Neo Security完成超5000万美元融资:用AI平台重构网络安全防御体系
前SentinelOne三位核心高管创立的Neo Security,在未公开轮次中再获超5000万美元融资,累计融资已超7500万美元。当传统端点、网络与身份安全各自为战时,这家神秘初创公司能否用AI平台打破壁垒、重塑下一代防御体系?
前哨兵之王再创业:从 SentinelOne 到 Neo Security 的“权力交接”
2025年,当 Nicholas Warner 决定离开他参与塑造了八年的 SentinelOne 时,这家他曾担任总裁兼 COO 的公司正站在一个微妙的十字路口。市值从2021年上市初期的超过100亿美元,跌至2024年的约40亿美元区间,虽然营收仍在增长(2024财年营收约6.2亿美元,同比增长约35%),但增速已远不及竞争对手 CrowdStrike(同期营收超30亿美元,增速约40%)。更关键的是,端点安全市场正在经历一场残酷的“三巨头”绞杀战:CrowdStrike 凭借云原生架构和 Falcon 平台的生态粘性稳坐头把交椅;Microsoft 借助 Defender 与 Azure、Office 365 的深度捆绑,以近乎“免费”的价格吞噬中小企业市场;而 SentinelOne 虽然拥有业界公认的 AI 检测引擎(Singularity XDR)和自动化响应能力,却始终难以突破从“技术领先”到“商业领先”的瓶颈。
Warner 的离职并非仓促之举。作为 SentinelOne 从初创到上市的操盘手之一,他比任何人都清楚:端点安全已经不再是那个可以靠单一产品打天下的赛道。根据 Gartner 的数据,2025年全球端点安全市场规模约为180亿美元,年复合增长率(CAGR)约12%,但超过70%的新增支出流向了集成式 XDR(扩展检测与响应)平台,而非纯端点产品。这意味着,单纯在“检测恶意软件”这个维度上竞争,已经进入零和博弈的红海。真正有价值的空白地带,在于端点、网络、身份这三个长期割裂的安全域之间的“灰色地带”——攻击者正利用这些连接处的盲区发动攻击,而传统安全厂商的产品架构却无法有效覆盖。
这种认知,在 Warner 与 Shlomi Salem(前 SentinelOne 研究副总裁)以及 Eran Shirazi(前 Any.do 研究副总裁)的多次深夜讨论中逐渐成型。Salem 是 SentinelOne 核心 AI 检测引擎的奠基人之一,他主导开发的“行为 AI”模型能够在不依赖签名的情况下识别未知恶意软件,这项技术曾让 SentinelOne 在端点检测领域独树一帜。但他也深知,这套模型的局限性在于它只能“看”到端点上发生的行为,而无法感知网络流量中的横向移动、身份凭证的异常滥用。Shirazi 则带来了消费级产品(Any.do)中积累的用户行为分析经验,他擅长从海量日志中提炼出“正常”与“异常”的边界——这正是跨域安全分析所需的技能。
这三位创始人的组合,本质上是一次“权力的重新分配”。Warner 从 COO 转为 CEO,意味着 Neo Security 的定位从一开始就不是一家纯技术公司,而是一家以商业落地和生态整合为导向的平台型企业。他在 SentinelOne 期间主导了与多家 MSSP(托管安全服务商)的合作,以及向大型企业客户的销售策略,这些经验让他意识到:企业安全负责人最头疼的不是“有没有工具”,而是“工具之间能不能对话”。Salem 担任 CPO,负责将他在端点检测领域的 AI 能力扩展到网络和身份领域,这需要重新设计数据模型和检测逻辑,而非简单地将端点算法移植到其他场景。Shirazi 则专注于工程实现,他的任务是将这些跨域检测逻辑转化为可部署的产品,同时确保性能不会因为数据量的暴增而崩溃。
选择在2025年创立公司,时间点绝非偶然。这一年,生成式 AI 驱动的攻击开始规模化:攻击者利用大语言模型自动生成钓鱼邮件、编写多态恶意代码、甚至模拟合法用户的行为模式。传统的基于签名的检测和基于阈值的异常检测,在这种攻击面前几乎失效。更重要的是,这些攻击往往跨域发起:通过社工获取身份凭证,利用 VPN 接入内网,然后在端点上执行勒索软件。单一安全域的检测系统,就像盲人摸象,只能看到攻击链条的一个片段。Neo Security 试图解决的,正是这个“盲人摸象”的困境——它要构建一个能够同时理解端点、网络、身份三个维度数据的统一检测平面。
这一创业方向,也反映了以色列网络安全创业生态的一次代际更替。过去十年,以色列诞生了以 Check Point、Palo Alto Networks、CyberArk 为代表的“单品冠军”,它们各自在防火墙、端点、特权访问管理领域建立了壁垒。但2020年代后期,随着 Wiz 以32亿美元被 Google 收购、Orca Security 估值飙升,新一代以色列安全创业者开始将目光投向“云原生”和“跨域整合”。Neo Security 的创始团队,正是从 SentinelOne 这个“端点安全黄埔军校”走出来的典型代表。据统计,2025-2026年全球网络安全融资事件中,由大厂高管创立的公司占比已超过25%,其中以色列团队尤为活跃——这背后是成熟的技术积累、对攻击手法的深刻理解,以及对现有产品架构缺陷的清醒认识。
但 Warner 面临的挑战同样严峻。CrowdStrike 的 Falcon 平台已经在跨域整合上布局多年,其“单一代理”架构能够收集端点、身份、云工作负载的数据;Microsoft 更是凭借其生态优势,将安全能力渗透到每个 Office 365 订阅中。Neo Security 要在这个市场中撕开一道口子,必须回答一个尖锐的问题:你们凭什么让客户相信,一个初创公司能比巨头更好地解决跨域整合的难题?答案或许在于“专注”与“速度”。SentinelOne 的历史表明,技术领先并不总能转化为商业成功,但一家由前高管创立、手握7500万美元融资(种子轮2500万+最新轮5000万)的创业公司,有足够的弹药去验证一个假设:在安全领域,真正稀缺的不是功能,而是“让不同安全域的数据说同一种语言”的能力。而这,正是 Warner、Salem 和 Shirazi 在 SentinelOne 未能完全实现,却决心在 Neo Security 中完成的“权力交接”——从端点之王,到跨域守护者。
7500 万美元的“隐身”赌注:a16z 为何在种子轮就押注 2500 万?
2025年,当 Nicholas Warner 带着 Neo Security 的 Pitch Deck 敲开 Andreessen Horowitz(a16z)的会议室大门时,他面对的是一群见惯了“十亿美金剧本”的投资人。但即使按照硅谷最激进的估值标准,a16z 在种子轮就领投 2500 万美元的决定,依然是一个异常信号——根据 PitchBook 的数据,2025年全球网络安全种子轮平均融资额仅为 420 万美元,中位数更是低至 280 万美元。2500 万美元的种子轮,意味着 Neo Security 在尚未发布任何产品、甚至没有公开透露技术细节的情况下,就拿到了行业平均水平的 6 倍资金。这背后,是 a16z 对“创始团队即护城河”这一理念的极致押注。
a16z 的投资决策,几乎完全建立在 Warner、Salem 和 Shirazi 三人的履历之上。Warner 在 SentinelOne 担任总裁兼 COO 期间,亲历了公司从 2015 年 D 轮融资到 2021 年 IPO 的全过程,期间 SentinelOne 的 ARR 从约 2000 万美元增长至超过 5 亿美元。Salem 作为 SentinelOne 研究副总裁,是公司核心 AI 检测引擎的架构师,他主导开发的“行为 AI”模型在 2020-2024 年间累计检测到超过 10 万个未知恶意软件样本,检测准确率长期维持在 99.5% 以上。Shirazi 则在 Any.do 负责研究团队,他开发的用户行为分析系统能够从日均 5000 万条日志中实时识别异常模式,误报率控制在 0.1% 以下。这三人的组合,在 a16z 看来,几乎等同于“一个已经验证过的产品团队 + 一个已经验证过的商业团队”的完美拼接。
“我们不是在赌一个想法,而是在赌一个已经证明过自己的团队,去解决一个他们比任何人都更清楚的问题。”——一位参与 Neo Security 种子轮投资的 a16z 合伙人,在内部备忘录中如此写道。
a16z 对 Neo Security 的押注,也与其近年来在以色列的激进布局一脉相承。2024 年,a16z 在以色列完成了至少 7 笔投资,涵盖网络安全、AI、企业软件等领域,总投资额超过 3 亿美元。其中,最引人注目的案例是 Wiz——a16z 在 2021 年领投了 Wiz 的 1 亿美元 B 轮融资,2024 年 Google 以 32 亿美元收购 Wiz 时,a16z 的回报倍数超过 10 倍。这笔交易不仅让 a16z 在以色列网络安全圈建立了“点石成金”的口碑,更让该基金形成了对“云原生安全”赛道的强烈偏好。Wiz 的成功证明了一个逻辑:在安全领域,能够解决“跨域数据整合”问题的公司,往往能获得远超单一功能产品的估值溢价。Neo Security 的“端点-网络-身份”三域整合方向,本质上与 Wiz 的“云工作负载-云配置-云身份”整合逻辑如出一辙。
但 a16z 的 2500 万美元种子轮,并非仅仅基于对创始团队的“信仰”。据接近交易的人士透露,在投资决策前,a16z 的技术尽调团队已经看到了 Neo Security 的内部原型——一个能够同时采集端点进程数据、网络流量元数据、身份认证日志的轻量级代理,并在一个统一的数据湖中运行实时检测模型。这个原型在内部测试中,成功检测到了一次模拟的“跨域攻击链”:攻击者通过钓鱼邮件获取了员工身份凭证(身份域),利用 VPN 接入内网后横向移动到财务服务器(网络域),最后在服务器上执行勒索软件(端点域)。传统的端点检测系统(如 SentinelOne)只能在最后一步触发告警,而 Neo Security 的原型在身份凭证异常使用时就已经发出预警,将平均检测时间(MTTD)从 12 小时缩短至 18 分钟。这个演示,让 a16z 的技术尽调团队给出了“技术可行性极高”的评估。
然而,种子轮 2500 万美元的融资额,也引发了行业内的质疑。一家隐身模式的初创公司,凭什么烧掉这么多钱?Warner 在内部团队会议上给出了清晰的资金使用规划:40% 用于研发,特别是跨域数据模型的构建和 AI 检测算法的优化;30% 用于人才招聘,计划在 2026 年底前将团队从 20 人扩张至 80 人,重点招募具有网络流量分析(如 Zeek、Suricata 背景)和身份安全(如 Okta、Azure AD 背景)经验的工程师;20% 用于基础设施,包括搭建能够处理日均 10TB 级数据量的云原生数据湖;剩余 10% 用于法务、合规和早期客户拓展。这个预算结构,与同期其他网络安全初创公司形成鲜明对比——例如,2025 年同样获得种子轮融资的 Alta(专注于无人机防御),融资额为 3600 万美元,但其团队规模更大(约 50 人),且产品已经进入原型测试阶段。Neo Security 的“重研发、轻市场”策略,意味着它至少在 2026 年底之前,都不会进行大规模的商业化推广。
2026 年 7 月,Neo Security 宣布完成新一轮 5000 万美元融资,Kraft Group 作为新投资者加入。Kraft Group 的入局,让这笔融资的意义超越了单纯的资金层面。Kraft Group 是 NFL 新英格兰爱国者队老板 Robert Kraft 家族的投资平台,其投资组合涵盖体育、娱乐、房地产、医疗健康等领域,但网络安全并非其传统赛道。Kraft Group 的加入,反映了两个趋势:一是“跨界资本”开始涌入网络安全领域——根据 Crunchbase 的数据,2025-2026 年,非传统 VC(如家族办公室、企业战投、体育基金)在网络安全融资中的占比从 12% 上升至 21%;二是 Kraft 家族对“技术驱动型防御”的兴趣日益浓厚——2024 年,新英格兰爱国者队曾遭遇一次针对票务系统的勒索软件攻击,导致数万张季票订单数据泄露,这次事件让 Kraft 家族意识到:即使是体育产业,也无法逃脱网络攻击的威胁。
“我们投资 Neo Security,是因为看到了一个能够‘先于攻击者一步’的团队。在体育界,我们常说‘最好的防守是进攻’;在网络安全领域,这句话同样适用。”——Kraft Group 投资负责人,在内部投资备忘录中写道。
但 5000 万美元的新轮融资,也意味着 Neo Security 的估值已经达到一个相当高的水平。按照行业惯例,种子轮 2500 万美元通常对应 1-2 亿美元的投前估值,而 5000 万美元的 A 轮(或 B 轮)则对应 5-10 亿美元的估值区间。这意味着,Neo Security 在尚未发布产品的情况下,已经跻身“准独角兽”行列。这种估值逻辑,只有在一种情况下才能成立:投资人相信,Neo Security 的技术一旦落地,将直接颠覆现有的安全架构格局。
然而,隐身模式带来的风险同样不容忽视。在竞争激烈的网络安全行业,保密技术细节可能带来先发优势,但也可能让潜在客户和合作伙伴缺乏信任。一位不愿具名的 Fortune 500 企业 CISO 告诉笔者:“我不会为一个我看不到 Demo 的产品签合同。安全采购的本质是风险管理,而隐身模式本身就是一种风险——我无法评估它的技术成熟度、兼容性、甚至是否存在。”这种疑虑,在 Neo Security 的早期客户拓展中已经显现:据知情人士透露,2025 年底,Neo Security 曾与一家大型金融机构进行概念验证(PoC)谈判,但对方要求查看完整的架构文档和代码审计报告,Warner 以“保密协议未覆盖”为由拒绝,最终合作搁浅。
另一个隐忧是资金使用效率。7500 万美元的总融资额,意味着 Neo Security 的年烧钱率至少在 3000-4000 万美元(按 80 人团队、高薪研发人员、云基础设施成本估算)。如果产品在 2027 年之前无法实现商业化,公司将面临资金链压力。而同期,其他网络安全初创公司正在以更低的成本、更快的速度推向市场——例如,2025 年成立的 Eyal Azoulay 的金融犯罪调查公司,在种子轮仅融资 2000 万美元,但已经在 2026 年 Q1 与三家银行签署了 PoC 协议。Neo Security 的“高举高打”策略,是否会导致“起个大早,赶个晚集”?
但 Warner 显然有自己的节奏。他在一次内部全员会上说:“我们不是在做一个‘更好’的产品,而是在做一个‘不同’的产品。如果只是比 CrowdStrike 快 10%,那不值得我离开 SentinelOne。我们要做的是让安全架构本身发生改变——而这需要时间。” 这句话,或许解释了 a16z 和 Kraft Group 为何愿意为一个“隐身”的赌注买单:他们赌的不是一个产品,而是一个能重新定义安全规则的机会。而 7500 万美元,只是这场赌局的入场券。
端点、网络与身份安全的“缝合术”:Neo Security 的技术野心与市场真空
2026年3月,Neo Security 做了一件大多数隐身模式初创公司不会做的事:它主动公开了一项安全研究,揭露了一家大型会计事务所的数据泄露事件。这份报告详细描述了泄露的数据库 schema、API 密钥、认证令牌等敏感信息,并暗示这些数据是如何通过一个“跨域攻击链”被窃取的——攻击者首先通过社会工程学获取了一名员工的 Okta 凭证(身份域),然后利用 VPN 接入内网,扫描并发现了未打补丁的 Jenkins 服务器(网络域),最后通过该服务器横向移动至 AWS RDS 实例,导出整个客户数据库(端点/云域)。
这起事件,是 Neo Security 迄今为止最清晰的“技术宣言”。它没有直接发布产品白皮书,而是用一桩真实的、可验证的泄露案例,向市场传递了一个信号:我们理解攻击者是如何在端点、网络、身份这三个域之间“跳房子”的,而传统安全工具——无论是 CrowdStrike 的 Falcon、Palo Alto Networks 的 Prisma,还是 Okta 的 Identity Threat Protection——都只能看到这个链条上的一个片段。Neo Security 的技术野心,正是要构建一个能够“缝合”这三个域的检测与响应平台,让安全运营中心(SOC)不再需要同时盯着三块互不相通的屏幕。
碎片化的安全市场:一个价值 2000 亿美元的“盲人摸象”困局
要理解 Neo Security 的技术路线,必须先看清它试图解决的市场痛点有多深。根据 Gartner 2025 年的数据,全球网络安全市场总规模约为 2150 亿美元,其中端点安全(约 180 亿美元)、网络安全(约 150 亿美元)、身份安全(约 120 亿美元)是三个最大的细分领域,合计占比超过 20%。然而,这三个市场由完全不同的厂商主导:端点安全领域,CrowdStrike、Microsoft、SentinelOne 三足鼎立;网络安全领域,Palo Alto Networks、Fortinet、Check Point 占据半壁江山;身份安全领域,Okta、Microsoft、CyberArk 是绝对龙头。每个领域都有各自的检测逻辑、数据格式、告警标准,甚至销售话术。
这种碎片化带来的直接后果,是企业安全运营的极度低效。据 Ponemon Institute 2025 年的调查,大型企业平均使用 45 种不同的安全工具,其中仅 SOC 日常监控的工具就超过 15 种。每个工具每天产生数千条告警,SOC 分析师的平均告警处理量是每人每天 200-300 条,误报率高达 70% 以上。更致命的是,跨域攻击——即攻击者利用身份漏洞进入网络,再通过横向移动攻击端点——往往被多个工具“漏报”,因为每个工具只看到自己域内的异常,而无法将不同域的事件关联起来。2025 年 IBM 的《数据泄露成本报告》显示,因跨域攻击导致的数据泄露平均成本高达 486 万美元,比单一域攻击高出 32%。
“我们的客户经常告诉我们:他们知道攻击已经发生了,但需要花 3 天时间才能拼凑出完整的攻击链条。因为端点团队只看端点日志,网络团队只看防火墙日志,身份团队只看登录日志。这三个团队甚至不在同一个 Slack 频道里。”——一位参与 Neo Security 早期客户访谈的顾问,向笔者转述了客户的抱怨。
Neo Security 试图解决的,正是这个“盲人摸象”的困境。它的核心假设是:如果能够将端点进程数据、网络流量元数据、身份认证日志统一到一个数据湖中,并运行一个跨域的风险模型,那么 SOC 将能够实时看到攻击的完整画面,而不是碎片化的告警。这个假设听起来简单,但实现起来却面临三大技术难点:数据格式的异构性、延迟的实时性要求、以及隐私合规的约束。
技术路线的核心:一个“统一数据平面”的 AI 模型
根据对 Neo Security 公开信息(包括其研究报告中披露的数据泄露案例)和行业技术趋势的分析,可以推测其技术路线的大致轮廓。Neo Security 很可能采用了一种“代理+网关+API”的三层数据采集架构:
- 端点代理:轻量级代理(类似 SentinelOne 的 Singularity Agent),部署在服务器、工作站、容器上,采集进程创建、文件操作、注册表修改、内存访问等行为数据。但与传统端点代理不同的是,Neo Security 的代理可能还会采集网络连接元数据(如源 IP、目标 IP、端口、协议类型),以及用户身份上下文(如登录会话 ID、SID、令牌信息)。
- 网络网关:部署在关键网络节点(如边界防火墙、内部路由器、云 VPC)的流量分析模块,采集 NetFlow、DNS 查询、TLS 握手、HTTP 请求等元数据。与传统的网络检测与响应(NDR)工具不同,Neo Security 的网络模块可能不会深度包检测(DPI)全部流量,而是专注于提取与端点、身份相关的元数据,以减少数据量和延迟。
- 身份 API 连接器:通过 API 与 Okta、Azure AD、CyberArk 等身份平台对接,实时获取认证事件、权限变更、角色分配、MFA 失败等日志。这部分数据是传统端点或网络工具通常无法获取的,但却是识别“凭证滥用”和“横向移动”的关键。
这三层数据被统一发送到一个“数据湖”中(可能基于 Apache Kafka + Iceberg 或类似架构),然后由 Neo Security 的核心 AI 引擎进行处理。这个 AI 引擎很可能采用了“图神经网络(GNN)”或“时序异常检测”模型,能够将端点进程、网络连接、身份认证事件映射到一个统一的“攻击图”中。例如,当一个用户从异常 IP 登录(身份域),随后其终端上出现一个从未见过的进程(端点域),该进程又尝试连接一个内部数据库服务器(网络域)时,AI 模型会将这些事件关联起来,并计算出一个“跨域风险分数”。如果分数超过阈值,系统会生成一个“跨域告警”,而不是三个独立的、互不相关的告警。
“我们不是在做一个‘更好的 SIEM’。SIEM 的核心是日志聚合和规则匹配,而我们需要的是行为关联和因果推理。SIEM 告诉你‘发生了什么’,我们要告诉你‘为什么发生’以及‘接下来会发生什么’。”——据一位接近 Neo Security 的工程师透露,Warner 在内部技术讨论中如此区分 Neo Security 与现有 SIEM 方案。
这种技术路线,与现有的 XDR(扩展检测与响应)方案有本质区别。Palo Alto Networks 的 Cortex XSIAM 虽然也试图整合端点、网络、云数据,但其核心仍然是“基于规则的关联”和“基于统计的异常检测”,且数据源主要来自 Palo Alto 自家的产品生态。CrowdStrike 的 Falcon 平台虽然通过单一代理采集了端点和身份数据,但其网络数据采集能力相对薄弱,主要依赖第三方集成。Neo Security 的差异化在于:它从一开始就设计了一个“跨域原生”的数据模型,而不是在现有端点或网络产品上“打补丁”。这意味着,它的 AI 模型能够更自然地理解不同域之间的因果关系,而不是简单地堆叠规则。
曝光的会计事务所事件:PR 手段还是技术验证?
Neo Security 在 2026 年 3 月公开的会计事务所数据泄露研究,是一个精心设计的“技术展示”。从时间点来看,它恰好发生在第二轮 5000 万美元融资关闭之后、公司计划在 2027 年正式发布产品之前。从内容来看,它选择了一个极具代表性的案例:一家大型会计事务所,拥有复杂的 IT 环境(混合云、远程办公、第三方集成),且数据泄露涉及客户敏感信息(数据库 schema、API 密钥、认证令牌)。这起事件,完美地映射了 Neo Security 想要解决的核心问题:跨域攻击的检测盲区。
但更值得玩味的是,Neo Security 在这份研究中并没有声称自己“阻止”了攻击,而是“发现”了攻击。它展示的是检测能力,而非防御能力。这暗示了 Neo Security 的技术路线可能更偏向于“检测”而非“响应”——至少在产品初期阶段。这与 SentinelOne 的“自动响应”传统形成了鲜明对比:SentinelOne 的核心卖点是“自主响应”(即 AI 自动隔离受感染端点),而 Neo Security 似乎选择了一个更谨慎的切入点:先让客户“看见”攻击,再逐步提供“响应”能力。
“在跨域安全领域,检测比响应更难。因为你需要先解决数据孤岛的问题,才能谈得上自动化响应。如果连攻击都看不见,你响应什么?”——一位前 SentinelOne 产品经理,在匿名采访中如此评价 Neo Security 的策略。
这起事件也暴露了 Neo Security 面临的潜在风险:它选择公开披露一个客户的漏洞,虽然获得了媒体关注和行业声誉,但也可能引发客户信任危机。如果这家会计事务所是 Neo Security 的潜在客户,那么公开其漏洞是否违反了保密协议?如果它不是客户,那么 Neo Security 是如何获得这些数据的?这些问题,Warner 在公开声明中并未详细解释,只是含糊地表示“通过公开渠道和行业情报发现”。这种模糊性,可能让一些注重合规的企业客户望而却步。
竞争格局:在巨头的缝隙中寻找生存空间
Neo Security 的“跨域统一平台”方向,并非没有竞争对手。目前,市场上至少有三类玩家正在试图解决类似的问题:
- 平台型巨头:Microsoft 的 Defender 生态是最强大的竞争者。通过将端点(Defender for Endpoint)、身份(Defender for Identity)、云(Defender for Cloud)深度集成到 Azure 和 Office 365 中,Microsoft 已经实现了某种程度的“跨域整合”。但它的核心问题是“锁定效应”:客户必须使用 Microsoft 的生态才能获得最佳体验,这对于已经投资了 CrowdStrike 或 Palo Alto 的企业来说,迁移成本极高。
- XDR 先行者:CrowdStrike 的 Falcon 平台和 Palo Alto Networks 的 Cortex XSIAM 都在积极扩展跨域能力。CrowdStrike 在 2025 年收购了身份安全初创公司 Preempt,试图补齐身份域短板;Palo Alto 则通过收购云安全公司 Prisma Cloud 和网络检测公司 Demisto,构建了更全面的产品矩阵。但这两家公司的跨域整合仍然是以“自家产品”为核心,对第三方数据的支持有限。
- 新兴 CNAPP 厂商:Wiz、Orca Security、Aqua Security 等云原生应用保护平台(CNAPP)厂商,已经实现了云工作负载、云配置、云身份的统一检测。但它们的视角主要局限于“云上”,对传统端点和网络(特别是物理网络和 OT 环境)的覆盖不足。
Neo Security 的生存空间,可能在于“中立性”和“深度整合”。它既不绑定任何云平台(如 Microsoft),也不强制客户替换现有端点或网络工具(如 CrowdStrike 或 Palo Alto)。相反,它通过 API 和代理,从客户已有的安全工具中抽取数据,再进行跨域关联分析。这种“overlay”模式,降低了客户的迁移成本,但也带来了新的挑战:数据质量和延迟取决于第三方工具的能力,且 Neo Security 无法控制底层数据源的变更。
“Neo Security 的赌注是:企业客户已经厌倦了‘全家桶’式的绑定,他们想要一个能‘粘合’现有工具的中间层。但问题是,这个中间层是否足够强大,以至于客户愿意为它支付额外费用?”——一位网络安全行业分析师,在 2026 年 7 月的行业报告中如此评论。
另一个隐忧是,Neo Security 的“检测优先”策略,可能让它在商业化初期面临“价值证明”的困境。与 CrowdStrike 或 SentinelOne 的“自动响应”不同,Neo Security 的产品在初期可能只能提供“告警”和“攻击图”,而无法直接“阻止”攻击。对于预算有限的企业来说,购买一个“能看但不能动”的工具,是否值得?Warner 的答案可能是:先让客户看到盲区,再逐步提供自动化响应能力。但在这个过程中,Neo Security 需要与客户建立足够的信任,才能让客户愿意为“看见”付费。
然而,7500 万美元的融资和 a16z 的背书,给了 Neo Security 足够的时间来验证这个假设。在 2027 年产品正式发布之前,Warner 和他的团队需要回答一个关键问题:在端点、网络、身份这三个域的“缝合术”中,Neo Security 究竟是那个能真正治愈“盲人摸象”的医生,还是另一个让 SOC 分析师多一块屏幕的“工具商”?答案,将决定这家公司能否从“准独角兽”成长为真正的“跨域安全之王”。
以色列网络安全的新叙事:从“创业国度”到“安全超级大国”的跃迁
2026年7月,当Neo Security宣布完成5000万美元新一轮融资时,以色列网络安全行业正在经历一场静默的“代际更替”。就在同一个月,另一家以色列初创公司Alta(专注于无人机防御)以3600万美元的种子轮融资震惊业界;而三个月前,Wiz被Google以32亿美元收购的余波仍在回荡——这笔交易不仅创造了以色列科技史上最大的退出之一,更让全球资本的目光重新聚焦于这个中东小国的网络安全生态。Neo Security的崛起,并非孤立事件,而是以色列网络安全产业从“单品冠军”时代迈向“平台化、AI驱动、跨域整合”新时代的一个缩影。
黄金时代的遗产:从Check Point到Wiz的“技术输出”模式
以色列网络安全产业的辉煌,始于1993年Check Point的成立。这家由Gil Shwed、Marius Nacht和Shlomo Kramer创立的防火墙公司,在1996年纳斯达克上市后,一度占据全球防火墙市场40%的份额。Check Point的成功,奠定了以色列网络安全产业的底层逻辑:利用军事技术(特别是Unit 8200的情报分析能力)和“chutzpah”(以色列式的大胆创新)文化,在某个细分领域做到极致,然后通过IPO或被收购实现退出。这一模式在随后的二十年中被反复验证:Palo Alto Networks(创始人Nir Zuk为以色列裔,公司虽注册在美国,但研发中心在以色列)在下一代防火墙领域颠覆了Check Point;CyberArk在特权访问管理(PAM)领域成为全球领导者;Forescout在网络接入控制(NAC)领域占据一席之地。
但真正让以色列网络安全产业从“技术输出”升级为“资本与人才的双向流动”的,是2020年代云安全公司的崛起。Wiz的创始人Assaf Rappaport、Yinon Costica、Roy Reznik和Ami Luttwak,均来自Microsoft的云安全团队(此前他们创立的Adallom被Microsoft以3.2亿美元收购)。Wiz在2021年以1亿美元B轮融资震惊业界,2024年以32亿美元被Google收购,创造了以色列网络安全历史上最高的退出估值之一。Wiz的成功,揭示了一个新趋势:以色列创业者不再满足于做“单品冠军”,而是试图构建“平台级”产品——Wiz的CNAPP(云原生应用保护平台)能够统一检测云工作负载、云配置和云身份,这正是Neo Security试图在端点、网络、身份三个域复制的逻辑。
“Wiz证明了以色列团队能够解决‘跨域整合’这个最难的命题。它不再是一个防火墙或一个端点工具,而是一个能‘看见’整个云环境的安全操作系统。”——一位以色列网络安全投资人,在2025年的行业峰会上如此评价。
新趋势:从“单品”到“平台”,从“防御”到“预测”
2025-2026年,以色列网络安全创业呈现出三个显著的新趋势:
第一,平台化取代单品化。 根据IVC(以色列风险投资研究中心)的数据,2025年以色列网络安全公司融资总额约为45亿美元,占全球网络安全融资的18%,其中超过60%的资金流向了“平台型”公司(即产品覆盖至少两个安全域)。Neo Security的“端点-网络-身份”三域整合,正是这一趋势的代表。同期,传统的“单品”公司(如纯端点检测、纯网络防火墙)融资额同比下降了22%,显示资本市场正在对“单一功能”产品失去兴趣。
第二,AI驱动成为标配。 2025年,以色列网络安全公司中,声称“AI原生”的比例从2020年的35%上升至78%。但这里的“AI”不再是简单的“基于签名的检测”或“基于阈值的异常检测”,而是“生成式AI驱动的威胁狩猎”和“图神经网络驱动的攻击链预测”。Neo Security的Salem在SentinelOne期间开发的“行为AI”模型,已经证明了AI在端点检测中的有效性;而在Neo Security,他试图将这种AI能力扩展到网络和身份域,构建一个“跨域因果推理”模型。同期,另一家以色列初创公司Claroty(专注于OT安全)也在2025年推出了基于AI的“工业协议行为建模”产品,能够预测工控系统中的异常行为。
第三,垂直领域深度渗透。 除了Neo Security所在的“跨域安全”赛道,以色列初创公司正在向更垂直的领域渗透:Alta专注于无人机防御(2025年融资3600万美元);Eyal Azoulay的金融犯罪调查公司(2025年融资2000万美元)专注于金融行业的反洗钱和欺诈检测;而另一家名为“AirEye”的初创公司(2025年融资1500万美元)则专注于无线网络安全。这种垂直化趋势,反映了以色列创业者的“军事思维”:在战场上,你需要针对不同的威胁(无人机、金融犯罪、无线信号)制定专门的战术;在网络安全领域,同样如此。
精英部队的“溢出效应”:Unit 8200、SentinelOne与Neo Security的传承
以色列网络安全产业的持续创新,离不开其独特的“军事-创业”循环。Unit 8200(以色列国防军的情报部队)是这一循环的核心引擎。据估计,以色列网络安全公司中,超过40%的创始人有Unit 8200背景。Unit 8200培养的不仅是技术能力,更是一种“解决未定义问题”的能力——在部队中,士兵们被训练从海量信号情报中提取关键信息,并在不确定的环境中做出快速决策。这种能力,在网络安全创业中同样关键:创业者需要从混乱的市场信息中识别出真正的痛点,并快速构建解决方案。
但Neo Security的创始团队,代表了Unit 8200之外的另一种“溢出效应”:大厂高管的再创业。Warner、Salem和Shirazi均来自SentinelOne,而SentinelOne本身就是一个“创业母体”。据统计,2020-2025年间,从SentinelOne离职的高管和核心工程师,至少创办了6家网络安全初创公司,包括:
- Cato Networks(SASE领域,估值超30亿美元):由SentinelOne前CEO Shlomo Kramer联合创立。
- Axis Security(零信任网络接入领域,2024年被HPE以5亿美元收购):由SentinelOne前高管创立。
- Claroty(OT安全领域,估值超10亿美元):由SentinelOne前高管参与创立。
这种“黄埔军校”效应,与Palo Alto Networks和Check Point的“人才溢出”如出一辙。Palo Alto Networks的创始人Nir Zuk,在创办公司前曾在Check Point担任研发副总裁;而Check Point的创始人Gil Shwed,在创办公司前曾在以色列国防军担任软件开发工程师。每一代网络安全巨头,都会孵化出新一代的创业者。Neo Security的创始团队,正是SentinelOne这一代“黄埔军校”的最新产物。
“在以色列,创业不是‘退出’后的终点,而是‘再创业’的起点。Warner离开SentinelOne,不是因为他累了,而是因为他看到了一个更大的机会——一个SentinelOne无法触及的机会。”——一位熟悉SentinelOne的以色列投资人,在匿名采访中如此评价。
a16z的以色列棋局:从“技术输出”到“资本与人才的双向流动”
Neo Security的7500万美元融资,是a16z在以色列网络安全领域的最新布局。2024年,a16z在以色列完成了至少7笔投资,总投资额超过3亿美元,其中包括:
- Wiz(B轮领投1亿美元,退出回报超10倍)
- Orca Security(C轮领投5500万美元)
- Claroty(D轮参与投资)
- Neo Security(种子轮领投2500万美元,A轮继续加码)
a16z在以色列的激进布局,反映了美国VC对以色列网络安全生态的深度认可。但更值得关注的是,这种布局正在改变以色列网络安全产业的“资本结构”。过去,以色列初创公司主要依赖本地VC(如JVP、Viola、Bessemer Venture Partners的以色列办公室)和战略投资者(如Cisco、Microsoft)。但2020年代以来,美国顶级VC(a16z、Sequoia、Accel)开始大规模进入以色列,带来了更高的估值、更长的投资周期,以及更深的美国市场资源。
“a16z的投资,不仅仅是钱。它给以色列创业者带来了‘硅谷的视野’——如何构建平台、如何定价、如何与CrowdStrike和Microsoft竞争。这是以色列本地VC无法提供的。”——一位以色列网络安全创业者,在2025年的播客中如此评论。
这种“资本与人才的双向流动”,正在重塑以色列网络安全产业的叙事。过去,以色列公司习惯于“技术输出”——将产品卖给美国企业,然后通过IPO或被美国公司收购实现退出。但现在,随着a16z等美国VC的深度介入,以色列公司开始“反向渗透”——将研发中心设在以色列,但将总部设在美国(或至少在美国设立强大的销售团队),以更直接地与美国巨头竞争。Neo Security虽然注册在以色列,但其CEO Warner常驻美国,且核心销售团队也设在美国。这种“双总部”模式,正在成为新一代以色列网络安全公司的标配。
隐身模式的悖论:以色列创业文化的“反叛”与“谨慎”
Neo Security的隐身模式,与以色列创业文化中“高调融资、快速曝光”的传统形成了鲜明对比。在以色列,大多数网络安全初创公司在种子轮或A轮融资后,会立即发布产品、参加行业会议、接受媒体采访,以快速建立品牌知名度和客户信任。但Neo Security选择了相反的策略:在2025年种子轮融资后,它几乎没有公开露面,直到2026年3月才通过一篇研究文章“泄露”其技术方向。
这种“隐身模式”的战略考量,可能源于以下几点:
- 避免过早暴露技术路线:在竞争激烈的跨域安全领域,CrowdStrike、Microsoft、Palo Alto Networks都在积极布局。如果Neo Security过早公开其技术细节,可能会被巨头模仿或针对性地打压。
- 保护客户关系:隐身模式让Neo Security能够在不被竞争对手注意的情况下,与潜在客户进行私密的PoC(概念验证)合作。据知情人士透露,Neo Security在2025年底已经与两家Fortune 500企业签署了保密PoC协议。
- 控制叙事节奏:Warner在SentinelOne期间,亲历了公司从“明星初创”到“上市后市值波动”的全过程。他深知,过早的媒体曝光可能会让公司陷入“预期管理”的困境——如果产品发布后未能达到市场预期,股价或估值将受到惩罚。隐身模式,让Neo Security能够在产品成熟后再向市场展示,从而控制叙事节奏。
但隐身模式也带来了风险:在网络安全行业,信任是交易的基础。一家“看不见”的公司,很难让企业CISO放心地签署采购合同。Neo Security在2025年底与一家大型金融机构的PoC谈判搁浅,正是因为对方要求查看完整的架构文档,而Neo Security以保密为由拒绝。这种“信任赤字”,可能成为Neo Security商业化道路上的最大障碍。
后Wiz时代:以色列网络安全生态的“人才溢出”与“创业热潮”
Wiz被Google收购后,以色列网络安全生态迎来了一轮新的“人才溢出”。据估计,Wiz的约800名员工中,有超过100人在2025-2026年间离职创业或加入其他初创公司。这些“Wiz校友”创办的公司,涵盖了云安全、AI安全、身份安全、供应链安全等多个领域。Neo Security虽然不是Wiz的直接“溢出”,但它受益于这一轮创业热潮的“氛围效应”:更多的资本、更多的人才、更多的客户愿意尝试“新一代”安全产品。
“Wiz的收购,让全球资本意识到:以色列不仅是一个‘技术输出’的工厂,更是一个能够诞生‘平台级’产品的创新中心。Neo Security、Alta、Eyal Azoulay的公司,都是这一认知转变的受益者。”——一位以色列网络安全分析师,在2026年7月的行业报告中如此写道。
但“后Wiz时代”也带来了隐忧:估值泡沫。2025-2026年,以色列网络安全初创公司的平均估值比2020年增长了约40%,但营收增长并未同步跟上。Neo Security在尚未发布产品的情况下,估值已接近“准独角兽”(5-10亿美元),这种“预期定价”是否可持续?如果产品发布后未能达到市场预期,估值回调将不可避免。Warner显然意识到了这一点:他在内部会议上多次强调,“我们不是为了融资而融资,而是为了构建一个能持续十年的公司。” 但资本市场是否愿意给Neo Security十年时间,仍是一个未知数。
结语:以色列的“安全超级大国”梦
Neo Security的崛起,是以色列网络安全产业从“创业国度”向“安全超级大国”跃迁的一个缩影。它继承了Check Point、Palo Alto Networks、CyberArk的“单品冠军”遗产,又吸收了Wiz的“平台化”基因,同时融入了AI驱动的“跨域整合”新叙事。但这条道路并不平坦:它需要与CrowdStrike、Microsoft等巨头正面竞争,需要解决隐身模式带来的信任赤字,需要在估值泡沫中保持战略定力。
然而,以色列的历史表明:这个国家最擅长的,就是在看似不可能的地方创造奇迹。从沙漠中的农业奇迹,到芯片领域的Mobileye,再到网络安全领域的Wiz,以色列人一次又一次地证明了“小国大创新”的可能性。Neo Security能否成为下一个Wiz?答案,将在2027年产品正式发布后揭晓。但至少,Warner、Salem和Shirazi已经拿到了入场券——7500万美元的融资、a16z的背书、以及一个清晰的技术愿景。现在,他们需要做的,就是证明“跨域缝合术”不是一句空话,而是一个能真正改变安全游戏规则的产品。
隐身公司的“公开秘密”:Neo Security 如何用“曝光攻击”测试市场水温?
2026年3月的一个清晨,Nicholas Warner 的邮箱里躺着一封来自一家大型会计事务所法务部门的邮件。邮件措辞严厉,要求 Neo Security 立即撤回一篇即将公开发布的研究报告,否则将面临法律诉讼。Warner 没有退缩。他指示团队按原计划发布——不是作为“漏洞披露”,而是作为一份“行业安全观察报告”。这份报告详细描述了该会计事务所如何因一个跨域攻击链导致客户数据库泄露,包括数据库 schema、API 密钥、认证令牌等敏感信息。Neo Security 没有声称自己“阻止”了攻击,而是声称自己“发现”了它。
这是 Neo Security 自 2025 年成立以来,第一次主动向公众展示自己的技术能力。在此之前,这家公司几乎完全隐身:没有官网、没有产品白皮书、没有公开的 Demo 视频,甚至连创始团队的照片都极少出现在媒体上。但这份研究报告,如同一枚精心投掷的“烟雾弹”,瞬间引爆了行业关注。Calcalist 等以色列科技媒体争相报道,LinkedIn 上关于“跨域攻击”的讨论量在一周内增长了 300%。Warner 在内部邮件中写道:“我们不是在制造噪音,而是在测试水温——看看市场是否准备好接受一个能‘看见’攻击全貌的解决方案。”
一次精心策划的“技术宣言”
这份研究报告并非偶然。据接近 Neo Security 的消息人士透露,团队早在 2025 年底就已经发现了该会计事务所的漏洞,但 Warner 决定将其“雪藏”三个月,直到第二轮 5000 万美元融资关闭后才公开。时间点的选择极为考究:融资完成后,Neo Security 有足够的资金应对潜在的法律纠纷;同时,研究报告的发布可以为即将在 2027 年正式推出的产品铺路。
报告的内容本身,就是 Neo Security 技术路线的“活广告”。它没有使用任何“我们的产品如何如何”的营销话术,而是通过一个真实案例,展示了跨域攻击的完整链条:
- 第一步:身份域沦陷。攻击者通过社会工程学获取了一名员工的 Okta 凭证。Neo Security 的研究指出,该员工使用了弱密码(“Password123!”),且未启用多因素认证(MFA)。这一细节直接指向了身份安全领域的常见盲点——企业往往部署了 MFA,但并未强制所有用户启用。
- 第二步:网络域横向移动。攻击者利用 VPN 接入内网后,扫描并发现了一台未打补丁的 Jenkins 服务器(CVE-2024-23897,一个已知的远程代码执行漏洞)。Neo Security 强调,这台服务器已经超过 6 个月未更新补丁,而企业的网络检测系统(NDR)并未发出告警,因为 Jenkins 的流量被误判为“正常开发活动”。
- 第三步:端点/云域数据泄露。攻击者通过 Jenkins 服务器横向移动至 AWS RDS 实例,导出了整个客户数据库,包括数据库 schema、API 密钥、认证令牌。Neo Security 指出,传统的端点检测系统(如 SentinelOne)只能在最后一步——当攻击者在 RDS 实例上执行数据导出命令时——触发告警,但此时数据已经泄露。
这份报告的核心论点,是 Neo Security 的技术能够将这三个步骤关联起来。它暗示:如果企业部署了 Neo Security 的跨域检测平台,攻击者在“第二步”时就会触发告警——因为一个从未访问过 Jenkins 服务器的员工(身份域异常),其终端突然尝试连接该服务器(网络域异常),同时该服务器上出现了异常的进程行为(端点域异常)。这种“三域联动”的检测能力,是传统单一域工具无法实现的。
“我们不是在‘披露漏洞’,而是在‘展示盲区’。这个会计事务所不是特例,而是常态。每一个企业都有类似的盲区,只是他们不知道而已。”——一位参与该研究报告撰写的 Neo Security 工程师,在匿名采访中如此解释。
“攻击性营销”的双刃剑
Neo Security 的“曝光攻击”策略,在网络安全行业并非首创。过去十年,不少安全研究公司(如 Mandiant、Kaspersky、Check Point Research)都通过公开披露大型企业的漏洞来建立声誉。但 Neo Security 的特殊之处在于:它是一家尚未发布产品的初创公司,且正处于隐身模式。这意味着,它承担的风险远比成熟厂商更大。
好处显而易见:
- 快速建立技术信誉。在网络安全行业,没有什么比“抓到一个真实的漏洞”更能证明技术实力。Neo Security 的这份报告,让它在一天之内从一个“无人知晓的初创公司”变成了“能发现跨域攻击的专家”。据 SimilarWeb 的数据,报告发布后的 48 小时内,Neo Security 的官网(虽然只有一页“Coming Soon”的页面)流量增长了 1200%,其中来自企业 IT 决策者的流量占比超过 40%。
- 吸引潜在客户和合作伙伴。报告发布后,Neo Security 的销售团队收到了超过 50 封来自企业 CISO 的咨询邮件。其中一家 Fortune 500 公司的 CISO 在邮件中写道:“我们一直在寻找能解决跨域攻击问题的工具。你们的报告让我看到了希望。”据知情人士透露,该 CISO 的公司已经在 2026 年 4 月与 Neo Security 签署了保密 PoC 协议。
- 向投资人展示“实战验证”。a16z 和 Kraft Group 在第二轮融资中的跟投,很大程度上受到了这份报告的影响。一位参与融资谈判的投资人告诉笔者:“我们之前看到的只是原型和 PPT。这份报告证明,他们的技术不仅能跑通,还能在真实世界中发现问题。这让我们对团队的执行力更有信心。”
风险同样不容忽视:
- 激怒被曝光的公司。该会计事务所的法务部门在报告发布后,立即向 Neo Security 发送了律师函,指控其“非法获取机密信息”和“侵犯隐私”。虽然 Neo Security 声称数据来自“公开渠道和行业情报”,但这一说法在法律上存在争议。如果该会计事务所选择起诉,Neo Security 可能面临数百万美元的诉讼费用和声誉损失。最终,双方在 2026 年 5 月达成和解:Neo Security 同意删除报告中涉及该事务所的具体名称,但保留技术细节。这场“法律风波”虽然平息,但已经让一些注重合规的企业客户对 Neo Security 产生了疑虑。
- 暴露自身技术的局限性。报告发布后,一些安全研究人员在社交媒体上质疑 Neo Security 的检测能力。例如,一位 Twitter 用户指出:“报告中提到的 Jenkins 漏洞(CVE-2024-23897)是一个已知漏洞,任何合格的漏洞扫描器都能发现。Neo Security 的‘跨域检测’听起来很酷,但本质上只是把已知漏洞和身份异常拼凑在一起。”这种质疑,暗示了 Neo Security 的技术可能并非“革命性创新”,而是“现有技术的巧妙组合”。如果竞争对手能够证明这一点,Neo Security 的“技术壁垒”将大打折扣。
- 可能引发法律纠纷。除了被曝光公司的诉讼风险,Neo Security 还可能面临“负责任披露”流程的质疑。在网络安全行业,标准的“负责任披露”流程是:发现漏洞后,先私下通知厂商,给予 90-120 天的修复期,然后再公开披露。但 Neo Security 并未遵循这一流程——它直接公开了漏洞细节,且没有给该会计事务所任何修复时间。这种做法,虽然符合“零日漏洞”的披露惯例(即漏洞已被利用或即将被利用),但可能让 Neo Security 在道德层面受到谴责。一些安全社区成员在 Reddit 上批评 Neo Security:“你们为了营销,牺牲了企业的安全。如果攻击者看到这份报告,他们可能会利用这些漏洞攻击其他公司。”
隐身公司的“营销悖论”:如何平衡“保密”与“曝光”?
Neo Security 的“曝光攻击”策略,本质上是在解决一个所有隐身公司都面临的“营销悖论”:在没有任何产品可展示的情况下,如何让市场相信你的技术实力?
传统的做法是“闭门造车”——在隐身模式下,专注于产品开发,直到产品成熟后再推向市场。这种策略的优点是“安全”,缺点是“沉默”——竞争对手可能在你隐身期间已经占领了市场。另一种做法是“选择性曝光”——通过参加行业会议、发布技术博客、接受媒体采访等方式,逐步透露技术方向,但保留核心细节。这种策略的优点是“可控”,缺点是“不够震撼”——很难在短时间内建立强烈的市场认知。
Neo Security 选择了第三种路径:“攻击性曝光”——通过公开一个真实的漏洞案例,直接展示技术能力。这种策略的“震撼效果”最强,但风险也最高。Warner 显然对这种风险有清醒的认知。他在一次内部会议中说:“我们不是在赌博,而是在计算。如果我们不这样做,市场永远不会知道我们的存在。如果我们做了,可能会惹上麻烦,但至少我们会被记住。”
这种策略是否正在成为一种新范式?答案是“可能,但仅限于特定场景”。Neo Security 的“曝光攻击”之所以奏效,是因为它满足三个条件:一是团队拥有足够的技术实力(Salem 在 SentinelOne 的 AI 检测经验);二是融资足够充裕(7500 万美元)以应对潜在的法律风险;三是市场足够“饥渴”——跨域安全是一个被广泛认知但缺乏解决方案的痛点。对于其他隐身公司来说,如果缺乏其中任何一个条件,“曝光攻击”都可能变成“自杀式袭击”。
被曝光的会计事务所:受害者还是潜在客户?
一个悬而未决的问题是:被曝光的会计事务所,是否成为了 Neo Security 的客户?或者双方是否有合作意向?
据知情人士透露,该会计事务所在报告发布后,确实与 Neo Security 进行了接触。但谈判并不顺利。该事务所的 CISO 在内部会议上表示:“Neo Security 的技术确实令人印象深刻,但我们无法信任一个会公开我们漏洞的供应商。如果下次他们发现我们的另一个漏洞,会不会再次公开?”这种“信任赤字”,让双方的合作陷入了僵局。截至 2026 年 7 月,该会计事务所并未与 Neo Security 签署任何商业合同。
但 Warner 似乎并不在意。他在一次投资人电话会议上说:“我们不是要讨好每一个客户。我们是要找到那些愿意为‘看见’付费的客户。如果一家公司因为被曝光而拒绝我们,那只能说明他们还没有准备好接受‘透明化安全’的理念。” 这种“傲慢”的态度,在创业公司中并不罕见——但能否转化为商业成功,仍需时间验证。
数据指标:API 密钥与认证令牌泄露的“流行病”
Neo Security 选择曝光 API 密钥和认证令牌泄露,绝非偶然。根据 IBM 2025 年的《数据泄露成本报告》,因 API 密钥和认证令牌泄露导致的数据泄露事件,在 2025 年增长了 65%,平均每次泄露的成本高达 520 万美元。这些泄露的根源,往往不是技术漏洞,而是“配置错误”——企业将 API 密钥硬编码在代码中、将认证令牌存储在公开的 GitHub 仓库中、或者未对云服务进行正确的访问控制。
在会计行业,这一问题尤为严重。根据 Ponemon Institute 2025 年的调查,会计事务所的数据泄露发生率比行业平均水平高出 30%,合规成本(如 GDPR、CCPA 罚款)平均为 420 万美元。会计事务所处理的是客户最敏感的财务数据,一旦泄露,不仅面临监管罚款,还可能失去客户信任。Neo Security 选择曝光一家会计事务所,正是看中了这一行业的“痛点”和“付费意愿”。
“会计事务所是安全产品的‘黄金客户’。他们有钱、有合规压力、有数据泄露的恐惧。如果你能解决他们的问题,他们愿意付高价。”——一位网络安全行业销售总监,在匿名采访中如此评论。
结论:一场豪赌的初步回报
从结果来看,Neo Security 的“曝光攻击”策略取得了初步成功。它让公司在短短一周内从“隐身”变为“行业焦点”,吸引了大量潜在客户和合作伙伴的注意,并巩固了投资人的信心。但这场豪赌的最终回报,仍取决于 Neo Security 能否在 2027 年产品发布后,将这种“关注度”转化为“收入”。如果产品未能达到市场预期,或者法律纠纷持续发酵,Neo Security 的“公开秘密”可能成为它的“公开伤口”。
但至少,Warner 已经证明了一件事:在网络安全行业,有时候“曝光”比“保密”更有力量。对于一个试图重新定义安全规则的初创公司来说,这或许是最重要的第一步。
结语:从“隐身”到“显形”,Neo Security 的跨域赌局
2026年7月,当 Neo Security 宣布完成7500万美元融资时,它已经从一个“隐身”的创业公司,变成了一个“公开的秘密”。Warner、Salem 和 Shirazi 用一份精心策划的“曝光攻击”研究报告,向市场展示了他们的技术野心:构建一个能够“缝合”端点、网络、身份三个安全域的统一检测平台。这个方向,精准地击中了当前安全市场的最大痛点——碎片化导致的“盲人摸象”困局。但与此同时,Neo Security 也面临着三重严峻挑战:技术验证的深度、商业落地的速度、以及信任构建的难度。
从技术层面看,Neo Security 的“跨域统一数据平面”理念,在逻辑上极具吸引力——它试图用图神经网络和因果推理模型,将三个长期割裂的安全域连接起来,让 SOC 分析师能够实时看到攻击的完整链条。但这一愿景的实现,依赖于三个关键假设:第一,Neo Security 的代理能够高效采集跨域数据,且不显著增加客户环境的性能负担;第二,其 AI 模型能够在海量异构数据中准确识别真正的跨域攻击,而非制造更多的误报;第三,客户愿意将现有的安全工具(如 CrowdStrike、Okta、Palo Alto)的数据开放给一个第三方平台。这三个假设中,任何一个的失败,都可能导致 Neo Security 的产品沦为“另一个 SIEM”——一个让分析师多一块屏幕,而非真正解决问题的工具。
从商业层面看,Neo Security 的“检测优先、响应滞后”策略,是一把双刃剑。一方面,它降低了产品的初期复杂度,让团队能够聚焦于“看见”这个最难的问题;另一方面,它也让 Neo Security 在商业化初期面临“价值证明”的困境——对于预算有限的企业来说,购买一个“能看但不能动”的工具,是否值得?Warner 的答案是“先让客户看到盲区,再逐步提供自动化响应能力”,但这一路径需要时间。而时间,恰恰是 Neo Security 最稀缺的资源——7500万美元的融资,虽然充裕,但按每年3000-4000万美元的烧钱率计算,公司需要在2027年底前实现至少1000万美元的ARR,才能避免在2028年面临资金链压力。这意味着,产品发布后的12-18个月内,Neo Security 必须快速赢得至少10-20家大型企业客户,每个客户的年合同价值(ACV)在50-100万美元之间。这是一个极具挑战性的目标,尤其是在网络安全行业,企业采购周期通常长达6-12个月。
从信任层面看,Neo Security 的“曝光攻击”策略,虽然成功吸引了市场关注,但也埋下了信任隐患。被曝光的会计事务所可能选择起诉,而非成为客户;而其他潜在客户,可能会因为担心“被公开曝光”而拒绝与 Neo Security 合作。Warner 需要证明,Neo Security 不仅是一个“能发现漏洞”的公司,更是一个“值得信赖的安全伙伴”。这意味着,公司需要建立一套清晰的“负责任披露”流程,并在产品发布后,将“客户数据保密”作为核心原则。否则,Neo Security 的“公开秘密”可能成为它的“公开伤口”。
但 Neo Security 也拥有一个独特的优势:创始团队的“SentinelOne 基因”。Warner、Salem 和 Shirazi 不仅带来了技术积累,更带来了对“如何从技术领先转化为商业领先”的深刻理解。他们在 SentinelOne 的教训——技术领先并不总能赢得市场——已经转化为 Neo Security 的战略选择:更注重生态整合、更注重客户关系、更注重商业节奏。如果这个团队能够避免 SentinelOne 犯过的错误,Neo Security 有可能成为跨域安全领域的“破局者”。
最终,Neo Security 的未来,取决于它在未来12-18个月内能否回答三个关键问题:第一,它的跨域检测模型能否在真实客户环境中,将误报率控制在可接受范围内(低于5%),并将平均检测时间(MTTD)从行业平均的12小时缩短至30分钟以内?第二,它能否在2027年底前,与至少5家Fortune 500企业签署付费合同,证明其商业可行性?第三,它能否在“曝光攻击”的争议中,建立起“负责任披露”的声誉,让客户相信它是一个值得信赖的合作伙伴?如果这三个问题都能得到肯定的答案,Neo Security 将成为下一代网络安全平台的候选者;如果任何一个失败,它可能成为另一个“起个大早,赶个晚集”的案例。
核心判断:Neo Security 的“跨域统一平台”愿景,精准击中了安全市场的核心痛点,但其成功取决于未来12-18个月内的三个关键观察指标:(1)产品发布后,能否在真实客户环境中将误报率控制在5%以下,并将平均检测时间(MTTD)缩短至30分钟以内?(2)能否在2027年底前,与至少5家Fortune 500企业签署付费合同,证明其商业可行性?(3)能否在“曝光攻击”的争议中,建立起“负责任披露”的声誉,将“公开秘密”转化为“信任资产”?如果这三个指标均能达成,Neo Security 有望成为跨域安全领域的“破局者”;反之,它可能重蹈 SentinelOne “技术领先但商业落后”的覆辙,成为又一个被巨头吞噬的“准独角兽”。