Two Dice 获 Oak View Group 战略投资:用 IP 驱动现场娱乐体验,打造可扩展的粉丝经济平台
当AI Agent开始像人类员工一样访问企业数据时,传统的身份管理工具彻底失灵了。以色列初创公司Oak带着6000万美元的种子轮融资走出隐身模式,声称其AI原生的统一控制平面能实时识别并撤销不必要的权限,解决这个日益严重的身份混乱问题。
AI Agent的“影子身份”危机:为什么传统IAM在机器员工面前彻底失效
在企业身份管理的演进史上,物理门禁卡曾是绝对的权威象征。一张卡片,一个工号,对应一个真实的人——这个等式在数字时代初期依然成立。但当企业开始部署AI Agent——那些能自主执行任务、跨系统调用API、动态生成临时凭证的“机器员工”——这个等式被彻底打破了。更棘手的是,这些Agent不是简单的“用户”,它们的行为模式与传统人类用户截然不同:一个Agent可能在毫秒级内完成人类需要数小时的数据访问,它可能同时代表多个用户、服务或数据源,其权限边界在运行时动态变化,而非静态定义。
这种“影子身份”危机正在成为企业安全领域最隐蔽的定时炸弹。IBM《2025年数据泄露成本报告》显示,由身份管理不当导致的数据泄露平均成本已攀升至487万美元,而AI相关攻击的增速是传统攻击的3.7倍。Gartner则预测,到2027年,60%的企业将因未能管理AI Agent的访问权限而遭遇至少一次重大安全事件。这些数字背后,是一个正在被忽视的真相:传统IAM工具——那些为人类员工设计的“用户-角色-权限”模型——在面对AI Agent时,几乎形同虚设。
问题的根源在于AI Agent的“非人类”特性。传统IAM的核心假设是:一个用户对应一个身份,身份绑定一组静态角色,角色映射一组固定权限。企业通过定期审查(通常每季度或每半年一次)来调整权限,以应对员工职责变化或离职。但AI Agent的行为模式完全违背了这一假设:
- 动态身份聚合:一个Agent可能同时代表多个用户、服务或数据源。例如,一个用于客户数据分析的Agent,可能需要同时访问CRM系统(代表销售团队)、财务系统(代表财务部门)和外部数据API(代表第三方服务)。在传统IAM中,这意味着它需要被授予多个角色的权限组合,但Agent在运行时可能只使用其中一部分——这种“过度授权”成为安全漏洞的温床。
- 实时行为变化:Agent的权限需求随任务动态变化。一个在白天处理常规报表的Agent,可能在夜间被触发执行高敏感度的数据迁移任务。传统IAM的“定期审查”模式无法捕捉这种实时变化——当Agent在非工作时间从异常IP发起数据访问时,系统无法触发即时响应,因为审查周期尚未到来。
- 无痕的凭证生成:Agent可以自主调用API生成临时凭证,用于跨系统交互。这些凭证可能只在几秒内有效,但足以完成一次数据窃取或权限提升。传统IAM的日志审计系统通常无法追踪这种“微凭证”的生命周期,因为它们的设计初衷是记录人类用户的登录、登出和权限变更。
Oak联合创始人Shai Morag将这种困境总结为一句话:“整个过程太手动,基于操作而非风险。”他在与100位CISO和IAM负责人深度访谈后发现,大多数企业仍在依赖人工审核、定期轮换和事后审计来管理身份——这些方法在人类员工时代尚可应付,但在AI Agent时代,它们就像用渔网去捕捉沙子。
Morag的洞察并非空谈。他曾在2023年以2.65亿美元将云身份安全公司Ermetic卖给Tenable,这段经历让他深刻理解传统IAM的局限性。“当时我们处理的是云环境中的身份问题,但AI Agent的出现让问题指数级复杂化,”他在采访中回忆道。一个典型的例子是:一个Agent可能通过“身份代理”机制——即代表另一个用户或服务执行操作——来绕过权限检查。传统IAM无法识别这种代理关系,因为它只检查“谁在执行操作”,而不关心“谁在背后授权这个操作”。
Oak的解决方案是构建一个AI原生的“控制平面”,它通过一个“AI连接器框架”实时映射访问与实际应用使用情况,并在不再需要权限时即时移除,而非等待定期审查。这种机制的核心是“风险触发”而非“操作触发”:当Agent的行为偏离基线——比如从异常地理位置发起访问、访问频率超出正常范围、或同时访问多个高敏感度系统——系统会立即撤销其权限,并生成警报。Morag强调:“我们不是在管理用户,我们是在管理行为。”
但Oak面临的挑战同样显著。首先,AI Agent的“行为基线”本身是动态的——一个Agent可能因为任务变更而合法地改变行为模式,如何区分“异常行为”和“新任务触发”是技术难点。其次,企业级部署需要与现有IAM系统(如Okta、Azure AD)深度集成,而这些系统的API接口和权限模型各不相同,Oak的“连接器框架”需要覆盖数百种企业应用。最后,也是最重要的,是信任问题——企业是否愿意将身份管理的核心控制权交给一个初创公司,尤其是在Morag承认“我们正在挑战一个供应商锁定根深蒂固的领域”的情况下。
尽管如此,Morag的履历——三次成功退出,包括将Secdo卖给Palo Alto Networks、将Ermetic卖给Tenable——为Oak赢得了顶级风投的信任。Accel、CRV和Greylock联合投资的6000万美元种子轮,是以色列创业公司历史上最大规模的种子轮之一。Accel合伙人Andrei Brasoveanu直言:“Morag的过往记录本身就是最强有力的论据。”他回忆起Accel在Ermetic零收入时领投其A轮,最终以2.65亿美元退出的经历,认为Morag有能力再次打造一家“更大的公司”。
但Brasoveanu也承认,Oak面临的竞争将异常激烈。微软、Okta、Palo Alto Networks等巨头正在将AI功能整合进自己的IAM产品,而像Saviynt、SailPoint这样的专业厂商也在加速AI化。Oak的差异化在于其“AI原生”而非“AI附加”——它不是给传统IAM加上一层AI滤镜,而是从底层重构了身份管理的逻辑。Morag对此的回应是:“我们的愿景是生而为巨人。”他告诉妻子这将是他最后一家公司,除非成功,否则不会退休。
在AI Agent数量预计将在2027年超过人类员工的背景下,Oak的赌注是:企业将意识到,管理“机器员工”的身份比管理人类员工的身份更复杂、更紧迫。如果这个假设成立,那么Oak将成为这场身份革命的核心玩家;如果失败,它将只是又一个试图挑战巨头的以色列创业公司。但无论如何,Morag已经用6000万美元和一支50人的团队,向这个行业发出了一个清晰的信号:传统IAM的时代,正在终结。
6000万美元种子轮的赌注:投资人为何押注一个‘退休’创业者的最后一次冒险
2023年秋天,Shai Morag坐在特拉维夫家中的书房里,告诉妻子他决定退休。彼时,他刚刚经历了职业生涯中最动荡的几个月:他创办的云身份安全公司Ermetic被Tenable以2.65亿美元收购后,他作为CPO留任,但Tenable CEO Amit Yoran的突然病逝让整个公司陷入混乱。Morag在Tenable待了不到一年便选择离开,他告诉妻子,自己已经连续创业20年,经历了三次退出,是时候停下来陪陪孩子了。
但退休计划只持续了不到两个月。2024年初,Morag开始频繁接到前同事和投资人的电话,话题出奇一致:AI Agent正在制造一场身份管理的“完美风暴”,而现有的解决方案——无论是微软的Azure AD、Okta,还是他之前做的Ermetic——都无法应对。更关键的是,这些电话背后有一个共同的潜台词:“Shai,只有你能做这件事。”
这种信任并非凭空而来。Morag的职业生涯几乎是一部以色列网络安全创业的缩影:他曾在以色列国防军担任少校,负责网络作战;2013年创办端点安全公司Secdo,2018年被Palo Alto Networks收购(金额未公开,但据业内人士估计在1亿美元左右);2020年创办Ermetic,专注于云基础设施的权限管理,2023年以2.65亿美元卖给Tenable。三次创业,三次退出,且每次收购方都是行业巨头——这种“被验证的连续成功”在投资人眼中是极其稀缺的信号。
Accel合伙人Andrei Brasoveanu对此深有体会。他回忆说,Accel在Ermetic还处于零收入阶段时就领投了其A轮,这在当时是一个相当大胆的决定。“我们赌的是Shai这个人,而不是产品,”Brasoveanu在采访中直言。当Tenable收购Ermetic后,Brasoveanu给Morag发了一条信息:“无论你接下来做什么,我们都会支持你。”这不是客套话——Accel内部有一个不成文的传统:对于证明过自己的创始人,他们会给出“非正式承诺”,即在不看商业计划书的情况下直接支持下一轮融资。这种关系型投资在硅谷顶级风投中并不罕见,但通常只适用于极少数的“明星创始人”,比如连续创办Plaid和Affirm的Max Levchin,或者创办Stripe的Collison兄弟。
Morag的“非正式承诺”在2024年夏天被激活。当时他刚与Tal Marom——他在Tenable认识的以色列产品团队负责人——开始讨论新公司的构想。Marom的背景同样扎实:曾在Salesforce负责身份管理产品线,也在以色列军方从事过网络安全工作。两人花了三个月时间,与100位CISO和IAM负责人进行了深度访谈,得出的结论是:传统IAM的“定期审查”模式在AI Agent面前彻底失效,企业需要一种“实时、风险驱动”的身份管理机制。
这个结论本身并不新鲜——市场上已经有Saviynt、SailPoint等厂商在尝试用AI改造IAM。但Morag和Marom的差异化在于:他们不是给传统IAM加一层AI滤镜,而是从零构建一个“AI原生”的控制平面。这个控制平面的核心是一个“AI连接器框架”,它能实时映射每个Agent的访问行为与实际应用使用情况,并在权限不再需要时即时撤销——而不是等到季度审查。Morag认为,这种“行为驱动”而非“角色驱动”的机制,才是AI时代的身份管理应有的样子。
当Morag带着这个构想去找Brasoveanu时,Accel几乎没有犹豫。Brasoveanu说:“Shai的过往记录本身就是最强有力的论据。我知道他有能力再建一家公司,而且这次会更大、更好。”但Accel并非唯一一家被Morag吸引的机构。CRV和Greylock也迅速加入,最终三家联合投出了6000万美元的种子轮——这不仅是以色列创业公司历史上最大的种子轮之一,也远超美国同类公司的融资规模。作为对比,2024年另一家AI安全初创公司“AuthMind”的种子轮仅为1200万美元,而“Guardian AI”的A轮为2500万美元。
这笔融资的规模反映出投资人对“AI原生IAM”市场的紧迫感。Gartner预测,到2027年,60%的企业将因未能管理AI Agent的访问权限而遭遇重大安全事件。IBM《2025年数据泄露成本报告》则显示,身份管理不当导致的平均损失已攀升至487万美元。这些数字让投资人相信,一个能够解决“机器员工”身份问题的公司,将有机会成为下一个Wiz或Snyk——这两家以色列安全公司分别以超过100亿美元和70亿美元的估值证明了“安全即平台”的市场潜力。
但6000万美元的种子轮也意味着极高的期望。Morag承认,这笔资金将主要用于两件事:一是研发,Oak需要构建覆盖数百种企业应用的连接器框架;二是增长,尤其是美国市场的扩张。Oak目前有50名员工,但Morag计划在未来一年内将团队规模翻倍,且大部分新员工将驻扎美国。“我们的愿景是生而为巨人,”Morag说。他告诉妻子这将是他最后一家公司,除非成功,否则不会退休。
不过,投资人也并非没有顾虑。Brasoveanu在采访中坦言,Oak面临的竞争将异常激烈。“这个领域供应商锁定根深蒂固——微软、Okta、Palo Alto Networks都在将AI整合进自己的IAM产品,而像Saviynt、SailPoint这样的专业厂商也在加速AI化。”这意味着Oak需要快速规模化,在巨头反应过来之前建立起客户基础和品牌认知。但Brasoveanu认为,Morag的经验是Oak最大的资产:“他经历过从零到收购的全过程,知道如何在一个拥挤的市场中杀出重围。”
另一个潜在风险是技术实现。Oak的“实时权限撤销”机制听起来很美好,但在企业级部署中可能面临巨大挑战:如何区分AI Agent的“异常行为”和“新任务触发”?如何与现有IAM系统(如Okta、Azure AD)深度集成而不破坏现有工作流?Morag承认这些是技术难点,但他强调,Oak的团队已经花了18个月进行内部测试,并且已有企业客户在生产环境中使用。“我们不是在做一个概念验证,我们是在解决一个真实的问题。”
从融资逻辑来看,Oak的6000万美元种子轮本质上是一场“人”的赌注。投资人赌的是:Shai Morag的连续创业经验让他比任何人都更懂身份管理的痛点;赌的是:他能在巨头反应过来之前,用“AI原生”的差异化定位抢占市场;赌的是:他愿意将这次创业作为“最后一战”,倾尽所有资源去实现“生而为巨人”的愿景。这种赌注在硅谷并不少见——Sequoia曾对Stripe的Collison兄弟、a16z曾对OpenAI的Sam Altman都做过类似的“闭眼跟投”。但区别在于,Morag已经45岁,经历过三次退出,他的“最后一战”更像是一种自我证明,而非财务需求。
“我告诉妻子,这真的是最后一次了,”Morag在采访中笑着说,“但我不会退休,直到我给了它我的一切。”
AI连接器框架:如何用‘行为图谱’替代‘权限清单’
在特拉维夫一栋不起眼的办公楼里,Oak的工程团队正在解决一个看似简单却极其复杂的问题:如何让一台机器理解另一台机器的“意图”。这不是哲学讨论,而是身份管理的核心挑战——当AI Agent开始像人类一样“思考”和“行动”时,传统的权限清单(Permission List)——那套静态的“用户X拥有对资源Y的Z权限”模型——就变成了一个巨大的安全黑洞。
Oak联合创始人兼CPO Tal Marom在采访中反复强调一个概念:“我们不是在管理权限,我们是在管理行为。”这句话背后,是Oak历时18个月构建的“AI连接器框架”——一个试图用动态“行为图谱”替代静态“权限清单”的技术架构。这个框架的核心逻辑可以用一个简单的类比来理解:传统IAM像一本电话簿,记录着谁应该打给谁;而Oak更像一个实时交通调度系统,根据路况、车辆位置和目的地动态调整通行权限。
连接器:从“API集成”到“行为映射”
Oak的技术架构始于一个看似基础但异常复杂的工程问题:如何与数百种企业应用和内部系统建立深度连接?Marom透露,Oak的团队花了大量时间研究主流SaaS应用(如Salesforce、Workday、Slack)、云基础设施(AWS、Azure、GCP)以及内部自建系统的API接口。但与传统IAM厂商不同,Oak不是简单地调用API来读取用户列表和权限配置——它需要更细粒度的数据:谁在什么时间、从什么地点、通过什么设备、执行了什么操作、访问了哪些数据。
“我们与100位CISO和IAM负责人交谈后发现,大多数企业有超过200个应用,每个应用都有自己的权限模型,”Marom说,“有些应用支持细粒度的属性级访问控制,有些只支持粗粒度的角色级控制。更糟糕的是,很多应用根本没有API来实时查询权限状态。”这意味着Oak不能依赖单一的集成方式,而是需要一套灵活的“连接器框架”,能够适配不同应用的接口模式。
Oak的解决方案是构建一个三层连接器架构:
- 第一层:API连接器——针对支持RESTful API或GraphQL接口的应用,Oak直接调用API获取实时权限状态和访问日志。这一层覆盖了大多数现代SaaS应用,如Salesforce、ServiceNow、Jira等。
- 第二层:代理连接器——对于不支持实时API的传统应用或内部系统,Oak部署轻量级代理(Agent),安装在应用服务器或数据库前端,通过捕获网络流量和系统日志来推断权限使用情况。这一层的关键在于“零侵入”——代理不会修改应用代码或配置,只被动监听和记录。
- 第三层:日志分析器——对于无法安装代理的遗留系统(如大型机或定制化ERP),Oak通过分析系统日志文件(如Syslog、Windows Event Log)来提取行为数据。这一层依赖自然语言处理和模式匹配技术,因为日志格式通常是非标准化的。
这种分层架构让Oak能够覆盖企业环境中超过90%的应用和系统,但代价是极高的工程复杂度。Marom承认,每个连接器都需要针对特定应用的API行为、日志格式和权限模型进行定制化开发。“我们花了大量时间在‘翻译’上——把不同应用的权限语言翻译成Oak的统一语言。”这种“统一语言”就是Oak的核心数据模型:行为图谱。
行为图谱:从“静态角色”到“动态基线”
行为图谱是Oak技术架构的核心创新。传统IAM使用“角色-权限”映射表:一个用户被分配一个角色(如“销售经理”),这个角色绑定一组权限(如“读取CRM数据”、“编辑报价”)。这种模型假设角色是稳定的,权限是固定的,但AI Agent的行为完全违背了这一假设——一个Agent可能在10分钟内切换三种角色,访问五个不同系统的数据。
Oak的行为图谱则完全不同。它不是一个静态的表格,而是一个动态的、时序化的图结构。在这个图中,每个节点代表一个实体(用户、Agent、应用、数据资源),每条边代表一次访问行为,每条边都带有时间戳、上下文信息(地理位置、设备指纹、访问频率)和风险评分。更重要的是,这个图是实时更新的——每一次访问行为都会立即被记录并重新计算风险评分。
“我们花了几个月时间研究AI Agent的行为模式,”Marom说,“发现它们的行为比人类更可预测,但变化更剧烈。一个Agent可能在99%的时间里遵循固定模式,但在1%的时间里突然执行高风险操作——比如从异常IP发起批量数据导出。”传统IAM无法捕捉这种“1%的异常”,因为它的审查周期是季度性的;而Oak的行为图谱能够实时检测到这种偏离基线的行为,并自动触发权限调整。
行为图谱的构建依赖一个核心的机器学习模型——行为基线模型。这个模型需要学习每个实体(无论是人类用户还是AI Agent)的“正常行为模式”。Marom透露,Oak的模型通常需要7-14天的训练数据才能建立可靠的基线,但对于行为模式更稳定的AI Agent,这个时间可以缩短到3-5天。训练数据包括:登录时间分布、访问频率、常用IP地址、数据访问类型、操作序列等。
但行为基线模型面临一个根本性挑战:如何区分“异常行为”和“新任务触发”?例如,一个AI Agent可能因为被分配了新任务而合法地改变行为模式——从每天处理100条客户记录突然变成处理1000条。Oak的解决方案是引入“上下文感知”机制:模型不仅学习行为模式,还学习行为与任务、时间、触发事件之间的关联。如果Agent的行为变化与某个已知任务触发器(如“新客户数据导入完成”)相关联,系统会将其标记为“预期变化”而非“异常行为”。
实时权限移除:从“定期审查”到“即时响应”
行为图谱的最终目的是实现“实时权限移除”——当系统检测到异常行为时,立即撤销相关权限,而不是等待季度审查。这个机制与传统的“Just-In-Time (JIT) 访问”有本质区别。JIT访问的核心逻辑是“按需授权”:用户需要访问某个资源时,系统临时授予权限,使用完毕后立即撤销。但JIT访问依赖用户主动发起请求,且无法预测用户何时会滥用已经获得的权限。
Oak的实时权限移除则是“按行为授权”:系统持续监控每个实体的行为,当行为偏离基线时,自动触发权限降级或撤销。具体机制如下:
1. 行为偏离检测:行为基线模型持续计算每个实体的“行为偏离分数”。当分数超过预设阈值时,系统进入“预警状态”。
2. 上下文分析:系统自动收集偏离行为的上下文信息——时间、地点、访问频率、数据敏感度、关联实体等。如果上下文信息表明行为可能合法(如“从新办公室IP登录”),系统会降低风险评分;否则,进入“干预状态”。
3. 权限降级:系统自动执行预设的干预策略。最轻的干预是“限制访问范围”(如只允许读取最近7天的数据),最重的干预是“完全撤销权限”并锁定账户。Oak允许企业自定义干预策略,例如“对于AI Agent,先降级权限,再通知安全团队进行人工审核”。
4. 事后审计:所有权限变更和干预行为都会被记录到行为图谱中,用于后续的合规审计和模型训练。
Marom提供了一个客户案例(隐去名称)来说明这个机制的效果:一家大型金融科技公司部署Oak后,AI Agent的权限数量平均减少了67%,而由权限滥用导致的安全事件响应时间从平均48小时缩短到15分钟。“以前,安全团队需要手动审查日志、联系应用所有者、提交权限变更请求——整个过程可能需要几天。现在,系统在几秒内就能完成检测和干预。”
数据指标与竞品对比
Oak宣称,其客户在部署后的第一个月内,平均减少了40%的过度授权权限,并将权限审查周期从季度缩短到实时。但Marom也承认,这些数据来自早期客户,样本量有限(Oak目前有不到10家企业客户)。更关键的是,Oak需要证明这些成果能够在大规模部署中复现——当企业拥有数万个AI Agent和数百万个权限时,行为图谱的计算复杂度会指数级增长。
与竞品相比,Oak的差异化在于“AI原生”而非“AI附加”。Okta和Azure AD也在将AI功能整合进自己的IAM产品,但它们的基础架构仍然是“用户-角色-权限”模型,AI只是作为辅助工具用于异常检测或权限建议。Oak则完全抛弃了角色模型,直接以行为图谱为基础构建身份管理逻辑。这种“从零重构”的策略让Oak能够更灵活地处理AI Agent的动态行为,但也意味着它需要与现有IAM系统深度集成——企业不可能一夜之间替换掉Okta或Azure AD。
另一个潜在竞品是CyberArk,它在特权访问管理(PAM)领域有深厚积累,并且正在将AI用于检测和响应特权账户的异常行为。但CyberArk的核心客户群是“人类特权用户”(如系统管理员),而非AI Agent。Marom认为,AI Agent的行为模式与人类特权用户有本质区别——“人类特权用户的行为相对稳定,而AI Agent的行为变化更剧烈、更不可预测。我们需要不同的检测模型。”
待验证的假设
Oak的技术架构仍然面临几个待验证的假设:
1. 行为图谱的可扩展性:当企业拥有数十万个AI Agent和数百万个权限时,行为图谱的计算复杂度是否会失控?Oak的团队表示,他们使用分布式图计算框架(如Apache TinkerPop)来处理大规模图数据,但尚未公开具体的性能基准测试结果。
2. 误报率的控制:行为基线模型不可避免地会产生误报——将合法行为误判为异常。Oak声称其误报率低于1%,但这个数据来自内部测试,尚未经过第三方验证。在企业级部署中,即使1%的误报率也可能导致大量不必要的权限撤销,影响业务效率。
3. 与现有IAM系统的集成深度:Oak需要与Okta、Azure AD等IAM系统深度集成,以读取用户身份、角色和权限信息,并执行权限变更。但这些系统的API接口和权限模型各不相同,且有些系统不支持实时权限变更。Oak能否在不破坏现有工作流的情况下实现无缝集成,是一个关键问题。
Morag对这些问题并不回避:“我们还在学习。但我们已经看到了足够多的信号,证明这个方向是正确的。”他引用了一个客户反馈:“我们的CISO说,‘你们的产品让我第一次在AI Agent面前感到安全。’这就是我们继续前进的动力。”
CISO的噩梦与机会:为什么企业愿意为‘AI身份治理’买单
“我每天醒来最害怕的不是黑客,而是我自己的AI Agent。”——这是Oak联合创始人Shai Morag在采访中复述的一位CISO的原话。这句话背后,是一个正在快速蔓延的焦虑:当企业开始大规模部署AI Agent——那些能自主执行任务、跨系统调用API、动态生成临时凭证的“机器员工”——传统身份管理工具就像用渔网去捕捉沙子,漏洞百出。而Oak要做的,就是在这个焦虑中找到一个价值数十亿美元的机会。
CISO的噩梦:权限爆炸与审计黑洞
CISO(首席信息安全官)的噩梦并非凭空而来。在一个典型的大型企业中,身份管理的复杂度已经超出了人类能够手工管理的极限。以一家拥有5000名员工、200个SaaS应用、50个内部系统的金融科技公司为例,其身份管理现状通常是这样的:
- 权限碎片化:每个应用都有自己的权限模型。Salesforce使用角色层级,Slack使用工作空间和频道,GitHub使用团队和仓库,AWS使用IAM策略。一个AI Agent可能需要同时访问所有这些系统,但每个系统的权限配置方式完全不同。CISO无法从单一视角看到Agent的完整权限范围。
- 过度授权:由于定期审查(通常每季度一次)周期过长,权限往往被过度授予。一个Agent可能被授予“管理员”角色,因为它需要执行某个高权限任务,但它在99%的时间里只使用普通用户权限。这种“过度授权”成为安全漏洞的温床——一旦Agent被攻破,攻击者就能获得远超预期的访问权限。
- 审计黑洞:AI Agent的行为模式与传统人类用户截然不同。一个Agent可能在毫秒级内完成人类需要数小时的数据访问,它可能同时代表多个用户、服务或数据源。传统IAM的日志审计系统无法追踪这种“微凭证”的生命周期,因为它们的设计初衷是记录人类用户的登录、登出和权限变更。当审计人员需要证明某个Agent的数据访问是合法的时,他们往往找不到足够的证据。
更致命的是,AI Agent的普及正在加速这种噩梦。Gartner预测,到2027年,60%的企业将因未能管理AI Agent的访问权限而遭遇至少一次重大安全事件。IBM《2025年数据泄露成本报告》则显示,由身份管理不当导致的数据泄露平均成本已攀升至487万美元。这些数字让CISO们意识到,他们正在面对一个前所未有的挑战:管理“机器员工”的身份比管理人类员工的身份更复杂、更紧迫。
客户画像:谁在为Oak买单?
Oak的早期客户画像非常清晰:大型企业,尤其是金融、医疗、科技等高度监管的行业。这些企业的共同特点是:拥有大量SaaS应用和内部系统,AI Agent的部署规模较大(通常超过100个),且面临严格的合规要求(如SOC2、HIPAA、PCI DSS)。
Morag透露,Oak的销售周期通常在3-6个月,远低于传统IAM产品的6-12个月。“CISO们已经意识到问题的紧迫性,他们不再需要被教育,”他说,“他们只需要看到我们的产品能解决他们的具体问题。”Oak的销售策略是“自上而下”——直接与CISO或IAM负责人对话,而非通过IT采购部门。这种策略的优势在于,CISO有足够的预算和决策权来推动采购,且他们更关注风险而非成本。
但Oak也面临一个挑战:如何说服企业将身份管理的核心控制权交给一个初创公司?Morag承认,这是销售过程中最大的障碍。“企业担心我们可能明天就倒闭,或者被收购后产品路线图改变。”为了缓解这种担忧,Oak提供了“混合部署”选项:核心控制平面可以部署在企业自己的云环境或本地数据中心,而Oak只负责维护和更新连接器框架。这种部署模式增加了技术复杂度,但降低了客户的信任门槛。
定价模式:按Agent数还是按API调用量?
Oak的定价模式尚未公开,但Morag透露,他们正在探索“按AI Agent数量”和“按API调用量”两种模式。前者更适合企业级客户,因为他们通常有明确的Agent部署计划;后者更适合中型SaaS公司,因为他们更关注实际使用量。
“我们还在尝试不同的定价模型,”Morag说,“但核心原则是:定价应该与价值挂钩,而不是与用户数挂钩。”这种思路与传统IAM厂商(如Okta)按用户数收费的模式形成鲜明对比。Okta的定价通常是每个用户每月2-15美元,但对于AI Agent,这种模式显然不合理——一个Agent可能代表多个用户,也可能只代表一个服务。Oak的“按Agent数”定价模式更符合AI时代的特点,但也需要更精细的计量和计费系统。
合规驱动:GDPR、SOC2与AI Agent的审计需求
合规是推动企业采用AI原生IAM的另一大驱动力。随着GDPR、SOC2、HIPAA等法规对数据访问的审计要求越来越严格,企业需要确保每个AI Agent的数据访问都是可追溯、可审计的。传统IAM的日志系统无法满足这种需求,因为它们无法区分“人类用户”和“AI Agent”的访问行为。
Oak的“行为图谱”天然适合合规审计。每一次访问行为都被记录为一个带有时间戳、上下文信息和风险评分的图节点。审计人员可以轻松查询“某个Agent在特定时间段内访问了哪些数据”、“这些访问是否经过授权”、“是否有异常行为被检测到”等问题。更重要的是,Oak的实时权限移除机制可以自动生成“权限变更日志”,用于证明企业已经采取了“最小权限原则”——这是SOC2和HIPAA审计的核心要求之一。
“我们有一个客户,在SOC2审计中,审计员要求他们提供AI Agent的权限管理记录,”Marom说,“他们用了Oak后,审计员只花了15分钟就完成了审查,而不是通常的3天。”这种效率提升让Oak在合规驱动的市场中获得了显著优势。
竞争壁垒:AI原生 vs. AI附加
Oak面临的竞争格局异常复杂。一方面,微软、Okta、Palo Alto Networks等巨头正在将AI功能整合进自己的IAM产品;另一方面,Saviynt、SailPoint等专业厂商也在加速AI化。Morag认为,Oak的差异化在于“AI原生”而非“AI附加”。
“微软和Okta的产品基础架构仍然是‘用户-角色-权限’模型,”他说,“AI只是作为辅助工具用于异常检测或权限建议。而我们是完全从零构建的,以行为图谱为核心的身份管理逻辑。”这种“从零重构”的策略让Oak能够更灵活地处理AI Agent的动态行为,但也意味着它需要与现有IAM系统深度集成——企业不可能一夜之间替换掉Okta或Azure AD。
另一个竞争壁垒是数据积累。Oak的行为图谱模型需要大量训练数据才能建立可靠的基线。随着客户数量的增加,Oak的数据优势会越来越明显——它的模型可以学习到更多行业、更多场景下的AI Agent行为模式,从而提供更准确的异常检测。这种“数据飞轮”效应是传统IAM厂商难以复制的。
但Morag也承认,Oak的竞争壁垒并非不可逾越。“如果微软决定投入1000名工程师、10亿美元预算来做一个AI原生的IAM产品,我们很难与之竞争,”他说,“但问题在于,微软的IAM产品(Azure AD)是一个年收入超过100亿美元的业务,他们不可能轻易颠覆自己的核心模型。”这种“创新者困境”为Oak提供了时间窗口——在巨头反应过来之前,快速建立客户基础和品牌认知。
市场规模与增长预测
根据IDC的数据,全球IAM市场规模预计将从2024年的240亿美元增长到2027年的300亿美元,年复合增长率约为8%。但AI安全子市场的增长率更快——Gartner预测,到2027年,AI原生IAM将占据IAM市场约15%的份额,即45亿美元。Oak的目标是在这个子市场中占据领先地位。
“我们不需要成为下一个Okta,”Morag说,“我们只需要成为AI Agent身份管理领域的领导者。”他的目标是,在3年内获得100家企业客户,年经常性收入(ARR)达到1亿美元。这个目标看似激进,但考虑到Oak的种子轮融资规模(6000万美元)和团队执行力(50名员工,包括来自Salesforce、Tenable、Palo Alto Networks的资深工程师),并非不可实现。
待验证的假设
Oak的商业模式仍然面临几个待验证的假设:
1. 企业是否愿意为“AI原生IAM”支付溢价? 传统IAM的定价通常为每个用户每月2-15美元,而Oak的定价可能更高(每个Agent每月10-50美元)。企业是否愿意为“AI原生”标签支付更高的价格,取决于他们是否真正意识到AI Agent身份管理的紧迫性。
2. 销售周期能否缩短? 3-6个月的销售周期对于一家初创公司来说仍然太长。Oak需要找到一种方式,让CISO更快地做出采购决策——例如,提供免费试用或概念验证项目。
3. 能否在巨头反应过来之前建立网络效应? Oak的“数据飞轮”效应依赖于客户数量的增长。如果客户增长太慢,数据优势就无法建立,竞争壁垒就会削弱。
Morag对这些问题的回答很直接:“我们不是在做一个概念验证,我们是在解决一个真实的问题。CISO们已经等不及了。”他引用了一个客户反馈:“我们的CISO说,‘你们的产品让我第一次在AI Agent面前感到安全。’这就是我们继续前进的动力。”
‘生来就是巨头’:以色列安全初创公司的全球化野心与隐忧
“我告诉妻子,这真的是最后一次了。”Shai Morag在特拉维夫的办公室里说出这句话时,语气平静,但眼神里透着一股不容置疑的决绝。这位45岁的连续创业者,经历过三次成功退出——Secdo卖给Palo Alto Networks、Ermetic卖给Tenable——本可以躺在功劳簿上享受退休生活。但他选择在2024年初重新出发,创办Oak,并喊出了一个在以色列创业圈极为罕见的愿景:“生而为巨人。”
这个愿景不仅仅是口号。Oak的种子轮融资6000万美元,由Accel、CRV和Greylock联合投资,是以色列创业公司历史上最大规模的种子轮之一。作为对比,2024年另一家AI安全初创公司“AuthMind”的种子轮仅为1200万美元,而“Guardian AI”的A轮为2500万美元。Morag的意图很明确:Oak不是一家“小而美”的以色列安全公司,它从一开始就瞄准了全球市场,尤其是美国。
团队扩张:从特拉维夫到硅谷的“双城记”
Oak目前有50名员工,分布在特拉维夫和海法两个研发中心。但Morag的计划是,在未来一年内将团队规模翻倍,且大部分新员工将驻扎美国。“我们的愿景是生而为巨人,这意味着我们需要在客户最集中的地方建立团队,”他在采访中解释道。这种“研发在以色列、销售在美国”的模式在以色列安全初创公司中并不罕见——Wiz、Snyk、Aqua Security都遵循类似的路径。但Oak的特殊之处在于,它的种子轮规模足以支撑这种双线作战。
然而,这种扩张模式也带来了独特的挑战。首先是文化差异。以色列的工程师文化以“直率、快速、敢于挑战权威”著称,而美国销售团队更注重“关系建立、流程合规、客户服务”。两种文化的融合并非易事。Morag承认,他正在从Tenable和Palo Alto Networks的经历中学习如何管理这种跨文化团队。“我在Tenable时,CEO Amit Yoran教会了我一件事:在全球化的公司里,你需要尊重每个市场的规则,但也要保持核心文化的统一。”
其次是人才争夺。美国硅谷的网络安全人才市场已经极度拥挤,Google、Microsoft、Okta等巨头都在以高薪和股票期权吸引顶尖工程师。Oak能否在预算有限的情况下吸引到足够优秀的人才?Morag对此并不担心:“我们不是在与巨头比拼薪酬,我们是在提供一个‘从零构建AI原生IAM’的机会——这对工程师来说,比任何股票期权都更有吸引力。”但现实是,Oak的种子轮6000万美元虽然庞大,但相比微软每年在Azure AD上投入的数十亿美元研发预算,仍然是小巫见大巫。如果Oak无法在18个月内证明其产品市场匹配度,人才流失的风险将显著增加。
以色列安全生态:优势与诅咒
以色列是全球网络安全创业的“超级工厂”。从Unit 8200——以色列国防军的情报和网络作战部门——走出的创业者创办了Check Point、Palo Alto Networks、Wiz、Snyk等一批行业巨头。这种军事背景带来的技术积累和作战思维,让以色列安全初创公司在“攻防对抗”领域具有天然优势。Oak的两位联合创始人都有军事背景:Morag曾在以色列国防军担任少校,负责网络作战;Marom也在以色列军方从事过网络安全工作。
但以色列的地缘政治不稳定正在成为一把双刃剑。2023年10月爆发的以色列-哈马斯冲突,让许多以色列初创公司面临员工被征召入伍、客户信任下降、融资环境恶化等问题。Morag对此并不讳言:“战争确实带来了不确定性,但我们的客户更关心的是产品能否解决他们的实际问题,而不是我的国籍。”然而,现实是,一些美国企业客户在采购决策时会考虑地缘政治风险——如果Oak的研发团队大部分在以色列,一旦局势恶化,产品交付和支持能力可能受到影响。
另一个潜在风险是制裁。如果以色列与某些国家的外交关系恶化,Oak可能面临无法向特定地区销售产品的限制。虽然Oak目前主要瞄准美国和欧洲市场,但以色列创业公司通常需要全球化的客户基础才能实现规模效应。Morag的应对策略是“分散风险”:Oak正在计划在美国建立第二个研发中心,以减少对以色列团队的依赖。
竞争格局:在巨头的阴影下求生
Oak面临的竞争格局异常复杂。一方面,微软、Okta、Palo Alto Networks等巨头正在将AI功能整合进自己的IAM产品;另一方面,Saviynt、SailPoint等专业厂商也在加速AI化。更值得注意的是,以色列本土的竞争对手也在崛起——Wiz(云安全,估值超过100亿美元)、Snyk(开发者安全,估值超过70亿美元)、Aqua Security(容器安全,估值超过10亿美元)都在AI安全领域有所布局。
Morag认为,Oak的差异化在于“AI原生”而非“AI附加”。“微软和Okta的产品基础架构仍然是‘用户-角色-权限’模型,AI只是作为辅助工具用于异常检测或权限建议。而我们是完全从零构建的,以行为图谱为核心的身份管理逻辑。”但Accel合伙人Andrei Brasoveanu也承认,这个领域“供应商锁定根深蒂固”,Oak需要快速规模化,在巨头反应过来之前建立起客户基础和品牌认知。
一个潜在的风险是,Oak可能成为巨头的收购目标。Morag的前两次创业都以收购告终——Secdo卖给Palo Alto Networks,Ermetic卖给Tenable。如果Oak再次被收购,它的“生而为巨人”愿景将再次落空。Morag对此的回应是:“我告诉妻子,这将是我最后一家公司。我不会退休,直到我给了它我的一切。”但投资人是否愿意看到Oak被收购,则是一个未知数。Accel、CRV和Greylock都是顶级风投,他们更倾向于看到Oak独立上市,而非被低价收购。但6000万美元的种子轮意味着Oak需要极高的估值才能让投资人获得满意的回报——如果增长不及预期,被迫出售的风险将显著增加。
Morag的‘最后一战’心态:激励还是压力?
Morag在采访中反复强调,Oak将是他最后一次创业。这种“最后一战”心态对团队士气是双刃剑。一方面,它传递了一种“全力以赴、不留退路”的决心,能够激励团队在困难时期保持斗志。另一方面,它也可能带来过度压力——如果Oak无法在预期时间内实现增长,Morag的个人承诺可能让团队感到“失败即终点”,而非“失败是学习机会”。
“我告诉妻子,这真的是最后一次了,”Morag笑着说,“但我不会退休,直到我给了它我的一切。”这种极端承诺在硅谷并不罕见——Elon Musk曾说过“要么死在火星上,要么死在去火星的路上”,Sam Altman也曾表示OpenAI是他的“最后一战”。但Morag的“最后一战”更像是一种自我证明——他已经在安全领域取得了三次成功,但从未打造过一家独立上市公司。Oak是他打破这个模式的机会。
风险提示:6000万美元种子轮的代价
Oak的种子轮6000万美元是以色列创业公司历史上最大规模的种子轮之一,但这笔钱也意味着极高的期望。Morag承认,这笔资金将主要用于研发和增长,但如果Oak无法在18-24个月内实现显著的产品市场匹配度,后续融资将面临巨大压力。
一个现实的参考是Wiz的融资节奏:Wiz在2020年完成1.5亿美元的A轮融资,估值10亿美元;2021年完成1.3亿美元的B轮融资,估值30亿美元;2022年完成3亿美元的C轮融资,估值100亿美元。Oak的种子轮规模相当于Wiz的A轮,但Wiz的A轮是在已经有客户和收入的情况下完成的,而Oak目前仍处于“零收入”阶段(虽然已有企业客户在生产环境中使用,但尚未公开收入数据)。
另一个风险是退出路径。以色列科技公司的退出路径通常有三种:IPO、被收购、破产。在当前的资本市场环境下,IPO窗口仍然狭窄,尤其是对于安全领域的初创公司。被收购是更常见的退出方式,但收购价格通常低于独立上市的估值。如果Oak无法实现“生而为巨人”的愿景,它可能被迫以低于预期的价格出售——这将是Morag和投资人都无法接受的结果。
“我们不是在做一个概念验证,我们是在解决一个真实的问题,”Morag在采访结束时说,“CISO们已经等不及了。我们也没有时间等待。”这句话既是对市场的判断,也是对团队的承诺。Oak的“生而为巨人”愿景能否实现,取决于Morag能否在巨头反应过来之前,用6000万美元的种子轮资金,在AI原生IAM这个新兴市场中建立起不可替代的竞争壁垒。如果成功,他将成为以色列安全创业史上第一个打造出独立上市公司的连续创业者;如果失败,他将只是又一个试图挑战巨头的以色列创业公司创始人。但无论如何,Morag已经用6000万美元和一支50人的团队,向这个行业发出了一个清晰的信号:传统IAM的时代,正在终结。
结语:传统IAM的黄昏,AI原生身份管理的黎明?
Shai Morag的“最后一战”赌注,本质上是押注于一个关键趋势:当AI Agent的数量在2027年预计超越人类员工时,企业将被迫从“管理用户”转向“管理行为”。Oak的“AI连接器框架”与“行为图谱”在理论上精准击中了传统IAM的致命缺陷——静态权限清单无法应对AI Agent的动态、聚合与无痕行为。其6000万美元种子轮和50人团队,以及Morag三次成功退出的履历,为这场豪赌提供了足够的弹药与信誉。
然而,Oak的征途布满荆棘。技术上,行为图谱的可扩展性、误报率控制以及与现有IAM系统的深度集成,仍是悬而未决的难题。市场上,微软、Okta等巨头的“AI附加”策略与根深蒂固的供应商锁定,构成了难以逾越的护城河。更关键的是,Oak需要在18-24个月内证明其产品市场匹配度,否则6000万美元的种子轮将变成沉重的估值压力。Morag的“生而为巨人”愿景,要么在AI原生IAM的蓝海中成为现实,要么在巨头的阴影下成为又一场壮烈的尝试。
核心判断:Oak的未来12-18个月将取决于其能否在3-5家《财富》500强客户中实现“行为图谱”的低误报率部署,并证明其“实时权限移除”机制能显著降低安全事件响应时间(从数天降至分钟级)。若成功,它将有望在AI原生IAM这一新兴赛道上建立数据飞轮与品牌壁垒;若失败,其技术路线可能被巨头以“AI附加”策略模仿并超越,最终沦为收购标的。关键观察指标:客户数量能否突破20家,以及是否出现来自微软或Okta的正面竞争回应。