top of page

Onyx Security 融资 1.13 亿美元,检验企业 AI 治理

Onyx Security 完成 1.13 亿美元 B 轮融资,其面向企业 AI 治理的主张登上 Google News,也迎来了更严峻的考验。该公司如今必须证明,软件能够监管自主智能体,同时不会成为错误、延迟或不受约束权限的又一来源。

Bessemer Venture Partners 领投本轮融资,Cyberstarts、TCV、Conviction、FirstMark、Vintage、QuantumLight 和 G Squared 参投。这笔融资使 Onyx Security 自 2024 年成立以来披露的累计融资额达到 1.53 亿美元。

本轮融资之所以引人关注,是因为 Onyx 在宣布融资前仅四个月才结束隐身模式。公司表示,这一期间营收增长了四倍,但尚未披露经审计的数据或可比较的客户留存数据。眼下的核心较量已十分明确:运行时控制平台必须优于分散的权限、日志、模型防护措施和人工审批流程。

1.13 亿美元融资将安全理念转化为执行力考验

Onyx Security 已获得充足资金,用以检验 AI 智能体治理能否成为独立的企业软件品类。

公司于 2026 年 7 月 29 日在纽约和特拉维夫宣布融资。其 B 轮融资公告确认 Bessemer 为领投方,并列出了另外七家参投机构。

Onyx 表示,这笔资金将用于开发新的专有模型,并扩大企业销售业务。该计划延续了其 3 月的产品发布,当时公司获得了 4,000 万美元种子轮及 A 轮融资。

时间线值得关注。Onyx 由 Maxim Bar Kogan 和 Gil Elbaz 于 2024 年创立,随后低调运营约 18 个月。公司进入公众视野时已有超过 70 名员工,并称拥有多家《财富》500 强客户。

新一轮融资到来时,公司尚未完成一个典型的公开市场学习周期。买方、研究人员和竞争对手仅有数月时间考察该平台的实际成效。

这种速度使其不同于常规融资新闻。Onyx Security 的融资如今代表着对一个运营层的押注——这一层仍处于早期阶段,技术难度高,且缺乏统一标准。

公司将其产品称为安全 AI 控制平面。控制平面是一个中央层,用于盘点智能体、应用策略,并协调这些智能体如何与企业系统交互。

Onyx 表示,其平台可发现组织内来自第三方和内部开发的智能体,随后在执行过程中监控其推理和行为,并应用相应规则。

据称,这些控制措施可以阻止某项操作、缩小智能体允许执行的范围、要求人工审批,或重定向智能体。这种干预发生在下游应用接受所请求操作之前。

这一差异至关重要。传统监控通常是在软件已经执行操作后记录事件;Onyx 销售的能力则是在工作流仍处于活跃状态时评估并改变智能体行为。

公司的发布材料介绍了一种监管其他智能体的 Guardian Agent。Onyx 表示,专有模型可帮助该监管者理解智能体的推理、上下文及预期操作。

这种架构将一个基于 AI 的系统置于另一 AI 智能体与其希望使用的企业资源之间。该资源可能是代码仓库、财务系统、客户数据库或工作场所应用。

与静态访问规则相比,这种方法有望提供更具上下文感知能力的控制。但它也引入了第二个推理系统,其判断同样需要接受评估、安全防护和审计。

Onyx 表示,银行、科技、保险和能源行业的企业已经在使用其平台。公司尚未公开确认大多数客户身份、披露部署规模,或发布独立的性能结果。

Revolut 是融资公告中点名的客户。其安全工程负责人 Uros Solar 表示,Onyx 可为多家编程智能体提供商提供可见性和运行时控制。

这一案例为产品提供了具体应用场景。一家公司可以允许来自不同供应商的编程智能体,同时使用一个外部层来观察其请求并阻止特定操作。

因此,B 轮融资支持的不仅是客户获取,也是在尝试将运行时监管确立为企业单独采购的基础设施,而非附属于模型和智能体平台。

Google News 的报道可以放大本轮融资的规模和速度,却无法回答这一控制层能否在生产环境中可靠识别不安全行为。

这个尚未解答的问题,如今定义了 Onyx 的下一阶段。

为什么 AI 智能体治理正成为运行时问题

企业 AI 治理正在从书面政策转向必须在每一次关键智能体操作中运行的控制机制。

早期的生成式 AI 系统大多只是返回供人审阅的文本。主要担忧包括错误回答、机密提示词、版权风险和不当生成内容。

AI 智能体改变了这一风险格局,因为它们能够调用工具。一个智能体可能读取电子邮件、查询内部数据、修改代码、创建支持工单,或更新客户记录。

工具访问会将不可靠的回答转化为潜在的运营事件。建议执行一条数据库命令与实际执行该命令之间的差异,可能决定错误是否仍只是理论风险。

智能体还可能将多个各自看似可接受的操作串联成不安全的结果。读取文件、总结内容和发送消息,在单独评估时都可能显得无害。

但在错误的上下文中,这些步骤组合起来可能暴露受保护信息。因此,身份、目的、操作顺序和目标位置,都与每一次授权决策相关。

传统的身份与访问管理依然重要。它可以决定某个账户能够访问哪些系统,以及该账户可以执行哪些操作。

但智能体会在这些权限范围内制造模糊性。一个有效账户可能在处理了被操纵的文档或指令后,为无效目的请求本来被允许的操作。

提示词注入正说明了这一问题。当不受信任的内容提供指令,将模型从用户预期任务引向其他方向时,就会发生提示词注入。

普通应用可以将文档视为数据。智能体则可能把同一文档的部分内容解释为命令,尤其是在应用没有保持严格信任边界时。

OWASP 威胁指南将目标劫持、工具滥用、身份滥用和级联故障列为新兴智能体风险。这些问题超出了模型准确性的范畴。

随着智能体执行更长的工作流,风险也会扩大。开端处的小错误可能影响后续的工具选择、权限和输出。

Onyx 的应对方式是持续观察和干预。该平台不会一直信任智能体直至出现警报,而是在整个工作流中评估其行为。

这一模式类似于运行时应用保护,但智能体推理增加了不确定性。安全平台必须判断某项操作是否符合用户目标、组织策略和当前上下文。

静态规则对于清晰的限制仍然很有价值。公司可以禁止智能体将财务记录发送到获批域名之外,或禁止其未经审查合并代码。

更困难的情况需要依赖上下文判断。智能体通常可能有权访问客户数据,但如果请求紧随嵌入外部支持工单的指令之后,就可能变得可疑。

Onyx 表示,其专有模型用于处理这些情形。公司尚未发布足够的独立测试,以证明这些模型的误报率、漏报率或抵御对抗性操纵的能力。

这些指标很重要,因为干预会带来运营成本。拦截过少的控制措施会让危险行为不受影响;拦截过多则会阻碍员工获得预期的生产力提升。

延迟是另一项权衡。每增加一次评估都可能拖慢工作流,尤其是在智能体需要执行许多步骤或调用多个工具时。

系统还必须保留足够的上下文,才能做出准确判断。这些上下文可能包括敏感提示词、内部文档、用户身份、工具输出和安全策略。

因此,治理软件成为组织敏感数据路径的一部分。买方必须评估平台如何存储、处理、隔离和审计这些信息。

NIST AI 框架支持覆盖治理、测量、管理和风险映射的全生命周期方法。运行时控制可以支持这种方法,但无法取代它。

组织仍需要明确的责任归属、测试实践、事件响应以及对可接受用途的限制。它们还必须决定哪些操作需要确定性规则,而不是基于模型的判断。

这也是为什么 AI 智能体治理不能被简化为一个仪表盘。资产盘点和报告可以帮助团队了解部署情况,但无法在执行瞬间阻止不安全操作。

Onyx 押注于企业愿意在同一平台上为这两项功能付费。这笔融资表明,投资者预计随着智能体获得更广泛权限,这一需求将变得迫切。

这项押注只有在运行时治理既能保持有效、又不会把每个智能体工作流变成一连串安全审查时,才能成功。

Google News 的关注加大安全巨头与智能体平台的压力

Onyx 的融资对既有安全厂商和 AI 提供商施加压力,要求它们说明谁应掌控智能体与其工具之间的控制点。

大型网络安全厂商已经保护身份、端点、云工作负载、应用和数据。许多厂商可以扩展现有产品,以检测 AI 使用情况或管理对特定模型的访问。

AI 平台同样提供原生防护。模型提供商可以限制工具调用、定义权限、创建审计日志,并要求在敏感操作前进行确认。

云服务提供商控制着另一层。它们管理服务身份、网络策略、数据边界以及支撑企业智能体的基础设施。

Onyx 认为,这些层面都无法提供完整且供应商中立的视图。其平台旨在观察多个提供商的智能体,以及内部工程团队构建的系统。

如果企业持续使用多个模型,这种中立性就具有战略价值。买方可能为软件开发、客户服务、研究和财务运营分别部署不同的智能体。

每个智能体提供商都能提供自己的控制机制,但安全负责人可能不希望采用彼此孤立的策略系统。他们通常需要覆盖整个组织的一套资产清单和一套执行模型。

Google News 的曝光为 Onyx 提供了有力的品类叙事。但这并不赋予其对该品类的主导权,尤其是当相邻领域的厂商已经拥有企业客户关系和遥测数据时。

成熟的安全公司可以将智能体控制功能加入客户已经在运行的平台。它们可能无需引入新的管理控制台,就能连接身份数据、数据泄露防护规则、云活动和端点信号。

专注于 AI 安全的初创公司能够更快响应新型智能体架构。它们面临的挑战是:在现有平台加入类似功能后,证明自家产品仍有必要存在。

智能体供应商则面临另一种矛盾。原生控制措施能够深入理解自身系统,但企业可能不愿让供应商自行监管自己。

独立的控制层承诺提供独立执行能力。理论上,即使团队更换模型或接入新工具,它也能应用统一的政策。

然而,外部控制层依赖集成。当供应商更改接口、加密内部推理过程,或仅暴露有限的执行数据时,其覆盖能力可能会削弱。

这场争论并不只是 Onyx 与某个竞争对手之间的较量,而是集中式运行时监管与分布于现有基础设施中的控制措施之间的架构之争。

分布式控制具备贴近性。身份系统了解用户,云平台了解资源,模型供应商了解其智能体。

集中式监管则提供协调能力。它可以连接这些领域的信号,并将一项工作流视为连续过程,而不是互不相关的事件来评估。

两种模式都可能失败。分布式控制可能在不同产品之间留下政策缺口;集中式平台则可能成为瓶颈或高价值攻击目标。

Onyx Security 的融资轮为这家初创公司争取了时间,使其能在现有厂商确定战略之前构建集成能力。它也能在买家仍在定义需求时扩充销售团队。

其 3 月发布表明这一市场仍处于早期阶段。Onyx 表示已与 AI 和安全系统完成集成,但未公布完整的兼容性地图。

7 月的公告称已整合数十家 AI 供应商。公告还提及 6 月与 Anthropic 的集成,但没有提供有关保护效果的详细公开测量数据。

这些合作关系可以改善分销能力和技术覆盖范围。但它们并不能证明 Onyx 能够发现原生控制措施会遗漏的攻击或失误。

SecurityWeek 的报道将 Onyx 置于不断增长的企业智能体安全市场之中。与其将这轮融资视为一般性的 AI 融资事件,这一框架更有参考价值。

竞争的核心问题在于执行应位于何处。买家必须决定,控制应嵌入每个智能体之中、置于身份层、靠近受保护的应用,还是位于整个环境之上。

企业最终可能会结合这些立场。原生限制可以约束智能体,身份系统可以限制凭证,而运行时监管可以评估上下文。

分层安全可降低对单一决策点的依赖。但它也增加了集成工作,并造成哪个系统拥有最终决策权的不确定性。

因此,Onyx 必须证明的不仅是检测准确率。它还需要在其决策与云政策、应用规则或人工审批发生冲突时表现出可预测的行为。

安全团队也会期待在干预后获得清晰证据。他们必须了解适用了哪项政策、哪些上下文影响了决策,以及操作人员如何能够对错误拦截提出异议。

这一需求将治理与组织记忆联系起来。团队需要可搜索的记录,将智能体行为、审批、政策和事件关联起来。结构化的 AI knowledge base可以帮助保留这些证据,尽管它并不是执行系统。

Onyx 所属类别越强大,大型供应商就越会迅速打包推出类似承诺。它的优势必须来自部署成果,而不只是类别话术。

Google News 的关注可能让更多买家认识这家公司。企业续约将决定其控制平面会成为基础设施,还是仍只是一款额外的安全产品。

融资数字无法证明什么

大额融资验证了投资者需求,但并不能验证 Onyx 的技术主张或客户成果。

Onyx 表示,自结束隐身运营以来,其营收增长了四倍。这个百分比听起来很可观,因为比较的起点是未披露的早期基数。

该公司尚未公布年度经常性收入、合同期限、续约率或与试点相关的收入占比。它也没有披露每位客户管理了多少智能体。

缺少这些背景信息并不会否定增长主张,但会限制外部读者能够从中推断出的内容。

同样的谨慎也适用于客户数量。Onyx 表示,数十家领先企业正在使用其平台,其中包括多个关键行业的《财富》500 强公司。

一次部署可能从有限评估到全组织范围的执行不等。这些安排对于产品成熟度、安全暴露程度和经常性收入有着不同含义。

独立技术证据仍然有限。Onyx 描述了其模型的功能,但公开资料并未提供基准测试设计、攻击覆盖范围或对比性能。

运行时 AI 安全尤其难以评估。测试必须代表真实的工具、权限、工作流、攻击以及合理的边缘情况。

一个平台或许能在已知的提示注入示例中表现良好,却可能在攻击者将指令分散到多份文档中时失效。它也可能遗漏由单独看均可接受的步骤组成的有害工作流。

误报带来了不同的风险。员工可能绕过他们认为过于嘈杂的控制措施,而管理员也可能削弱政策以减少中断。

人工审批并不是完整答案。审查人员可能产生告警疲劳,在缺乏充分上下文的情况下批准请求,或过度相信由智能体生成的解释。

监管智能体的设计同样值得审视。Onyx 表示,其系统使用专有模型来解释并重定向其他智能体。

监管模型可以为政策执行带来上下文推理能力。但它也可能产生幻觉、误解意图,或变得容易受到被操纵输入的影响。

企业应询问,关键拦截依赖确定性规则、概率性判断,还是两者兼有。他们还应了解 Onyx 如何在部署新的监管模型前测试更新。

变更管理很重要,因为模型更新可能改变政策行为。即使书面规则保持不变,昨天获准的请求今天也可能被拦截。

审计人员需要版本记录,将每项决策与当时使用的模型、政策、证据和集成状态关联起来。

买家还应审查故障模式。如果 Onyx 服务不可用,智能体可能停止运行、在无监管状态下继续运行,或进入受限模式。

每种选择都要付出代价。故障关闭可能中断重要工作,而故障开放则会允许活动在缺少承诺的治理层的情况下继续进行。

数据处理带来了另一个问题。有效监管可能需要访问提示词、中间输出、工具参数、用户身份和专有文档。

这种访问使控制平面成为集中的安全目标。企业需要强大的隔离、保留期限限制、加密、访问控制和事件报告机制。

Onyx 的地域布局增加了运营复杂性,其团队分布在以色列、美国和加拿大。受监管行业的客户将与技术性能一同评估数据位置和分包商安排。

监管对齐不应被误认为合规认证。软件可以帮助收集证据或应用政策,但责任仍由部署智能体的组织承担。

NIST 生成式 AI 概要强调治理、部署前测试、内容溯源和事件披露。它将风险管理视为一个过程,而非产品功能。

这一区别对营销主张至关重要。一个组织不能购买 AI 控制平面后,就假定每种使用场景都已变得安全、合法或恰当。

公司的更窄承诺更容易测试。它表示能够发现智能体、观察其行为、执行政策,并在选定操作完成前进行干预。

企业应在自身条件下测试这些功能。有效的评估应包括对抗性文档、被盗用的凭证、模糊请求、链式工具、服务中断和政策冲突。

团队应将结果与现有控制措施进行比较,而不是与毫无保护的基线比较。这种比较能够揭示新平台是否带来了有意义的覆盖能力,还是仅仅重复了现有能力。

他们还应追踪节省的时间。如果治理产品需要持续的人工审查,或产生团队无法解决的调查,它创造的价值就会有限。

融资证明 Onyx 可以以更大规模开展这些测试,但并不能证明测试结果。

三个信号将决定 Onyx 的押注能否成立

下一阶段取决于可衡量的部署、可防御的集成,以及运行时干预在不阻碍正当工作的情况下提升安全性的证据。

第一个信号是客户从初始部署向外扩展。Onyx 必须证明,企业能够从狭窄评估转向生产环境,并覆盖更多智能体、用户和关键工具。

具名的参考客户将比笼统的数量更重要。详细案例应说明受治理的是哪些工作流、哪些操作被阻止,以及团队如何衡量运营影响。

续约将提供另一个有用指标。经历过真实事件和误报后仍续约的客户,提供的证据比刚开始试用的客户更有力。

如果 Onyx 报告更广泛的部署和持续的续约,其控制平面论点将更具说服力。持续依赖未披露客户则会使采用深度仍不确定。

第二个信号是独立技术验证。Onyx 需要进行测试,考察其在多家智能体供应商环境下的检测能力、干预准确率、延迟和韧性。

最可信的证据应包括真实的工具链,并公开足够的方法论,以便安全从业者评估结论。

没有任何基准能够代表所有企业。但可复现的评估仍会使产品主张更容易与原生防护措施和竞争性安全层进行比较。

验证还应涵盖针对监管系统本身的攻击。研究人员需要了解,被操纵的上下文是否会误导控制层或隐藏恶意意图。

公开的事件处理同样重要。安全供应商通过记录失败、迅速修复,并说明客户应如何评估暴露情况来赢得信任。

如果独立测试表明运行时控制能够在不过度干扰业务的情况下阻止攻击,那么 Series B 的叙事就获得了技术层面的支撑。若结果薄弱或缺乏透明度,则会强化采用更狭窄、确定性控制措施的理由。

第三个信号来自既有安全厂商和智能体平台的反应。原生治理功能可能会降低市场对独立产品的需求,或改变 Onyx 的价值交付方式。

模型提供商或许会开放更丰富的策略接口和执行数据。云平台则可能在现有服务中整合智能体身份、工具权限、网络上下文与监控能力。

安全厂商可能会在已部署于大型企业的产品中,加入跨提供商的智能体资产清单和运行时强制执行能力。

当提供商发布有用接口时,Onyx 可以从这些发展中获益。但如果某个平台以更低的集成成本提供了足够的原生控制能力,它也可能失去议价空间。

如果企业仍坚持多模型环境,公司的供应商中立定位将更具价值。如果买方集中采用单一云平台和单一智能体平台,这一定位的差异化程度就会下降。

这正是 Google News 标题背后的核心权衡。集中式治理承诺提供一致的监督,但它必须与已经掌控身份、数据、应用和模型的系统完成集成。

Onyx 拥有资金、早期客户、经验丰富的投资者,以及一个明确要解决的问题。但它所处的市场中,技术标准、采购职责和竞争边界仍未尘埃落定。

对开发者而言,这轮融资表明,进入生产环境的智能体将面临更多策略检查和审计要求。工具调用、身份上下文、审批状态和追踪记录应成为一等设计考量。

企业买家应在采购另一层安全防护之前先定义成功标准。他们可以衡量被阻止的操作、误拦截、审查时间、工作流延迟、集成覆盖率和事件解决速度。

知识工作者也应关注,因为智能体治理将影响工作场所助手能够访问什么、能够做什么。控制措施可能决定智能体是否可以发送消息、修改记录,或在无需确认的情况下采取行动。

眼下的故事是一笔 1.13 亿美元的投资。更长远的故事将是 Onyx 能否将概率性的监督转化为可靠的企业级控制。

关注接下来的客户披露、独立评估和平台回应。这些信号将表明 Onyx 是在构建持久的基础设施,还是在填补一个暂时的缺口。

Google News 可以持续关注这笔融资,但买家应提出一个更严格的问题:该平台是否能阻止后果严重的错误,同时让合规的智能体完成工作?

 
 

免费开始

一款本地优先的AI助手,具备个人知识管理功能

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)M-Chip Mac

在你的大脑里添加一个搜索栏

Ask remio

记住一切

​无需整理

bottom of page