
当AI安全假设攻击者已在里面
这篇文章最有价值的信息是,Tide 推出的 Raziel 没有继续讲“把攻击挡在外面”,而是假设攻击者已经有 root、已经在网络里。这个假设听起来丧,但对估值很重要:安全预算的计价单位可能从边界设备,转向代理行为控制。
我之前写思科 Antares 时判断,安全AI更像精准补位。现在看这类新厂商,补位对象变了。过去补的是SOC人手不足,现在补的是agent权限失控。大模型不是传统软件,给定输入不总输出确定,行为可被提示、工具链、上下文诱导。素材里提到的2026年初企业SaaS集成被攻击,利用OAuth实现缺陷,和传统代码漏洞同源,但放大方式不同:一个被劫持的agent可以像人一样调用API,而且不需要睡觉。
传统安全假设人使用工具,AI agent以机器速度运行,每小时可做上千个决策,并跟着开发者部署到任何地方。
这句话很关键。它把安全从“有没有漏洞”推到“谁有权在什么时刻做什么”。这也是Raziel这类产品真正值得盯的地方。不是再做一个日志看板,而是在agent调用工具、读文件、访问数据库、发请求前,给出一个可审计的授权层。
报道里的 emergent authority,我理解不是静态角色,而是每次任务临时长出来的权限。如果授权层只是事后审计,价值有限。真正值钱的是事前阻断。
控制点比模型更值钱
从竞争格局看,这个赛道天花板在哪,要看控制点归谁。云厂商可以做,身份厂商可以做,模型厂商也可以做。端侧模型和浏览器插件我都用了一阵子,最近用Astra和LiST搭检索与事件抽取,越往真实业务里放,越担心权限:一个能读本地数据库、又能外发的agent,出事不是泄露摘要,是替攻击者完成动作。独立厂商如果只做提示词过滤,天花板很低;如果能形成运行时拦截、动态权限、合规证据的闭环,才有定价权。
商业模式上,我倾向于从按席位收费转向按受控动作收费。企业不会为“更安全”长期付溢价,但会为敢上生产付钱。我前几天写Kingspan发债,核心判断也是资本开始为确定性资产定价。AI应用要规模化,电力、场地是硬约束,权限治理也是硬约束。安全产品若能降低合规不确定性,就可能从成本中心变成准入条件。
不过风险也明显。AI安全容易被包装成大模型时代的CrowdStrike,估值先打满,收入却还没跨过采购门槛。客户买不买,不看攻击演示,看误杀率、延迟、审计能否过内审。尤其金融、医疗、政企,宁可慢一点,也要可解释。这个赛道最后可能不是最会讲模型的赢,而是最懂流程和证据链的赢。
往后看,如果AI安全最终变成云和模型厂商的默认控制面,独立厂商还能剩下多少估值溢价。
📌 本文编译自 Hacker News,原文:https://thenewstack.io/tide-raziel-emergent-authority/
版权归原作者所有,本文为基于公开报道的编译与独立分析。
物界前沿