top of page

Outerlimit AI 智能体安全方案携 1600 万美元融资亮相,但真正的赌注在于执行控制

1天前
讀畢需時 15 分鐘

Outerlimit 携 1600 万美元种子前融资正式亮相,并提出了一项明确承诺:在连接的工具执行不安全操作之前,阻止 AI 智能体的行动。Outerlimit AI 智能体安全平台会在智能体请求访问软件、数据或基础设施时,应用零信任授权机制。

这种方法将安全决策推进至操作本身发生的更近处。它也挑战了一种常见的企业策略:围绕智能体进行监控、过滤提示词,并在执行后调查可疑行为。

该公司进入的是一个拥挤的市场,其中包括 Noma Security、Zenity、Cymphony 以及成熟的身份管理供应商。不过,它真正的对手并不是某一家竞争者,而是这样一种假设:一旦智能体被赋予实质性权限,可见性和模型层面的护栏就能提供足够的控制。

Outerlimit AI 智能体安全方案携大型种子前融资亮相

这笔融资之所以重要,是因为 Outerlimit 正试图将运行时授权确立为企业 AI 基础设施中的独立层级。

Outerlimit 于 2026 年 9 月 22 日结束隐身状态。其 1600 万美元融资获得了 AlbionVC、Evolution Equity Partners 和 Crane Venture Partners 的支持。

该公司称,这笔融资是网络安全领域规模最大的种子前轮融资之一。这一比较来自 Outerlimit,尚未在所有私营网络安全融资案例中得到独立验证。

多位战略天使投资人也参与了本轮融资,包括 Charles Gorintin、Brian Murphy、Scott Price、Sam Morgan、Kyle Griswold、Nicola Sinclair、David Garfield 和 Manish Madhvani。

Outerlimit 的业务据点位于伦敦和纽约。其创始人为 Tony Pepper、Neil Larkins 和 Peter Vincent。

Pepper 和 Larkins 此前曾帮助创建电子邮件安全公司 Egress。KnowBe4 于 2024 年收购 Egress,这让两人积累了面向大型组织开发和销售安全软件的经验。

Vincent 则拥有不同的背景。他是一名理论神经科学家,曾在 University College London 的 Sainsbury Wellcome Centre 和 Gatsby Computational Neuroscience Unit 学习。

安全运营与计算研究的结合,契合了 Outerlimit 所选择的问题。AI 智能体将概率性决策与对确定性企业系统的直接访问结合在一起。

智能体可能会读取客户记录、查询数据库、更新源代码,或发起财务工作流。因此,一条错误指令带来的后果远不止是不准确的回答。

Outerlimit 表示,其平台会在工具执行时连接身份、授权和操作。在这一语境下,工具是让智能体能够影响另一系统的外部功能。

该公司将这一节点称为“智能体操作层”。它希望安全团队能够定义:哪个智能体可以执行特定操作、以谁的权限执行,以及在何种上下文中执行。

据该公司介绍,该平台覆盖三个阶段:发现智能体和已连接工具、观察其行为,并在执行期间实施策略。

发现功能解决了一个迫切的运营问题。大型组织可能会积累内部智能体、第三方助手、Model Context Protocol 服务器和未经批准的自动化工具,却没有维护一份可靠的统一清单。

观察功能会映射这些系统试图执行的操作。随后,执行控制将决定请求的操作应当继续、接受额外审批,还是被阻止。

这一顺序让 Outerlimit 能够在客户尚未准备实施严格控制前介入。企业可以先识别自身的智能体足迹并研究其行为,再启用限制性策略。

Outerlimit 表示,它正在与 Fortune 500 和 FTSE 100 组织合作。该公司尚未公开这些客户的身份,也未发布可供外部研究人员评估的部署结果。

这一区别至关重要。早期企业参与表明市场确实存在兴趣,但尚不足以证明其性能、覆盖范围或运营成熟度。

Outerlimit 推出的并非传统聊天机器人过滤器。其核心主张围绕操作所附带的权限,而不取决于底层模型看起来是否对齐或可信。

因此,这笔融资不只是又一则 AI 安全融资消息。投资者押注的是这样一种理念:智能体需要一层围绕其不断变化的行为而设计的授权机制。

为何企业智能体正在给现有控制措施带来压力

AI 智能体能够通过受信任的企业连接采取行动,因此会将模型错误转化为运营事件。

聊天机器人会生成供人审核的文本,而智能体能够选择工具、组织参数,并在有限人工参与下执行一连串操作。

这种差异扩大了攻击面。智能体可以处理来自电子邮件、网页、文档、支持工单或已连接应用中的恶意内容。

间接提示词注入会将恶意指令隐藏在这些外部内容中。智能体在执行原本合法的任务时会解读这些指令,从而改变自身行为。

这一问题并非纯粹的理论风险。NIST 曾警告,许多智能体仍然容易受到智能体劫持的影响,即遭操纵的数据会导致非预期且有害的操作。

设想一个负责总结传入客户请求的智能体。一张恶意工单可能会指示它提取私密信息,并通过另一个已连接工具传输这些数据。

该智能体可能同时持有执行这两项操作的有效凭证。传统身份验证会确认凭证有效,即使这项组合操作违背了用户意图。

这会形成一个“混淆代理人”问题:受信任的系统代表攻击者或一条非预期指令,使用了合法权限。

当工作流跨越多个工具时,权限也更难被清晰理解。智能体可能读取一份文档、调用内部服务、更新记录,然后发送消息。

每一个孤立的操作看起来都可能可以接受。只有当安全团队审视完整序列、其目的以及背后的身份时,危害结果才会显现。

OWASP 将这一问题的一部分归类为过度代理能力。这一风险结合了过度功能、过度权限或过度自主性。

现有身份系统依然重要,但其中许多是围绕人员、服务和相对稳定的应用角色设计的。智能体引入了更具流动性的执行模式。

员工通常具有可识别的岗位职能和既定的访问权限配置。软件服务一般执行一组范围狭窄、可预测的操作。

智能体可以为每项任务构建新的计划。其所请求的工具、参数、目标和操作顺序,都可能随模型输出和外部上下文而变化。

这种可变性给身份提供商、应用网关、数据安全平台和安全运营团队带来压力。它们各自控制着工作流的一部分,但没有任何单一产品能自动理解其完整意图。

仅靠监控无法挽回每一次有害操作。如果智能体已经传输了数据、删除了记录或更改了生产基础设施,再详细的告警也来得太晚。

提示词过滤还有另一项局限。它试图在智能体行动前判断语言是恶意、模糊还是良性。

攻击者可以改变措辞、将指令拆分到多个来源中,或利用工具之间的交互。即使没有任何恶意提示词,良性模型错误也可能导致不安全的操作。

Outerlimit 的核心论点是,企业需要一个最终的确定性检查点。模型可以保持概率性,但授权决策必须遵循可执行的策略。

随着企业将智能体连接到更多高价值系统,这种压力将不断增加。只读实验带来的后果有限,而生产环境中的智能体需要写入权限和对外通信能力。

开发者同样会在更小规模上面对这一问题。一个可以修改代码仓库、运行 shell 命令并访问部署凭证的智能体,代表着一个高度集中的运营身份。

因此,企业买家需要的不只是一个列出可用智能体的仪表盘。他们需要证据证明,策略能够在不断变化的模型、工具和编排框架中持续有效。

知识工作者也与这一转变息息相关。他们的文档、消息和记录下来的决策,正越来越多地为自动化工作流提供上下文。

管理完善的 AI knowledge base 可以改善上下文组织,但不能替代围绕智能体操作的权限、审批边界或运行时执行控制。

核心问题在于权限。一旦智能体能够改变其对话窗口之外的世界,每一次工具调用都会成为一项安全决策。

真正的赌注是操作发生时的授权

Outerlimit 押注的是,安全控制必须位于智能体的决策与实际执行该决策的工具之间。

零信任意味着,任何主体都不会仅仅因为已经位于网络内部而获得永久信任。每一次访问请求都必须根据身份、上下文和策略进行评估。

Outerlimit 希望将这一原则从网络访问扩展至智能体执行。请求的操作将成为安全基础设施评估的基本单元。

该公司表示,其去中心化架构采用加密执行机制。在工具执行时,它会绑定智能体的身份、其授权以及其请求的操作。

这一设计旨在减少对存储于中心化位置的长期凭证的依赖。它还试图为行为主体与每一项获准操作之间建立可审计的关系。

这里的“去中心化”需要谨慎理解。Outerlimit 描述的是一种分布式安全架构,而非公共区块链或无许可网络。

其公开材料尚未提供足够的技术细节,无法进行独立的架构评估。买方将需要涵盖密钥管理、策略分发、故障模式和执行部署位置的文档。

不过,其概念模型依然清晰。策略引擎不应只是决定某个智能体能否访问客户关系管理平台。

它还应决定该智能体能否读取指定记录、更新获准字段,或向已批准的目标发送数据。

上下文可以进一步缩小决策范围。相关属性可能包括人类用户、当前任务、数据分类以及工作流中的早期步骤。

例如,支持智能体可能需要读取客户档案并起草回复,但它并不会自动获得导出整个客户数据库的权限。

另一个智能体可能负责准备软件补丁。它可以获得代码仓库访问权限,却不应同时获得向生产环境无限制部署代码的权限。

这类似于最小权限安全原则,即每个主体仅获得完成其任务所需的访问权限。智能体使实施变得更复杂,因为它们的计划是动态的。

Outerlimit 提出的应对方案,是围绕这种动态行为实施确定性控制。即使模型满怀信心地请求执行某项操作,系统仍可拒绝。

这种区别将运行时授权与模型对齐区分开来。对齐试图影响智能体的选择,而授权则限制周边系统允许其执行的范围。

两者都不可或缺。表现良好的模型能够减少有害请求,但外部控制的前提是模型行为可能失效。

这种方法也不同于执行后的检测。检测用于识别可疑模式,而控制则试图阻止未经授权的状态变更。

OWASP 发布的智能体安全指南建议采用最小化工具访问权限、按工具划分的权限范围,以及针对敏感操作的明确授权。

Outerlimit 的主张与这一方向一致。尚待回答的问题是,其实现方式能否在不造成持续审批延迟的前提下,保留有用的自主性。

过于宽泛的策略会让危险请求通过。过于狭窄的策略则会中断正当工作,并促使团队绕过控制措施。

语义歧义带来了另一项挑战。策略引擎可以轻易阻止被禁止的 API 端点,但业务意图更难编码。

获批退款和欺诈退款可能调用同一项应用功能。两者的差异可能取决于客户历史、金额、证据和组织规则。

因此,Outerlimit 必须将确定性控制与足够的工作流上下文结合起来。否则,它可能只是在执行技术权限,却无法识别有害但形式上合规的操作。

密码学绑定能够确认是哪一身份请求了某项操作,却无法独立判断更广泛的业务决策是否明智。

对于部分高影响操作,人工审批仍将不可或缺。优秀的运行时安全机制应识别这些操作,而不让人们审查每一次常规工具调用。

这种平衡构成了产品真正的技术考验。它必须限制智能体权限,同时保留推动企业采用智能体的速度与灵活性。

拥挤的 AI 安全市场正向运行时控制汇聚

Outerlimit 发现了一个真实的安全缺口,但成熟创业公司和大型厂商已在向同一个控制点推进。

Noma Security 为 AI 应用和智能体提供发现、态势管理、红队测试和运行时保护。该公司于 2025 年 7 月宣布完成 1 亿美元 B 轮融资。

Zenity 专注于保护企业智能体和低代码自动化在其整个生命周期中的安全。该公司于 2026 年 8 月宣布完成 1.25 亿美元 C 轮融资。

Cymphony 于 2026 年 9 月亮相,披露融资额为 3000 万美元。其平台专注于发现和治理可访问企业系统的智能体。

一份近期市场报告还指出,Microsoft、Okta、CyberArk、Wiz 和 Varonis 等公司正将身份或数据控制扩展至智能体领域。

其他专业厂商从不同切入点应对这一问题。一些厂商在部署前检查提示词、模型、数据流或智能体技能。

另一些厂商提供监控模型流量的网关。身份厂商则聚焦于非人类身份、凭证使用和特权访问。

应用安全公司扫描智能体代码和集成。云安全平台能够观察基础设施行为及敏感数据流动。

这些类别正日益重叠。客户可能会在智能体安全、AI 安全态势管理、运行时保护或身份治理等不同标签下遇到相似承诺。

Outerlimit 必须证明,独立的操作层产品为何能比在现有安全平台中添加智能体功能提供更好的控制。

其聚焦方向可能形成优势。专为此目的构建的授权层可以独立于模型、编排框架和已连接应用。

这种独立性将有助于采用多种智能体平台的企业。安全团队通常更偏好统一的策略界面,而不是为每个模型提供商设置独立控制。

不过,独立性也意味着集成工作。运行时产品需要可靠地洞察工具调用,并在可允许或拒绝调用的位置进行可靠部署。

智能体并不遵循统一的架构。一些使用直接 API 调用,另一些则依赖浏览器自动化、本地软件、代码执行或专有连接器。

Model Context Protocol 正在提升工具连接的标准化程度。它也带来了另一条需要安全团队清点和治理的供应链。

恶意或遭入侵的 MCP server 可能暴露危险工具或提供误导性描述。智能体随后可能基于错误假设选择工具。

OWASP 的MCP 风险框架强调了过度能力、上下文操纵、不安全引用和隐蔽通信通道等问题。

Outerlimit 表示,它可以在发现智能体和工具的同时发现 MCP servers。买方应测试这种发现能力是否适用于托管、本地和非官方部署。

因此,竞争较量远不止功能列表。厂商必须在不要求彻底重构应用的前提下,保护异构的智能体环境。

大型安全公司拥有分销能力、既有客户关系,以及身份或网络遥测数据的访问权限。创业公司则能围绕新的智能体架构更快行动。

Outerlimit 的创始人了解企业安全销售,这应有所帮助。但他们过去的成功并不能保证这一特定架构会成为标准。

投资者也与更广泛的类别存在重叠。Evolution Equity Partners 在投资 Outerlimit 的种子前轮之前,曾领投 Noma Security 的 B 轮融资。

这并不意味着产品相同。但这表明,专业投资者预计企业智能体周边将出现多层安全防护和多家厂商。

整合也是另一种可能结果。成熟平台已经通过收购增加 AI 安全能力。

因此,创业公司无需成为唯一的授权标准也能取得成功。它可以积累对更大型身份、云或安全提供商有价值的技术或客户势能。

对于买方而言,拥挤的市场既带来议价空间,也带来困惑。相似的措辞可能掩盖执行、部署、覆盖范围和策略粒度方面的实质差异。

有用的评估应从具体操作开始。团队应询问产品能观察哪些工具调用、能阻止哪些调用,以及控制发生在何处。

他们还应测试连接失败时会发生什么。运行时安全层必须明确,受保护操作是开放式失败、封闭式失败,还是进入受限运行模式。

证据将比类别宣称更重要。参考部署、攻击模拟、延迟测量和独立技术测试,将把可信控制与精致仪表盘区分开来。

零信任主张仍需独立验证

Outerlimit 描述了一种看似合理的架构,但其公开发布仍留下了有关部署、有效性和运营成本的关键问题。

该公司尚未发布第三方基准,说明其控制措施阻止有害操作的频率。它也未披露正当工作流的误报率。

这些指标虽难以衡量,却至关重要。阻止每一项不确定操作会带来出色的预防统计数据,却也会造就一个无法使用的智能体系统。

允许模糊请求将保留生产力,却会削弱安全承诺。客户需要在两个维度上都看到结果。

覆盖范围同样重要。Outerlimit 必须能够运行于并非为其平台设计的智能体、工具、模型、云和内部应用之中。

基于单一编排器的演示无法证明广泛的企业兼容性。生产系统包含遗留 API、自定义自动化,以及通过并不完美的流程共享的凭证。

去中心化架构也需要审视。安全团队应了解哪些组件在本地运行,哪些依赖 Outerlimit,以及策略决策记录在何处。

密码学执行并不会消除密钥管理风险。它只是将关注点转向密钥签发、轮换、撤销、存储和恢复。

管理员自身仍然是攻击目标。能够修改授权策略的攻击者,可能为有害操作创建一条形式上有效的路径。

因此,策略溯源至关重要。企业需要证明谁修改了规则、哪个版本处于生效状态,以及该决策如何影响后续执行。

性能是另一项潜在约束。插入每一次工具操作的授权检查可能增加延迟,尤其是在冗长的多步骤工作流中。

当智能体进行数十次调用时,微小延迟也会累积。Outerlimit 需要证明,在不削弱检查力度的情况下,执行仍然切实可行。

该平台还必须区分智能体和普通服务。企业已经在使用服务账户、机器人流程自动化、脚本和集成平台。

如果现有身份基础设施能够表达相同策略,安全团队将抵制独立的控制平面。Outerlimit 必须证明超越更新术语之外的智能体特定价值。

意图仍是最困难的边界。运行时授权可以确认智能体拥有权限,但权限并不能证明某项操作服务于用户目标。

智能体可能选择获批工具、使用允许的数据,却仍得出有害结论。确定性策略无法消除不确定推理所导致的每一种失败。

这意味着 Outerlimit 应被视为一层控制措施。它不能取代安全的智能体设计、模型评估、数据治理、监控或事件响应。

它也无法单独消除提示词注入。它能够限制被成功操纵的智能体所允许执行的操作。

这种遏制功能具有价值,但其范围小于保证智能体在任何条件下都能安全运行。

这一差异应指导企业试点。买方应构建对抗性工作流,让恶意内容尝试访问数据、提升权限、删除内容或进行外部通信。

他们应验证 Outerlimit 是否能阻止最终操作、保留足够的调查证据,并防止替代执行路径。

团队还应测试良性复杂性。当正当工作流组合了不寻常的工具或跨越既定数据边界时,可能与攻击行为相似。

Outerlimit 据称与大型企业开展合作,这为其积累此类证据提供了机会。公开案例研究将使其主张更易评估。

在此之前,该平台仍是一项资金充足、机制易于理解的方案。其安全价值尚未在大规模场景下得到独立验证。

三个信号将揭示 Outerlimit 的押注是否奏效

Outerlimit 的下一项里程碑并非又一次融资比较,而是能够验证操作级授权在多样化生产环境中有效的证据。

第一个信号是详尽的技术文档。买方需要对部署拓扑、支持的集成、策略评估和故障行为有精确说明。

文档应说明身份如何跨多个工具跟随智能体流转,也应描述平台如何处理委托权限和人工审批。

如果 Outerlimit 发布这些材料,其架构将更容易与身份网关及竞争性运行时平台进行比较。持续保持抽象会削弱其差异化优势。

第二个信号是获得独立描述的企业部署案例。具名客户并非必要,但证据必须包含有实质意义的实施细节。

有价值的细节包括代理类型、连接的系统、执行控制点,以及被拦截操作的类别。买方还需要了解延迟和误报情况。

生产环境案例研究将强化这样一种说法:操作级控制能够规模化部署。一批未具名的设计合作伙伴所提供的验证力度则较弱。

第三个信号是竞争对手的反应。身份供应商和 AI 安全公司已经在代理发现、权限管理和运行时保护等领域加速布局。

如果成熟平台推出可比的逐操作授权机制,Outerlimit 将面临分发压力。它需要提供更深入的执行能力或更便捷的部署方式,才能保持独特性。

如果这些供应商转而与 Outerlimit 集成,则将支持其观点:代理操作层值得拥有独立的基础设施。

市场还应关注标准化工作。围绕工具身份、委托权限和操作上下文的共享定义,将减少集成摩擦。

标准能够通过建立共同的执行控制点来帮助 Outerlimit,但也可能让大型供应商更容易复制其功能。

对开发者而言,眼下的教训很直接。每个代理工具都应具备狭窄的权限范围、可归属的身份,以及独立于模型自身推理之外的策略。

企业买方应要求基于自身工作流的演示,而非通用的提示攻击。决定性检验在于:这些控制措施能否在不妨碍有用自动化的前提下阻止有害操作。

知识工作者应关注代理能够如何使用其信息,而不只是它能读取哪些信息。当软件获得修改记录或对外通信的权限时,风险就会发生变化。

Outerlimit AI 代理安全业务凭借规模异常可观的早期融资和聚焦的架构主张正式登场。如今,这家公司必须证明确定性授权能够经受住复杂企业现实的考验。

未来几个月应能揭示,客户究竟会将这一层视为关键基础设施,还是视为更广泛安全平台中的另一项功能。在接受任一结论前,应关注技术披露、生产环境证据和集成决策。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page