 万美元的种子轮及 A 轮合并融资。本轮由 Lightspeed Venture Partners 和 Walden Catalyst Ventures 领投,Prosperity7 及现有投资者参投。
据报道,当时该公司约有 20 名员工,并计划大幅扩招。其表示,客户涵盖金融、医疗保健、信息技术领域的组织,以及多家前沿 AI 实验室。
这份融资报道将 Virtue AI 描述为一个覆盖红队测试、护栏和智能体安全的统一平台。这种广度有助于解释其为何会吸引 Fortinet。
此次收购也发生在 Virtue AI 领导团队环境发生重大变化之后。Axios 在 2026 年 6 月报道称,三位创始人及其他团队成员将加入 Meta Superintelligence Labs。
此前的人才流动引出了一个核心整合问题。Fortinet 可能正在收购有价值的软件、知识产权、客户关系以及仍留任的工程人才。然而,其长期价值取决于能否保留足够的专业能力,以跟上新型攻击和模型的发展。
Fortinet 尚未公开说明哪些 Virtue AI 创始人或员工将加入公司。它也未解释此次收购与报道中 Meta 招聘之间的关系。买家不应假定,与这家初创公司研究历史相关的每一个人都会随技术一同转移。
当前的主要竞争已转向 Fortinet 与其他整合型安全平台之间的较量。Palo Alto Networks、Cisco 和 Check Point 都可以主张,客户应通过自己已经在使用的供应商来保护 AI。
Fortinet 的网络覆盖为其参与这一竞争提供了可信的路径。其挑战在于证明 Virtue AI 带来了差异化保护,而非仅仅实现功能对等。
此次收购不能证明什么
这笔交易扩展了 Fortinet 的主张与能力,但并不能独立证明该组合平台能够在企业规模下保护自主智能体。
AI 安全测试面对的是不断变化的目标。针对某一模型版本评估过的控制措施,可能会在更新后表现不同。当开发者更改提示词、检索数据、权限或工具时,同一应用也可能暴露出不同风险。
Virtue AI 的风险类别目录看起来覆盖广泛。但类别数量并不能说明测试是否代表每位客户的真实工作流,也无法揭示该平台在生产事故发生前捕获新型攻击的频率。
AI 安全产品的独立基准测试仍然有限。供应商采用不同的攻击库、应用配置、定义和评分体系。测试数量更多,并不自动意味着保护更强。
运行时护栏还面临棘手的语义问题:它们必须基于不完整的上下文判断意图。同一项数据库删除操作,在一个工作流中可能是恶意行为,在另一个工作流中却可能必不可少。
组织可以通过收紧权限和设置人工审批关卡来减少这种歧义。即使 AI 安全平台正在监控智能体,这些架构控制措施仍然重要。
设计完善的部署应假定模型层面的防御有时会失效。团队应限制每个智能体的访问范围,隔离敏感系统,记录工具活动,并对具有重大影响的操作要求审批。
Fortinet 应明确说明 Virtue AI 如何与身份和访问控制协同工作。客户需要了解,策略适用于人类用户、智能体、模型、工具,还是同时覆盖所有层级。
数据处理带来了另一个问题。自动化红队测试可能需要提示词、输出内容、文档、源代码或应用细节。受监管组织将需要明确的部署选项和留存控制措施。
Fortinet 已通过 FortiAIGate 部署推广对数据主权的支持。它应说明 Virtue AI 的验证与监控功能能否在本地、由客户控制的云环境中,或通过供应商服务运行。
延迟同样值得关注。内联安全检查会在智能体请求与工具响应之间增加处理步骤。Fortinet 表示,其更广泛的 AI 网关战略强调性能,但收购报道未提供 Virtue AI 的对比延迟数据。
公司必须在检查深度与运行速度之间取得平衡。金融研究智能体通常比管理时效性基础设施的自动化系统更能容忍短暂的审查。
产品打包方式仍不确定。Fortinet 可以将 Virtue AI 整合进 FortiAIGate、单独销售各项组件,或将功能分散到多个产品中。每种方式都会改变部署工作量和采购决策。
单一的整合产品可以减少工具蔓延。但如果客户无法将测试或护栏功能用于竞争对手的防火墙、云平台和安全运营工具,也可能形成锁定效应。
开放互操作性将是一个重要信号。企业 AI 环境通常会组合多个模型供应商、编排框架、数据库、云服务和安全厂商。
Fortinet 的文档已经列出了对主要模型服务的支持。如果 Virtue AI 能够保留广泛的框架支持,并通过标准接口导出发现结果,其价值将进一步提升。
此次收购同样无法消除基本的治理失效。任何运行时产品都无法完全弥补责任不清、智能体权限不受限制、资产清单缺失或事件处置流程缺位的问题。
安全团队必须先知道有哪些 AI 系统存在,才能保护它们。他们必须识别这些系统访问的数据、能够执行的操作,以及对其运行负责的人员。
知识工作者也承担着相关责任。敏感的内部资料可能会通过提示词、上传文件、连接的驱动器或自动检索进入 AI 工具。即使存在安全网关,清晰的信息边界依然重要。
因此,持续保障应被视为一项流程,而非一笔采购。技术可以自动化发现、测试、监控和证据收集;但人仍必须定义可接受的行为,并在条件变化时作出响应。
Fortinet 的收购为这一流程奠定了可信的基础。成功部署的证据仍有待出现。
Google News 头条之后应关注什么
三项信号将显示,Fortinet 收购的是一个战略性产品层,还是仅在纸面上加快了其 AI 安全路线图。
第一项信号是具体的整合发布。Fortinet 应明确指出,哪些 Virtue AI 功能可通过 FortiAIGate 或更广泛的 Security Fabric 获得。
可信的发布应包括共享策略管理、协同告警、智能体和工具发现,以及清晰的响应工作流。客户不应需要在彼此无关的仪表板之间手动切换,才能调查同一事件。
文档披露的信息将与发布公告一样多。架构图、部署要求、支持的框架、数据流和策略示例,能够显示这些产品是否真正协同运行。
Fortinet 还应说明现有 Virtue AI 客户的迁移安排。这些组织需要产品支持、路线图连续性,以及关于合同和数据处理的清晰说明。
如果 Fortinet 能迅速交付整合版本,将强化 Virtue AI 填补了明确平台缺口的论点。模糊的路线图或反复延迟,则会削弱这一解读。
第二项信号是可衡量的技术验证。Fortinet 应公布测试方法、检测结果、延迟测量数据,以及在具有代表性的智能体工作流中的误报数据。
攻击类别数量有助于描述覆盖范围,但买家需要结果。他们需要了解控制措施在提示词注入、数据泄露、恶意工具、不安全代码和多步骤智能体操纵等攻击面前的表现。
独立评估比内部演示更具分量。研究合作伙伴、客户或中立测试机构可以检验,该平台是否能在不让正常工作流无法使用的情况下检测攻击。
Fortinet 应同时报告局限性和成功案例。AI 行为具有概率性,任何护栏都无法保证普遍保护。明确边界能让部署决策更安全。
强劲性能的证据将使此次收购区别于单纯的市场定位。持续的模糊性则会让 Palo Alto Networks、Cisco、Check Point 及专业厂商有空间挑战 Fortinet 的主张。
第三项信号是客户采用情况。Fortinet 必须证明,组织正在生产环境中启用这些能力,而不只是将其作为更大协议的一部分购买。
有价值的采用证据包括受保护应用、受监控智能体、已连接工具或生产策略的数量。Fortinet 无需披露敏感客户细节,也能报告有意义的运营指标。
客户案例应描述具体环境和结果。关于阻止一次不安全工具调用的详细叙述,比笼统宣称提升 AI 信心更具洞察力。
采用情况也将检验平台战略。客户可能更倾向于从现有网络供应商那里获得安全控制,尤其是在这种选择能简化采购和事件运营时。
其他买家则可能偏好可跨多个安全平台运行的独立产品。Fortinet 必须证明足够的互操作性,避免让 AI 防护看起来只是在封闭环境中可用的扩展功能。
这三项信号应塑造读者对未来 Google News 收购更新的解读。产品整合、技术验证和生产环境采用,比又一则关于产品组合广度的公告更重要。
Fortinet 做出了一项合乎逻辑的竞争举措。Virtue AI 为成熟的网络安全平台增加了专业研究、自动化测试、智能体监控和运行时控制能力。
此次收购也让 Fortinet 能够直接回应那些收购了 Protect AI、Robust Intelligence 和 Lakera 的竞争对手。只有当客户能在真实条件下比较整合产品时,这一回应才算完整。
对于安全负责人而言,眼下的行动不应是因收购新闻而替换既有架构,而是盘点活跃智能体、记录其权限、梳理其工具连接,并确定运行时控制应部署在何处。
然后,向 Fortinet 及其竞争对手提出同样的问题:哪些变更会触发新的测试?哪些数据会离开环境?如何衡量误报?策略能否跨模型和工具跟随智能体?
这些答案将揭示,持续 AI 保障是否正在成为一门运营安全学科,还是仍只是一句具有说服力的营销口号。



