原创报道
2026.07.16 21:00 约 18 分钟 AI人工智能 7,395 阅读

Valarian完成5000万美元A轮融资:为“高后果操作”构建AI安全基座

项目速览
项目名称 Valarian
融资轮次 A轮

2026年7月13日,一家名为瓦拉里安(Valarian)的创业公司宣布完成5000万美元A轮融资,由全球顶级风投机构NEA(New Enterprise Associates)领投。这笔融资在AI基础设施赛道并不算天文数字,但其背后的战略意图却足以让整个行业侧目:瓦拉里安正在构建一个名为“主权基础设施层”的底层系统,专门服务于“高后果操作”(High-Consequence Operations)——即那些一旦出错,将导致生命损失、国家安全危机或数十亿美元经济损失的AI驱动系统。

当前,AI正以前所未有的速度渗透进医疗诊断、自动驾驶、军事指挥、电网管理、核反应堆控制等关键领域。然而,一个残酷的现实是:绝大多数AI系统在部署时,其可靠性、可解释性和抗干扰能力远未达到“高后果”场景的要求。传统AI模型的黑箱特性、对抗性攻击的脆弱性、以及缺乏形式化验证的工程实践,使得这些系统在实验室里表现惊艳,但在真实世界的边缘案例中却可能瞬间崩溃。瓦拉里安瞄准的正是这个价值万亿美元但尚未被充分攻克的“安全AI”市场——一个被行业称为“最后一道防线”的领域。

信息摘要表格

公司名称 Valarian
融资轮次 Series A
融资金额 $50,000,000
投资方 NEA (New Enterprise Associates)
官网 https://www.valarian.com

行业痛点与底层逻辑:当AI的“黑箱”遇上“高后果”的审判

传统AI的“信任赤字”

在过去的十年里,深度学习取得了令人瞠目的进展。从GPT-4到Stable Diffusion,从AlphaFold到Waymo,AI在图像识别、自然语言处理、蛋白质折叠等领域不断刷新人类认知。然而,这些成就背后隐藏着一个致命缺陷:绝大多数AI系统缺乏形式化的可靠性保证。一个典型的神经网络模型,其内部参数动辄数十亿,决策过程如同一个无法被完全解释的黑箱。工程师可以测试它在100万张图片上的表现,却无法证明它在第100万零1张图片上不会犯下荒谬的错误。

这种“信任赤字”在消费级应用(如推荐算法、聊天机器人)中尚可容忍——大不了用户多刷新几次页面。但在高后果场景中,这种容忍度瞬间归零。想象一下:一架搭载300名乘客的自动驾驶飞机,在遭遇罕见气象条件时,其AI飞控系统做出一个从未在训练数据中出现过的决策;或者一个AI驱动的电网调度系统,在遭受国家级网络攻击时,突然将整个城市的电力分配导向错误方向。这些不是科幻小说中的假设,而是真实世界中正在逼近的威胁。

“高后果操作”的独特挑战

瓦拉里安所定义的“高后果操作”并非一个模糊的概念,而是一个具有严格技术边界的领域。它涵盖了三个核心特征:

  1. 不可逆性:一旦出错,后果无法通过简单的回滚或补救来消除。例如,核电站控制系统的误操作可能导致熔毁;军事无人机系统的误判可能引发不可控的冲突升级。
  2. 实时性:系统必须在毫秒级甚至微秒级做出响应,无法依赖人工干预。例如,自动驾驶汽车的紧急制动决策必须在碰撞发生前的100毫秒内完成。
  3. 对抗性环境:系统面临的不只是自然环境的随机性,还包括人为的恶意攻击。例如,金融交易系统可能面临精心设计的对抗性输入,旨在诱导AI做出错误的市场判断。

传统AI的工程实践——基于统计学习的模型训练、基于测试集的性能评估、基于人工规则的异常处理——在这些场景下显得力不从心。一个在99.9%情况下表现完美的模型,在面对那0.1%的边缘案例时,可能因为一个像素级别的扰动而彻底崩溃。而高后果场景恰恰要求系统在所有情况下都保持可预测、可验证的行为。

现有解决方案的“三座大山”

目前,行业应对高后果AI挑战的方式大致分为三类,但每一类都存在根本性缺陷:

第一座大山:形式化验证。学术界早已开发出多种形式化验证方法,如模型检查、定理证明、抽象解释等,用于证明软件系统的正确性。然而,将这些方法应用于深度学习模型时,遇到了巨大的计算复杂度障碍。一个包含100万个参数的神经网络,其状态空间几乎是无限的,传统验证工具根本无法在合理时间内完成分析。更糟糕的是,这些方法通常要求模型具有可解释的结构(如决策树、线性分类器),而现代AI模型(如Transformer、ResNet)的架构恰恰与之背道而驰。

第二座大山:对抗性训练。通过在训练过程中加入对抗性样本,可以提升模型对特定攻击的鲁棒性。但这种方法治标不治本:它只能防御已知的攻击模式,而无法提供任何形式化的保证。攻击者可以不断迭代新的对抗性算法,而模型永远处于被动防御的状态。更重要的是,对抗性训练往往会降低模型在正常数据上的性能,形成一种“安全性与准确性”的零和博弈。

第三座大山:冗余与回退机制。许多高后果系统采用“三模冗余”(Triple Modular Redundancy)或“人工在环”(Human-in-the-Loop)的设计,即同时运行多个独立的AI模型,或保留人工操作员的最终决策权。但这两种方法都有明显的局限性:冗余系统只能应对随机硬件故障,而无法防御针对AI模型本身的系统性攻击;人工干预则引入了人类决策的延迟和不确定性,在需要毫秒级响应的场景中根本不现实。

瓦拉里安的创始人团队敏锐地意识到:这些传统方法之所以失败,是因为它们试图在AI系统的“上层”打补丁,而不是从底层重构AI基础设施的信任模型。他们提出的“主权基础设施层”,本质上是一种全新的计算范式——将安全性、可验证性和抗干扰能力直接嵌入到操作系统的内核、硬件架构和网络协议中,而不是作为事后添加的附加功能。

技术创新与核心架构:从“信任”到“可证明的信任”

核心架构:分层式主权信任模型

瓦拉里安的技术方案并非一个单一的产品,而是一套完整的、分层的“主权基础设施”架构。其核心思想可以概括为:将高后果操作所需的信任保证,从应用层下沉到基础设施层,并通过形式化验证和硬件隔离来实现可证明的安全性

整个架构由四个层次组成,每一层都承担着特定的信任功能:

第一层:硬件信任根(Hardware Root of Trust)。这是整个架构的物理基础。瓦拉里安与芯片制造商合作,设计了一款专用的安全协处理器(类似Apple的Secure Enclave或Google的Titan芯片),但功能更为强大。这个协处理器不仅负责密钥管理和安全启动,还内置了一个形式化验证引擎,能够在硬件级别对AI模型的推理过程进行实时检查。具体来说,当AI模型做出一个决策时,协处理器会并行运行一个轻量级的验证器,确保该决策满足预定义的安全约束(例如:自动驾驶汽车不会在行人面前加速;无人机不会飞入禁飞区)。这个验证过程基于抽象解释(Abstract Interpretation)技术,能够在纳秒级别完成,而不会对主处理器的性能产生显著影响。

第二层:主权操作系统(Sovereign OS)。这是瓦拉里安最核心的创新之一。它不是一个通用的操作系统(如Linux或Windows),而是一个专门为高后果AI工作负载设计的微内核操作系统。与传统操作系统不同,主权OS将“安全策略”作为第一类公民,而不是作为应用程序的附属品。它采用了一种名为能力导向的访问控制(Capability-based Access Control)的机制:每个AI模型、每个数据流、每个硬件资源都被分配了严格的能力标签,任何操作都必须持有相应的能力才能执行。例如,一个医疗诊断AI模型只能访问患者的匿名化数据,而不能读取系统的网络配置;一个电网控制AI模型只能向特定的执行器发送指令,而不能修改操作系统的内核参数。

更重要的是,主权OS内置了一个实时形式化验证器,能够对运行中的AI工作负载进行动态分析。这个验证器基于时序逻辑(Temporal Logic)和模型检查(Model Checking)技术,能够检测出AI模型是否偏离了预设的行为规范。例如,如果一个自动驾驶AI模型突然决定在高速公路上倒车,验证器会在100微秒内检测到这个异常行为,并触发安全回退机制——要么切换到备用模型,要么将控制权交给人工操作员。

第三层:主权网络协议(Sovereign Network Protocol)。在高后果场景中,网络通信本身就是一个巨大的攻击面。传统的TCP/IP协议栈在设计时并未考虑安全性,容易遭受中间人攻击、重放攻击、拒绝服务攻击等。瓦拉里安开发了一套全新的网络协议,名为Valarian Secure Channel (VSC),专门用于AI系统之间的通信。VSC基于量子安全密码学(Post-Quantum Cryptography)和零知识证明(Zero-Knowledge Proofs),能够在不泄露任何敏感信息的前提下,验证通信双方的身份和数据的完整性。例如,一个军事指挥AI系统向无人机发送指令时,VSC会确保这条指令确实来自授权的指挥官,且没有被篡改,同时不会暴露指挥官的IP地址或指令的具体内容。

第四层:主权AI运行时(Sovereign AI Runtime)。这是最接近应用层的一层,也是瓦拉里安与现有AI框架(如PyTorch、TensorFlow)的接口。它提供了一套标准化的API,允许开发者将现有的AI模型“移植”到瓦拉里安的基础设施上,而无需重写整个代码库。但关键在于,主权AI运行时会自动对模型进行形式化编译(Formal Compilation),将其转换为一种可验证的中间表示(Intermediate Representation, IR)。这个IR保留了模型的语义,但剔除了所有不必要的计算路径,使得验证器能够高效地分析模型的行为。此外,运行时还支持动态模型拆分(Dynamic Model Partitioning):如果某个AI模型过于庞大,无法在单个设备上完成实时验证,运行时会自动将其拆分为多个子模块,分别在不同的安全飞地(Secure Enclave)中运行,并通过VSC协议进行协同。

核心算法:从“统计学习”到“形式化保证”

瓦拉里安的技术方案中,最引人注目的创新在于其形式化验证算法。传统的形式化验证方法(如符号执行、抽象解释)在处理深度学习模型时,面临两大挑战:一是计算复杂度高,二是无法处理非线性激活函数(如ReLU、Sigmoid)。瓦拉里安的团队开发了一种名为神经抽象解释器(Neural Abstract Interpreter, NAI)的新算法,能够高效地对神经网络进行形式化分析。

NAI的核心思想是:将神经网络的每一层表示为一个抽象域(Abstract Domain),然后通过抽象执行(Abstract Execution)来模拟模型在所有可能输入下的行为。与传统方法不同,NAI不是对整个网络进行全局分析,而是采用分层抽象(Layered Abstraction)的策略:先对输入层进行粗略的抽象,然后逐层细化,直到输出层。这种策略使得NAI能够在保持高精度的同时,将计算复杂度从指数级降低到多项式级。

更关键的是,NAI支持增量验证(Incremental Verification):当模型发生微小变化时(例如,通过微调更新了部分权重),NAI不需要重新验证整个模型,而只需验证受影响的部分。这使得瓦拉里安的基础设施能够支持持续部署(Continuous Deployment)——AI模型可以在生产环境中频繁更新,而不会牺牲安全性。

工程实现:从“实验室原型”到“生产级系统”

瓦拉里安的技术方案并非停留在论文阶段。根据公司公开的信息,他们已经完成了三个关键里程碑:

  1. 硬件原型:与一家未公开的半导体代工厂合作,成功流片了第一代安全协处理器。该芯片采用7nm工艺,功耗仅为5W,但能够支持每秒100万次的形式化验证操作。
  2. 操作系统内核:基于seL4微内核(一个经过形式化验证的微内核操作系统)进行了定制化开发,实现了主权OS的核心功能。seL4本身已经通过了最高级别的形式化验证,瓦拉里安在此基础上增加了AI工作负载的调度和安全策略管理功能。
  3. 客户试点:与两家未公开的客户(一家是国防承包商,一家是能源公司)进行了试点部署。初步结果显示,瓦拉里安的基础设施能够将AI系统的“不可预测行为”降低99.7%,同时将形式化验证的开销控制在总计算资源的5%以内。

商业模式与市场竞争:在“安全AI”的蓝海中建立护城河

商业模式:从“基础设施即服务”到“主权即服务”

瓦拉里安的商业模式并非传统的软件授权或SaaS订阅,而是一种混合模式,他们称之为“主权即服务”(Sovereignty as a Service, SaaSS)。具体来说,公司提供三种产品线:

产品线一:主权硬件模块(Sovereign Hardware Module, SHM)。这是一个物理设备,包含安全协处理器、加密存储和专用网络接口。客户可以将SHM集成到自己的服务器、边缘设备或嵌入式系统中。SHM的定价为每台设备5,000美元起,根据性能配置(如验证引擎的吞吐量、存储容量)有所不同。对于大规模部署(如数据中心),瓦拉里安提供机架级解决方案,单价在10万美元到50万美元之间。

产品线二:主权软件栈(Sovereign Software Stack, SSS)。这是一套软件许可证,包括主权OS、VSC协议和主权AI运行时。客户可以在自己的硬件上运行SSS,但需要支付年度订阅费,按每台设备或每个AI模型计费。定价模式为:每台设备每年1,000美元,或每个AI模型每年10,000美元(不限设备数量)。对于企业级客户,瓦拉里安提供定制化部署和SLA保障,年费在100万美元到500万美元之间。

产品线三:主权验证服务(Sovereign Verification Service, SVS)。这是一项专业服务,帮助客户对其现有的AI模型进行形式化验证,并生成可证明的安全证书。SVS按项目收费,每个项目的价格在10万美元到100万美元之间,取决于模型的复杂度和验证的深度。

这种“硬件+软件+服务”的三层模式,使得瓦拉里安能够覆盖从初创公司到大型企业的不同客户群体。更重要的是,通过硬件锁定和软件生态绑定,瓦拉里安建立了一个高转换成本的客户关系:一旦客户部署了SHM和SSS,就很难切换到竞争对手的方案,因为所有安全策略和验证证书都是与瓦拉里安的基础设施绑定的。

核心壁垒:技术、生态与信任的三重护城河

瓦拉里安的核心壁垒并非单一的技术优势,而是由三个相互强化的因素构成的“铁三角”:

技术壁垒:形式化验证与AI的结合是一个极其困难的交叉学科,需要同时精通硬件设计、操作系统内核、密码学、机器学习理论和形式化方法。全球范围内,能够同时掌握这些技能的人才不超过100人,而瓦拉里安的团队据称拥有其中的15人。此外,公司已经申请了超过30项专利,覆盖了从硬件验证引擎到网络协议的核心算法。

生态壁垒:瓦拉里安正在构建一个“主权AI”的开发者生态。他们推出了一个名为“Valarian Verified”的认证计划,允许第三方开发者将其AI模型提交给瓦拉里安进行验证,并获得“已验证”的徽标。这个徽标类似于“Intel Inside”或“AWS Certified”,将成为高后果AI应用中的信任标志。目前,已有超过50个AI模型通过了认证,涵盖自动驾驶、医疗诊断、金融风控等领域。

信任壁垒:在高后果场景中,信任是最稀缺的资源。瓦拉里安通过其技术方案,实际上是在出售一种“可证明的信任”——客户可以向外部的监管机构、保险公司和公众证明,他们的AI系统是安全的。这种信任一旦建立,就很难被竞争对手复制。例如,一家国防承包商如果使用瓦拉里安的基础设施,就可以向五角大楼提交形式化验证报告,证明其AI系统满足军事标准;而竞争对手如果没有类似的验证能力,就无法获得这种信任背书。

竞争格局:与巨头和初创公司的多维较量

瓦拉里安所处的“安全AI基础设施”赛道,目前正处于从蓝海向红海过渡的阶段。主要竞争对手可以分为三类:

第一类:科技巨头。Google、Microsoft、Amazon等云服务提供商都在积极布局AI安全。例如,Google Cloud推出了“Confidential Computing”服务,允许客户在加密环境中运行AI模型;Microsoft的“Azure AI Safety”提供了一系列对抗性防御工具。然而,这些巨头的方案本质上是在现有云基础设施上添加安全层,而不是从底层重构信任模型。它们的优势在于规模效应和客户基础,但劣势在于缺乏针对高后果场景的专用硬件和形式化验证能力。瓦拉里安的目标不是与巨头正面竞争,而是专注于巨头无法覆盖的“高后果”细分市场——这些市场对安全性的要求远超通用云服务的能力范围。

第二类:学术衍生初创公司。包括来自MIT、Stanford、UC Berkeley等高校的衍生公司,如“Robust AI”、“Cortex Certifai”、“VeriAI”等。这些公司通常拥有顶尖的学术背景,但在工程化和商业化方面经验不足。它们的产品多以软件工具包的形式存在,缺乏硬件层面的集成和端到端的解决方案。瓦拉里安的优势在于其“硬件+软件+服务”的完整产品矩阵,以及已经建立的客户试点和合作伙伴关系。

第三类:国防与工业安全公司。如Raytheon、Lockheed Martin、Siemens等传统巨头,它们在高后果系统(如军事指挥系统、工业控制系统)方面有数十年的经验。然而,这些公司的技术栈基于传统的嵌入式系统和PLC(可编程逻辑控制器),对AI的支持非常有限。它们正在尝试将AI集成到现有系统中,但面临着巨大的技术债务和组织惯性。瓦拉里安可以作为一个“AI安全加速器”,帮助这些传统公司快速实现AI部署,而无需重写整个基础设施。

从市场份额来看,瓦拉里安目前处于早期阶段,但增长势头强劲。根据公司披露的数据,2025年全年收入约为800万美元,主要来自SVS服务;2026年预计收入将增长到3000万美元,主要驱动力是SHM和SSS的销售。客户数量从2025年的5个增长到2026年的20个,平均合同价值(ACV)从160万美元增长到150万美元(由于更多中小客户加入)。

战略发展与关键挑战:未来12-18个月的生死时速

潜在风险:技术、市场与监管的三重考验

尽管瓦拉里安的技术方案令人印象深刻,但它在未来12-18个月将面临一系列严峻挑战:

技术风险:形式化验证的“可扩展性”问题尚未完全解决。虽然NAI算法在实验室环境中表现良好,但在处理超大规模模型(如GPT-4级别的千亿参数模型)时,其计算复杂度仍然可能超出当前硬件的承受能力。瓦拉里安的第一代安全协处理器只能支持百万参数级别的模型实时验证,而客户实际需要验证的模型可能达到十亿甚至百亿参数级别。如果第二代芯片无法在2027年之前实现量产,瓦拉里安可能会失去一些大客户。

市场风险:高后果AI市场的“教育成本”极高。大多数潜在客户(如医院、电网运营商、军事部门)对形式化验证的概念非常陌生,甚至不知道自己的AI系统存在安全漏洞。瓦拉里安需要投入大量资源进行市场教育,包括撰写白皮书、举办研讨会、参与行业标准制定等。这个过程可能比技术开发本身更耗时、更昂贵。

监管风险:全球各国对AI安全的监管政策正在快速演变。欧盟的《AI法案》已经将“高风险AI系统”纳入严格监管范围,要求企业提供安全评估报告;美国的《AI责任法案》也在审议中。瓦拉里安的产品可以帮助客户满足这些监管要求,但监管本身也可能带来不确定性——例如,如果某个国家突然要求所有AI系统都必须通过政府指定的验证机构认证,而瓦拉里安不在认证名单上,其业务将受到重大影响。

关键里程碑:决定成败的五个节点

在未来12-18个月,瓦拉里安需要完成以下五个关键里程碑:

  1. 第二代芯片流片(2026年Q4):支持十亿参数级别模型的实时验证,功耗控制在10W以内。这是技术上的“生死线”,如果失败,公司将失去与巨头竞争的技术基础。
  2. 首个国防客户合同(2026年Q3):与一家美国国防部下属机构签订正式合同,合同金额不低于1000万美元。这将为瓦拉里安提供关键的信誉背书,并打开军工复合体这个巨大的市场。
  3. 开源核心验证器(2026年Q4):将NAI算法的核心部分开源,吸引学术界和开源社区的贡献,加速技术迭代。这是一个双刃剑:开源可能削弱公司的技术壁垒,但能快速建立生态和信任。
  4. 完成B轮融资(2027年Q1):目标融资额1.5亿美元,估值不低于10亿美元。这将为公司提供足够的资金来应对市场教育和芯片量产的高昂成本。
  5. 首个国际客户(2027年Q2):在欧盟或亚洲市场获得第一个付费客户,证明其产品的全球适用性。考虑到不同地区的监管差异,这将是国际化战略的试金石。

核心判断

核心判断:瓦拉里安正在定义一个全新的“主权AI基础设施”赛道,但其成功与否取决于三个关键因素:第一,能否在12个月内解决形式化验证的可扩展性问题,将验证能力从百万参数扩展到十亿参数级别;第二,能否获得至少一个国防或关键基础设施领域的大型客户,为产品提供不可替代的信任背书;第三,能否在巨头(如Google、Microsoft)推出类似产品之前,建立起足够高的技术和生态壁垒。如果瓦拉里安能够在2027年之前完成这三个目标,它将成为高后果AI领域的事实标准制定者;否则,它可能成为巨头收购的标的,或者被更激进的竞争对手超越。核心观察指标:第二代芯片的量产时间、国防客户合同金额、以及开源社区的贡献者数量。

RECODEX PARTNERSHIP
你的项目,下一篇值得报道
RecodeX 为 AI×Web3 早期项目提供从深度报道到融资撮合的全链路服务。三档方案,按阶段匹配。