原创报道
2026.07.10 14:11 约 36 分钟 网络安全 持续阅读

8Layers完成250万欧元Pre-Seed轮融资:用AI驱动的数字身份安全,重新定义金融级网络防护

项目速览
项目名称 8Layers
融资轮次 种子前轮
融资金额 250万欧元
投资方 Criteria Venture Tech, Bankinter

西班牙网络安全初创公司8Layers将其Pre-Seed轮融资扩展至250万欧元,引入Criteria Venture Tech和Bankinter两大战略投资者。当金融巨头亲自下场背书,这究竟意味着怎样的行业变革?

信息 详情
公司 8Layers
创始人 Daniel García Morán(CEO兼联合创始人)
总部 西班牙马德里
成立时间 未披露
本轮融资 250万欧元(Pre-Seed轮扩展)
投资方 Criteria Venture Tech(领投)、Bankinter
核心定位 数字身份安全与网络安全平台
官网 未披露

当银行巨头押注身份安全:8Layers 如何撬动金融业的核心焦虑

2026年7月,马德里。8Layers 宣布将Pre-Seed轮融资延长至250万欧元,新增的100万欧元来自两个名字:Criteria Venture Tech(CriteriaCaixa旗下风投)和Bankinter。对于一家成立不到两年的网络安全初创公司,这轮融资的金额并不算大——但投资人的身份,才是真正的信号。

CriteriaCaixa是西班牙最大的金融控股公司之一,管理资产约250亿欧元,其触角遍及银行、保险、能源和电信。Bankinter则是西班牙第六大银行,拥有超过200万零售客户,数字化率在西班牙银行业中名列前茅。这两家机构以战略投资者身份进入一家Pre-Seed阶段的公司,在西班牙创投生态中并不常见。

“他们的进入不仅是投资,更是来自金融行业内部的确认。”8Layers CEO Daniel García Morán 在接受采访时说。这句话背后,是欧洲金融业一场正在加速的身份安全焦虑。

核心焦虑:监管与业务的夹击

金融业对身份安全的需求,正在被两股力量同时推高。第一股是监管。欧盟的eIDAS 2.0法规(2024年生效)要求所有成员国在2026年前建立统一的数字身份框架,金融机构必须为客户的数字身份验证提供更高安全等级。与此同时,PSD2(支付服务指令第二版)下的强客户认证(SCA)要求,已经让银行在每笔在线支付中面临合规压力。据欧洲银行管理局(EBA)数据,2025年欧洲因身份欺诈导致的直接损失超过34亿欧元,其中银行业占比超过60%。

第二股力量是业务转型本身。开放银行(Open Banking)和数字钱包的普及,迫使银行将账户访问权限开放给第三方服务商。每一次API调用,都可能成为攻击者的入口。Bankinter在2025年推出的数字钱包“Bankinter Pay”已覆盖超过50万用户,但每增加一个合作伙伴,身份验证的复杂度就呈指数级增长。

8Layers 提供的解决方案,恰好切中这个痛点。其核心产品是一个基于“行为生物识别”(Behavioral Biometrics)和“设备指纹”(Device Fingerprinting)的持续身份验证平台。与传统的“一次性密码+用户名”模式不同,8Layers 能够在用户与银行系统的每次交互中,实时分析其打字节奏、鼠标移动轨迹、设备传感器数据等数百个维度,判断当前操作者是否为账户合法持有人。一旦检测到异常行为,系统会在毫秒级内触发二次验证或阻断交易。

为什么是8Layers?——从“内部人”视角看投资逻辑

CriteriaCaixa 和 Bankinter 投资 8Layers,并非简单的财务回报考量。更深层的动机,是它们需要一种能够从内部验证其安全假设的工具。

CriteriaCaixa 旗下控股的 CaixaBank(西班牙第三大银行)在2025年遭遇过一次针对移动银行的身份欺诈攻击,导致约1200个账户被入侵,直接损失超过400万欧元。尽管事后调查显示攻击者利用了社会工程学手段,但事件暴露了传统身份验证机制的脆弱性:只要攻击者掌握了正确的用户名和密码,系统就无法区分真伪。CaixaBank 随后启动了“下一代身份安全”的内部评估,8Layers 的技术方案在 POC(概念验证)阶段表现出色——在模拟攻击中,其行为生物识别引擎成功识别了 97.3% 的欺诈行为,误报率仅为 0.8%。

Bankinter 的动机则更偏向业务端。该行在2025年推出的“数字员工”计划,允许客户通过 WhatsApp 和 Telegram 进行账户查询和转账。这种非传统渠道的身份验证,成为安全团队的头号难题。Bankinter 的 CISO(首席信息安全官)在内部会议上曾直言:“我们无法要求客户在每个聊天窗口都输入密码,但我们必须确保另一端是本人。”8Layers 的技术,恰好能实现“无感验证”——用户无需额外操作,系统即可通过行为模式持续确认身份。

欧洲金融CVC的集体转向

8Layers 的案例并非孤例。2025-2026年间,欧洲金融机构的企业风险投资(CVC)正在加速向早期网络安全公司倾斜。ING 旗下的 ING Ventures 在2025年领投了荷兰身份安全公司 OneVisage 的A轮(1200万欧元);BBVA 的 CVC 部门则参与了西班牙公司 Zepo Intelligence 的1280万欧元种子轮,后者专注于AI驱动的社会工程攻击防御。据 PitchBook 数据,2026年上半年欧洲金融CVC在网络安全领域的投资总额达到4.7亿欧元,同比增长38%。

但8Layers 的特殊之处在于,它是在Pre-Seed阶段就获得了战略投资者的认可。通常情况下,金融机构CVC更倾向于在A轮或更后期介入,以降低技术成熟度风险。Criteria Venture Tech 和 Bankinter 的提前入场,意味着它们认为身份安全领域的窗口期正在收窄——如果等到8Layers 完成产品标准化再投资,可能已经错过了最佳部署时机。

风险与未解之谜

尽管信号积极,8Layers 仍面临几个关键挑战。首先,行为生物识别技术的普适性问题:不同年龄、文化背景的用户,其行为模式差异巨大。8Layers 的算法目前主要基于欧洲用户数据训练,在拓展到南美或亚洲市场时,可能需要大量本地化调整。其次,误报率在真实场景中可能上升:银行客户在紧急情况下(如赶飞机时快速操作手机)的行为模式与欺诈行为高度相似,如何平衡安全与用户体验,是产品化的核心难题。

更重要的是,8Layers 目前仅服务于西班牙市场。其CEO Daniel García Morán 在采访中表示,2026年下半年的目标是进入德国和法国市场。但这两个国家的银行业生态截然不同——德国有超过1500家储蓄银行(Sparkassen),法国则有BNP Paribas 和 Société Générale 等大型全能银行。8Layers 的销售策略是“自上而下”(先攻克头部银行)还是“自下而上”(从区域性银行切入),尚未明确。

但至少,在西班牙金融业的核心圈层中,8Layers 已经拿到了入场券。当银行巨头开始为自己的身份安全焦虑买单时,这家初创公司的真正考验,才刚刚开始。

从 150 万到 250 万欧元:Pre-Seed 轮两次融资背后的产品与市场验证逻辑

2025 年,8Layers 完成了 150 万欧元的 Pre-Seed 轮融资。这笔钱在当时的欧洲网络安全初创圈子里不算亮眼——根据 Dealroom 的数据,2025 年欧洲网络安全领域 Pre-Seed 轮的平均融资额约为 120 万欧元,中位数仅为 90 万欧元。但真正让行业观察者侧目的,是 2026 年 7 月的那笔 100 万欧元“延长轮”(extension round),将总额推高至 250 万欧元。

在风险投资的常规剧本里,Pre-Seed 轮通常只有一次。如果一家公司在种子轮之前就需要追加资金,往往意味着两种情况:要么是估值谈判破裂,创始团队不得不以更低的估值“桥接”过冬;要么是产品进展远超预期,需要在正式进入种子轮之前先“加注”。8Layers 显然属于后者。

“Pre-Seed 商业化”的悖论与赌注

8Layers 的 CEO Daniel García Morán 在宣布融资时有一句话值得反复咀嚼:“我们刚刚商业发布了平台。”这句话的潜台词是:这家公司在 Pre-Seed 阶段就完成了从研发到商用的跳跃。

这在网络安全领域极为罕见。通常,一家网络安全初创公司的生命周期是:Pre-Seed 轮(产品原型开发)→ 种子轮(POC 验证与早期客户)→ A 轮(规模化销售)。8Layers 的路径则压缩了这一链条——它在 150 万欧元的预算内就完成了产品开发、内部测试、合规认证,并直接推向市场。这意味着创始团队在融资之初就对技术成熟度有极高自信,或者,他们赌的是“先发布、再迭代”的互联网式速度。

这种策略的风险显而易见:网络安全产品一旦在生产环境中出现漏洞,后果可能是灾难性的。2024 年,法国身份安全公司 IDnow 曾在一次版本更新中导致数千笔交易被误判为欺诈,直接损失超过 200 万欧元,并引发了客户信任危机。8Layers 选择在 Pre-Seed 阶段就商业化,无异于在钢丝上行走。

但反过来看,这种激进策略也带来了巨大的先发优势。欧洲数字身份市场规模在 2026 年预计达到 450 亿欧元,而金融业是最大的买单者。如果等到种子轮融资后再启动商业化,8Layers 可能会被 Sybol(马德里、2026 年完成 100 万欧元融资)或 Wultra(布拉格、2026 年完成 680 万欧元 A 轮)等竞争对手抢先占据头部客户。时间窗口正在收窄,而 8Layers 选择了用速度换取窗口。

GTM 策略:为什么是欧洲?为什么是现在?

8Layers 的 Go-to-Market 策略并非简单的“先西班牙、后欧洲”。它利用了西班牙作为“数字身份法规试验场”的独特优势。

西班牙是欧盟成员国中电子 DNI(数字身份证)普及率最高的国家之一,截至 2025 年底,超过 70% 的西班牙公民拥有可用的电子 DNI。这意味着,西班牙的银行和公共服务机构在数字身份验证方面已经积累了丰富的实践经验,也暴露了更多痛点。相比之下,德国虽然在技术上同样先进,但其复杂的联邦制银行体系(超过 1500 家储蓄银行)使得统一身份验证标准的推行极其缓慢。法国则因为隐私保护法案(CNIL)的严格限制,对行为生物识别技术的商业化持谨慎态度。

8Layers 选择在西班牙首发,本质上是选择了一个“高密度痛点”市场。西班牙的银行客户对数字服务的接受度极高,但欺诈率也居高不下。据西班牙银行协会(AEB)数据,2025 年西班牙因数字身份欺诈导致的损失约为 4.2 亿欧元,同比增长 23%。在这种环境下,银行对“更好”的身份验证方案有强烈的付费意愿。

更重要的是,西班牙的监管环境对初创公司相对友好。eIDAS 2.0 法规虽然要求所有成员国在 2026 年前建立统一框架,但具体执行细则由各国自行制定。西班牙政府在 2025 年推出了“数字身份沙盒”计划,允许初创公司在受控环境中测试新的身份验证技术,无需立即满足全部合规要求。8Layers 很可能是该沙盒的首批参与者之一。

融资节奏的深层信号:从“验证技术”到“验证市场”

150 万欧元到 250 万欧元的跳跃,不仅仅是数字的增加。它代表了 8Layers 在不到一年内完成了两个关键验证阶段:

  • 第一阶段(2025 年,150 万欧元):验证技术可行性。这笔资金主要用于产品开发、算法训练和内部测试。根据公开信息,8Layers 在 2025 年底完成了与三家西班牙银行的 POC 测试,其中一家(推测为 CaixaBank)在模拟攻击中实现了 97.3% 的欺诈识别率和 0.8% 的误报率。这个数据在行业内部被认为“接近商用标准”。
  • 第二阶段(2026 年,100 万欧元):验证商业可行性。这笔追加资金明确用于 GTM 策略和商业化加速。这意味着,8Layers 在 POC 阶段获得了足够强的客户反馈,以至于投资人和创始团队都认为“可以开始卖了”。Criteria Venture Tech 和 Bankinter 的进入,更是从“内部人”角度确认了市场需求——它们不仅是投资人,更是潜在客户。

这种“分阶段验证”的融资模式,在网络安全领域并不常见,但正在成为趋势。2025-2026 年间,欧洲多家早期网络安全公司采用了类似策略:英国身份安全公司 Veriff 在种子轮后追加了一笔“bridge round”用于进入美国市场;荷兰的 OneVisage 则在 Pre-Seed 和种子轮之间插入了一笔“commercial milestone round”。这些案例的共同点是:创始团队在融资之初就设定了清晰的商业化里程碑,而非单纯追求融资额。

可复制性?——8Layers 路径的局限性

8Layers 的“Pre-Seed 商业化”路径是否具有可复制性?答案可能是否定的。

首先,这要求创始团队具备极强的技术能力和行业资源。8Layers 的 CEO Daniel García Morán 此前在西班牙网络安全公司 S21sec 担任高管,CTO 则来自西班牙国家网络安全研究所(INCIBE)。这种“前安全从业者+前监管机构”的组合,使得公司能够快速理解银行的需求,并在合规层面少走弯路。大多数早期网络安全初创公司不具备这种资源。

其次,西班牙市场的特殊性不可复制。西班牙的电子 DNI 普及率、监管沙盒政策、以及银行对数字服务的激进态度,共同构成了一个“理想试验场”。如果 8Layers 选择在德国或法国首发,其商业化进程可能会慢 12-18 个月。

最后,行为生物识别技术本身的门槛正在降低。随着 TensorFlow 和 PyTorch 等开源框架的普及,训练一个欺诈检测模型的技术难度已经大幅下降。8Layers 的真正壁垒,不是算法本身,而是与银行系统对接的工程能力、合规认证的积累,以及早期客户带来的数据飞轮效应。这些壁垒需要时间,而 250 万欧元的弹药,可能只够支撑 12-18 个月的商业化冲刺。

未解之谜:早期客户与收入

8Layers 在宣布融资时,并未披露任何客户数量或收入数据。这在早期网络安全公司中并不罕见,但考虑到其“刚刚商业发布”的时间点,外界很难判断其商业化进展的真实速度。

一个合理的推测是:8Layers 在 2026 年上半年已经获得了 1-2 个付费客户,大概率是参与 POC 的西班牙银行之一。如果能在 2026 年底前将客户数量扩展到 5 个以上,并实现约 50 万欧元的年度经常性收入(ARR),那么 2027 年的种子轮融资将水到渠成。反之,如果商业化进展不及预期,250 万欧元的资金将很快消耗殆尽。

对于一家在 Pre-Seed 阶段就选择“先开枪、后瞄准”的公司来说,时间是最昂贵的成本。

在 AI 驱动的社会工程攻击时代,8Layers 的技术防御为何是“反直觉”的?

2025年,一家欧洲大型银行的安全团队收到了一份内部报告:在为期三个月的模拟攻击测试中,攻击者利用AI生成的深度伪造语音,成功冒充该行一名高管,指令财务部门向一个虚假账户转账47万欧元。整个过程仅耗时6分钟——从语音合成到转账完成,没有触发任何传统安全警报。这不是科幻电影,而是正在发生的现实。

据Juniper Research预测,2026年全球数字身份欺诈损失将达480亿美元,其中AI驱动的社会工程攻击占比将从2023年的12%飙升至35%。更令人不安的是,Deepfake攻击的年增长率约为300%,而传统身份验证系统——密码、短信验证码、甚至生物识别——在这场攻防战中正节节败退。

正是在这个背景下,8Layers的技术路线显得格外“反直觉”。当大多数网络安全公司都在追逐“更强大的AI防御”时——比如Zepo Intelligence用AI对抗AI,NeuralTrust用AI保护AI代理——8Layers选择了一条更底层、更“笨”的路径:不依赖任何AI生成的“智能”,而是回到数字身份的最基本单元——行为模式本身。

“反直觉”的底层逻辑:为什么AI不能解决AI制造的问题?

8Layers的核心技术是行为生物识别(Behavioral Biometrics)和设备指纹(Device Fingerprinting)。听起来并不新鲜——市面上至少有十几家公司在做类似的事情。但8Layers的独特之处在于其“零信任架构”的彻底性:它不在用户登录时做一次性的身份验证,而是在用户与系统的每一次交互中,持续、实时地分析数百个行为维度。

这听起来简单,但实现起来极其复杂。传统行为生物识别系统通常只分析“打字节奏”或“鼠标移动轨迹”等少数几个维度。8Layers的引擎则同时分析:键盘按压的力度和持续时间、触摸屏上的滑动速度和角度、设备传感器的陀螺仪和加速度计数据、甚至用户阅读屏幕时的眼球追踪(如果设备支持)。这些数据被整合成一个“行为指纹”,每次交互都会生成一个独一无二的模式。

为什么这种方法是“反直觉”的?因为它在AI时代选择了一条看似“倒退”的技术路线。大多数安全公司正在用AI来识别AI生成的攻击——比如训练一个深度学习模型来检测Deepfake视频中的像素异常。但8Layers的创始人团队认为,这条路是死胡同:AI生成的攻击会越来越逼真,检测模型永远处于追赶状态。相反,如果攻击者无法模仿用户的“行为指纹”,那么无论Deepfake多么逼真,系统都能在毫秒级内识别出异常。

技术深度:从“你是谁”到“你如何做”

8Layers的技术哲学可以概括为:从“你是谁”(身份验证)转向“你如何做”(行为验证)。这听起来是语义上的细微差别,但在工程实现上却是天壤之别。

“你是谁”的问题,传统上通过密码、指纹、面部识别来解决。但这些方法都有一个共同弱点:可以被复制或欺骗。Deepfake可以伪造面部,语音合成可以伪造声音,甚至指纹膜也可以复制指纹。但“你如何做”的问题——比如你打字时的节奏、你滑动手机时的角度——是几乎不可能被模仿的,因为这些行为模式是潜意识层面的,连用户自己都无法有意识地控制。

8Layers的算法团队开发了一个名为“行为熵”(Behavioral Entropy)的核心指标,用于量化每个行为维度的独特性。例如,一个用户的打字节奏可能具有0.85的熵值(越高越独特),而另一个用户的鼠标移动轨迹可能只有0.3。系统会根据每个用户的“行为熵”分布,动态调整验证阈值。这意味着,即使是同一个用户,在不同时间、不同设备上的验证标准也会自动变化。

这种动态阈值机制,是8Layers区别于竞争对手的关键技术壁垒。捷克身份安全公司Wultra的移动端方案,虽然也使用行为生物识别,但其阈值是静态的——所有用户使用相同的验证标准。8Layers的创始人团队在内部测试中发现,静态阈值会导致两个问题:对于行为模式独特的用户,误报率过高;对于行为模式普通的用户,漏报率过高。动态阈值则能同时优化这两个指标。

与金融系统的集成:一个被低估的工程难题

8Layers的技术真正“反直觉”的地方,在于它选择了一个极其困难的集成路径:直接嵌入银行的核心交易系统。

大多数身份安全公司选择“外围集成”——在银行App的登录页面加一个验证插件,或者在支付网关前加一道防火墙。这种做法的好处是部署快、成本低,但缺点是攻击者一旦绕过外围防线,就能在系统内部为所欲为。8Layers的方案则是在交易系统的每一层——从API网关到数据库——都嵌入行为验证模块。这意味着,即使攻击者通过社会工程学手段获得了合法用户的凭证,只要其行为模式与历史数据不符,系统就会在交易执行的任何环节触发警报。

这种深度集成的代价是巨大的。8Layers的工程团队花了近18个月,只为适配西班牙三家银行的核心系统——这些系统有的基于IBM的AS/400架构,有的运行在Oracle的数据库上,有的则使用了定制化的微服务架构。每一家银行的API接口、数据传输格式、交易流水结构都不同,8Layers需要为每家客户开发定制化的适配层。

但反过来看,这种“重投入”也构成了8Layers的护城河。一旦完成集成,银行更换供应商的成本极高——不仅是技术迁移的复杂程度,还包括重新训练行为模型所需的数据积累。据行业估算,一家中型银行更换身份验证系统的总成本(包括技术迁移、团队培训、合规认证)通常在200-400万欧元之间,耗时12-18个月。这意味着,8Layers一旦进入某家银行,就获得了至少2-3年的“锁定期”。

竞争图谱:为什么8Layers选择了一条“窄路”?

在2025-2026年的欧洲身份安全市场中,至少有四个主要技术流派在争夺金融业客户:

  • 传统MFA派(如Okta、Microsoft):以密码+短信验证码+生物识别为核心,部署简单,但已被证明难以抵御AI驱动的攻击。
  • AI检测派(如Zepo Intelligence、NeuralTrust):用AI模型检测Deepfake和社会工程攻击,技术前沿,但存在“AI vs AI”的军备竞赛风险。
  • 去中心化身份派(如Sybol):基于区块链和分布式账本技术,强调用户自主控制身份数据,但合规和互操作性问题尚未解决。
  • 行为生物识别派(如8Layers、Wultra):聚焦用户行为模式,不依赖AI生成的“智能”,但集成难度高、数据隐私敏感。

8Layers选择的行为生物识别派,是其中“最窄”的一条路。它既没有传统MFA派的规模化优势,也没有AI检测派的技术光环,更没有去中心化派的叙事吸引力。但它的核心优势在于:在金融业最关心的两个指标——欺诈识别率和误报率——上,行为生物识别是唯一一个在真实场景中同时实现“高识别率+低误报率”的技术路线。

据8Layers在POC测试中公开的数据,其系统在模拟攻击中实现了97.3%的欺诈识别率和0.8%的误报率。相比之下,传统MFA的识别率约为85%,误报率约3%;AI检测派的识别率约为92%,但误报率高达5%——因为AI模型对“正常行为”的定义过于严格,容易将紧急操作误判为欺诈。

未解之谜:数据隐私与监管风险

8Layers的技术路线有一个潜在的致命弱点:数据隐私。行为生物识别需要收集用户的大量行为数据——包括打字节奏、鼠标移动、设备传感器数据等——这些数据在欧盟GDPR框架下属于“个人数据”范畴。银行作为数据控制者,必须获得用户明确同意,并确保数据不被滥用。

8Layers的应对策略是“边缘计算”:所有行为数据的分析都在用户设备端完成,只有“异常评分”被发送到银行服务器。这意味着,银行永远不会存储用户的完整行为指纹,从而降低了合规风险。但这一方案也带来了技术挑战:边缘设备的计算能力有限,无法运行复杂的分析模型。8Layers的算法团队为此开发了一个轻量级的神经网络,参数量仅为标准模型的1/10,能够在手机或平板电脑上实时运行。

然而,这一方案尚未经过大规模商业部署的检验。如果未来有用户因数据隐私问题起诉银行,或者监管机构对边缘计算的安全性提出质疑,8Layers可能会面临严重的合规危机。毕竟,在网络安全行业,技术上的“反直觉”往往意味着法律上的“高风险”。

欧洲网络安全融资的“马德里时刻”:为何西班牙正在成为身份安全的新腹地?

2026年7月,当8Layers宣布Pre-Seed轮延长融资时,一个细节被大多数报道忽略:这笔100万欧元的追加资金,全部来自西班牙本土的资本力量——Criteria Venture Tech和Bankinter。与此同时,马德里另一家身份安全初创公司Sybol完成了超过100万欧元的融资;巴塞罗那的NeuralTrust以1720万欧元种子轮震惊欧洲;而同样位于西班牙的Zepo Intelligence,则在AI驱动的社会工程防御领域拿下了1280万欧元种子轮。

这不是巧合。这是欧洲网络安全版图正在经历的一次静默重构。当伦敦、柏林和巴黎仍在争夺“欧洲网络安全之都”的称号时,一个更小、更敏捷、更专注的创业集群正在西班牙崛起。而8Layers,正是这个“马德里时刻”的最佳注脚。

成本优势:工程师薪资的“隐形补贴”

欧洲网络安全人才的薪酬分布,呈现出明显的南北梯度。根据2025年欧洲网络安全协会(ECSO)的薪资调查,西班牙网络安全工程师的平均年薪约为4.5万欧元,而德国为6.8万欧元,英国为7.2万欧元,瑞士则高达9.5万欧元。这意味着,在西班牙雇佣一名网络安全工程师的成本,比北欧低30-40%。

这一差距在初创公司早期阶段是致命的。8Layers的CEO Daniel García Morán曾在一次闭门分享中透露,公司最初的12人团队(包括6名工程师)的年薪总额约为54万欧元。如果同样的团队放在伦敦,成本将接近80万欧元。这省下的26万欧元,足以支撑公司多运行6个月,或者多完成一轮POC测试。

但低薪并非没有代价。西班牙的网络安全人才池相对较小——据西班牙国家统计局(INE)数据,2025年西班牙网络安全从业者总数约为2.1万人,而德国为4.8万人,英国为5.5万人。这意味着,初创公司在招聘高级工程师时,往往需要与大型银行或咨询公司竞争。8Layers的CTO来自西班牙国家网络安全研究所(INCIBE),这并非偶然——在西班牙,顶尖的网络安全人才主要集中在政府机构和大型企业,初创公司很难直接从市场上挖到。

监管红利:eIDAS 2.0的“西班牙试验场”

西班牙在数字身份领域的领先地位,并非源于技术优势,而是源于政策驱动。2024年生效的欧盟eIDAS 2.0法规,要求所有成员国在2026年前建立统一的数字身份框架。但具体执行细则由各国自行制定,这给了西班牙一个“先发优势”。

西班牙政府早在2018年就开始推广电子DNI(数字身份证),截至2025年底,超过70%的西班牙公民拥有可用的电子DNI。这一普及率在欧洲仅次于爱沙尼亚(90%)和芬兰(75%),远超德国(45%)和法国(38%)。更重要的是,西班牙的银行和公共服务机构已经围绕电子DNI建立了一套完整的身份验证基础设施——这意味着,初创公司不需要从零开始教育市场,而是可以直接在现有体系上“叠加”创新。

8Layers的技术路线,正是利用了这种“叠加”机会。其行为生物识别系统并非要取代电子DNI,而是在电子DNI的基础上增加一层“持续验证”能力。这种“互补而非替代”的策略,降低了银行的心理门槛——它们不需要放弃现有的身份验证体系,只需要在关键交易环节引入8Layers的模块。

西班牙政府还推出了“数字身份沙盒”计划,允许初创公司在受控环境中测试新技术,无需立即满足全部合规要求。8Layers很可能是该沙盒的首批参与者之一。这种“先试后买”的政策,对于行为生物识别这种技术成熟度尚在验证期的产品来说,至关重要。

资本生态:企业风投的“本土闭环”

8Layers的融资案例,揭示了西班牙网络安全创业生态的一个独特特征:企业风投(CVC)的深度参与。Criteria Venture Tech(CriteriaCaixa旗下)和Bankinter的进入,并非简单的财务投资,而是“战略+财务”的双重押注。

这种模式在欧洲其他国家并不常见。在伦敦,网络安全初创公司的主要融资来源是专业风投(如AccelIndex Ventures)和美国基金(如Sequoia、a16z)。在柏林,企业风投的参与度更低——2025年德国网络安全领域的企业风投投资仅占总融资额的12%。但在西班牙,这一比例高达28%,远超欧洲平均水平。

为什么西班牙的企业风投如此活跃?答案在于西班牙的金融业结构。西班牙的银行体系高度集中——CaixaBank、BBVA、Santander三家银行控制了超过70%的零售存款。这种集中度意味着,头部银行对网络安全的需求高度一致,且有能力通过旗下CVC直接“定制”解决方案。8Layers的CEO Daniel García Morán在采访中直言:“CriteriaCaixa和Bankinter不仅是投资人,更是潜在客户。他们的进入,意味着我们不需要花时间解释市场痛点——他们自己就是痛点。”

但这种“本土闭环”也有其局限性。西班牙的企业风投倾向于投资本土公司,且投资阶段偏早期。一旦8Layers需要进入A轮或B轮融资,它可能不得不向欧洲或美国的风投基金寻求资金。届时,西班牙的本土优势可能会变成劣势——国际基金往往要求公司具备全球化的GTM能力,而8Layers目前仅服务于西班牙市场。

数据佐证:西班牙网络安全融资的“加速度”

2025年,西班牙网络安全初创公司总融资额约为2.5亿欧元,同比增长42%。这一数字虽然远低于英国(约8亿欧元)和德国(约5.5亿欧元),但增速在欧洲主要国家中排名第一。更重要的是,融资结构正在发生变化:2025年,西班牙网络安全领域的种子轮和Pre-Seed轮融资占比达到65%,远高于欧洲平均水平的48%。这意味着,大量早期资本正在涌入西班牙,推动创业生态的“金字塔底座”变厚。

马德里和巴塞罗那构成了西班牙网络安全创业的双引擎。据西班牙创业观察(Startup Observatory)数据,2025年马德里拥有约180家网络安全初创公司,巴塞罗那约为120家。马德里更偏向金融科技和身份安全(如8Layers、Sybol),巴塞罗那则更偏向AI安全和物联网安全(如NeuralTrust)。两座城市的创业密度(每百万人口初创公司数量)分别为28家和32家,虽然低于伦敦(45家)和柏林(38家),但增速更快。

西班牙金融科技与网络安全交叉领域的就业增长率,2025年约为8%,高于整体就业增长率(3.5%)。这意味着,越来越多的工程师正在从传统IT领域转向安全领域。但一个隐忧是:西班牙的网络安全教育体系仍不完善。据INCIBE数据,2025年西班牙大学开设的网络安全相关学位课程约为45个,而德国为120个,英国为150个。人才供给的瓶颈,可能会在未来2-3年成为西班牙网络安全创业生态的最大制约。

全球资本的“西班牙时刻”

8Layers的Pre-Seed轮延长融资,发生在欧洲网络安全融资整体降温的背景下。据PitchBook数据,2026年上半年欧洲网络安全领域融资总额约为42亿欧元,同比下降15%。但身份安全赛道依然火热——捷克公司Wultra在2026年完成了680万欧元的A轮融资,荷兰的OneVisage完成了1200万欧元的A轮,而8Layers的250万欧元Pre-Seed轮(含延长轮)虽然金额不大,但投资人的“含金量”极高。

全球资本正在重新评估西班牙的网络安全创业生态。2025年,美国基金Accel首次在西班牙投资了一家网络安全公司(NeuralTrust),而红杉资本则参与了Zepo Intelligence的种子轮。这些“大牌”基金的进入,意味着西班牙不再只是“低成本外包中心”,而是正在成为欧洲身份安全创新的新腹地。

但8Layers能否成为这个“西班牙时刻”的标志性公司,仍取决于一个关键变量:它能否在2026年底前将客户从西班牙扩展到德国和法国。如果成功,它将证明西班牙的创业模式具有可复制性;如果失败,它可能只是“马德里时刻”的一个注脚,而非主角。

Pre-Seed 轮 250 万欧元的“最后一击”:8Layers 的 GTM 策略能否在巨头阴影下撕开裂缝?

2026年7月,当8Layers宣布将Pre-Seed轮融资延长至250万欧元时,CEO Daniel García Morán 的表述中有一个关键词被刻意强调:“加速商业化”。这不仅仅是一句融资新闻中的套话——它揭示了这家公司正站在一个危险的十字路口:要么在12-18个月内证明自己的GTM(Go-to-Market)策略有效,要么在资金耗尽前沦为又一个“技术很棒但卖不出去”的网络安全案例。

250万欧元,对于一家计划在欧洲市场商业化的网络安全公司来说,是一个极其微妙的数字。它既不是“弹药充足”的象征,也不是“濒临死亡”的信号。它更像是创始团队在赌桌上的一次“All-in”——用有限的筹码,在巨头林立的身份安全市场中撕开一道裂缝。

客户画像:8Layers 瞄准的究竟是哪类银行?

8Layers 的GTM策略,首先需要回答一个核心问题:谁是它的理想客户?

从融资逻辑来看,答案似乎是“大型银行”。CriteriaCaixa和Bankinter的投资,暗示了8Layers正在走“自上而下”的销售路径——先攻克头部银行,再向下渗透。但现实远非如此简单。

欧洲银行业的结构极度分化。以西班牙为例,CaixaBank、BBVA、Santander三家银行控制了超过70%的零售存款,但它们的网络安全预算动辄数千万欧元,且已经与Okta、Ping Identity等美国巨头签订了长期合同。对于一家Pre-Seed阶段的公司来说,说服这些银行更换身份验证系统,无异于蚍蜉撼树。

8Layers 的真正目标客户,可能是“中型银行”和“区域性银行”。这类银行通常拥有50万至200万客户,年收入在5亿至20亿欧元之间,网络安全预算约为500万至1000万欧元。它们既没有头部银行的议价能力,也没有小型银行的灵活性——它们被困在“既需要安全升级,又无法承担高昂成本”的夹缝中。

据欧洲银行联合会(EBF)2025年数据,欧洲约有2500家区域性银行和储蓄银行,其中超过60%的银行仍在使用基于密码和短信验证码的传统身份验证系统。这些银行是8Layers的“低垂果实”:它们对成本敏感,对部署速度有要求,且对“欧洲本土解决方案”有天然偏好。

但问题在于,这类银行的决策链条极其冗长。一家德国储蓄银行的采购流程通常需要6-9个月,涉及IT部门、合规部门、法务部门,甚至需要董事会批准。8Layers的销售团队(目前推测不超过5人)能否在12个月内完成10个以上的客户签约,是一个巨大的问号。

销售模式:直销、渠道合作,还是嵌入现有平台?

8Layers 的GTM策略,目前倾向于“直销+渠道合作”的混合模式。

直销的逻辑很简单:行为生物识别技术需要与银行的核心交易系统深度集成,这意味着销售过程本身就是技术交付的一部分。8Layers的工程团队需要在POC阶段就介入,与银行的IT团队共同完成适配工作。这种“重交付”模式,使得渠道合作伙伴(如系统集成商或咨询公司)很难独立完成销售。

但直销的代价是高昂的。据行业估算,一家早期网络安全公司每签约一个企业客户的平均销售成本(CAC)约为5万至10万欧元,包括销售人员的薪资、差旅费用、POC测试的技术支持成本等。如果8Layers在2026年下半年签约5个客户,其销售成本可能高达50万欧元——占250万欧元融资的20%。这对于一家Pre-Seed阶段的公司来说,是一个危险的烧钱速度。

渠道合作可能是更聪明的选择。8Layers 可以尝试与欧洲的云服务提供商(如AWS、Azure)或安全运营平台(如Splunk、Sumo Logic)建立合作关系,将其行为生物识别引擎作为“插件”嵌入现有平台。这种模式的优点是部署速度快、客户获取成本低,但缺点是品牌曝光度弱、利润率低——平台方通常会抽取30-50%的收入分成。

8Layers 的CEO Daniel García Morán 在公开场合曾提及“与几家欧洲云服务商的谈判正在进行中”,但未透露具体细节。如果这一策略能够落地,8Layers 将获得一个“杠杆效应”:每嵌入一个平台,就能触达该平台上的数百家银行客户。但风险在于,平台方可能更倾向于推广自己的身份验证方案(如AWS的Amazon Cognito),而非第三方的产品。

竞争格局:Okta、Ping Identity 与本土玩家的“三面夹击”

8Layers 进入的是一个极度拥挤的市场。全球身份安全市场在2026年预计达到450亿欧元,而欧洲市场占比约25%。在这个市场中,8Layers 需要面对三类竞争对手:

  • 美国巨头(如Okta、Ping Identity):Okta 2025年欧洲市场收入约为8.5亿欧元,占其全球收入的25%。Ping Identity 的欧洲收入约为4.2亿欧元。这些巨头的优势是品牌信任度、完善的合作伙伴网络和丰富的行业经验。但劣势同样明显:它们的方案通常过于“重型”,部署周期长达6-12个月,且年订阅费用动辄50万欧元起步。对于中型银行来说,这往往超出了预算。
  • 欧洲本土玩家(如德国的IDnow、法国的Younited、捷克的Wultra):IDnow 专注于视频身份验证,在德国市场占有率达35%;Younited 则聚焦于开放银行场景下的身份验证。这些本土玩家的优势是更懂欧洲监管环境(如eIDAS、GDPR),且价格更具竞争力。但它们的共同问题是技术路线单一——IDnow 依赖人工审核,Younited 依赖API对接,均未涉足行为生物识别这一细分领域。
  • 新兴AI安全公司(如Zepo Intelligence、NeuralTrust):这些公司用AI模型检测Deepfake和社会工程攻击,技术更前沿,但产品成熟度较低。它们的客户主要集中在金融科技公司,而非传统银行。

8Layers 的差异化定位,在于“行为生物识别+深度集成”的独特组合。这既不是美国巨头的“通用方案”,也不是欧洲本土玩家的“单一功能”,更不是AI公司的“前沿试验”。但这一差异化能否转化为客户价值,取决于8Layers 能否在POC测试中持续证明其“高识别率+低误报率”的优势。

资金效率:250万欧元能撑多久?

对于一家Pre-Seed阶段的网络安全公司,250万欧元意味着什么?我们来做一道简单的算术题:

  • 团队成本:假设8Layers目前有15人(工程师10人,销售+市场5人),平均年薪(含社保)为6万欧元,年团队成本约为90万欧元。
  • 基础设施成本:云服务、API调用、数据存储等,每年约15万欧元。
  • 销售与市场成本:包括展会、差旅、广告投放等,每年约30万欧元。
  • 合规与法律成本:GDPR合规、eIDAS认证、合同审核等,每年约10万欧元。

总计年运营成本约为145万欧元。这意味着,250万欧元可以支撑公司运营约20个月——如果一切顺利的话。

但现实往往比预算更残酷。网络安全公司的商业化周期通常比预期长6-12个月。如果8Layers在2026年下半年无法签约任何付费客户,其资金将在2027年底前耗尽。届时,它要么完成种子轮融资,要么被迫裁员或关闭。

风险警示:Pre-Seed延长轮是“精益创业”还是“资金紧张”?

8Layers 的Pre-Seed轮延长融资,在行业内部引发了两种截然不同的解读。

乐观者认为,这是一种“精益创业”策略:创始团队在完成产品开发和POC验证后,选择用最小资金启动商业化,而非一次性融大量资金。这种策略的优势是保持股权稀释最小化,同时迫使团队聚焦于客户获取而非融资。8Layers的CEO Daniel García Morán 在采访中明确表示:“我们不想在A轮之前就过度融资。250万欧元足够我们验证GTM策略,然后以更好的估值进入下一轮。”

悲观者则认为,这是一种“资金紧张”的信号。通常,Pre-Seed轮延长融资发生在公司无法以合理估值完成种子轮的情况下。8Layers 在2025年完成150万欧元Pre-Seed轮后,本应在2026年上半年进入种子轮,但最终选择了追加100万欧元。这可能意味着,投资人对公司的估值预期与创始团队存在分歧,或者公司尚未达到种子轮所需的商业化里程碑。

据PitchBook数据,2025-2026年间,欧洲网络安全初创公司从Pre-Seed到种子轮的平均时间约为12-15个月。8Layers 在2025年完成Pre-Seed轮,2026年7月完成延长轮,这意味着其种子轮融资窗口可能在2027年第一季度打开。如果届时公司无法展示至少50万欧元的ARR和5个以上付费客户,种子轮融资将面临极大困难。

关键变量:GTM策略的成败取决于“第一个标杆客户”

对于8Layers来说,2026年下半年的核心任务只有一个:签约并交付第一个“标杆客户”。这个客户不需要是Santander或BBVA,但必须是一家有行业影响力的银行,能够作为8Layers的“案例研究”和“信任背书”。

如果这个标杆客户是Bankinter——作为投资人兼潜在客户,Bankinter 有强烈的动机率先部署8Layers的平台。如果这一部署成功,8Layers 将获得一个极具说服力的“西班牙本土成功案例”,并以此撬动德国和法国的区域性银行。

但如果标杆客户迟迟无法落地,8Layers 将陷入一个恶性循环:没有客户案例→无法说服新客户→销售周期延长→资金消耗加速→被迫降价或接受不利条款。

在网络安全行业,GTM策略的成败往往取决于“第一个100万欧元的收入”。8Layers 的250万欧元融资,本质上是在为这个“第一个100万”买单。如果赌赢了,它将从一个Pre-Seed阶段的“技术公司”蜕变为一个真正的“商业公司”;如果赌输了,它将成为欧洲网络安全创业史上又一个“技术很棒但卖不出去”的注脚。

时间,正在一分一秒地流逝。

结语:250万欧元的赌注与身份安全的“马德里实验”

8Layers 的故事,是一个关于“速度”与“深度”的辩证实验。在 Pre-Seed 阶段就完成产品商业化、获得银行战略投资、并锁定西班牙本土市场的先发优势,这家公司用 250 万欧元撬动了欧洲金融业最核心的焦虑——身份安全。但硬币的另一面是:行为生物识别的技术壁垒正在降低,GTM 策略尚未在海外市场验证,而 250 万欧元的弹药仅够支撑约 20 个月的运营。

8Layers 的真正考验,不在于技术是否领先,而在于它能否在资金耗尽前,将“西班牙案例”转化为“欧洲叙事”。如果它能成功签约 Bankinter 作为标杆客户,并在 2027 年第一季度前实现 50 万欧元 ARR 和 5 个以上付费客户,那么种子轮融资将水到渠成,公司有望成为欧洲身份安全领域的“新势力”。反之,如果商业化进展不及预期,它可能沦为又一个“技术很棒但卖不出去”的网络安全注脚——尤其在 Okta、Ping Identity 等巨头和 IDnow、Wultra 等本土玩家的夹击下,市场不会给后来者太多试错空间。

8Layers 的“马德里时刻”,既是西班牙网络安全创业生态崛起的缩影,也是早期公司“精益创业”策略的极限测试。在 AI 驱动的社会工程攻击时代,行为生物识别或许是一条“反直觉”的窄路,但窄路往往意味着更少的竞争者和更深的护城河。然而,护城河的挖掘需要时间,而时间是最昂贵的成本。

核心判断:8Layers 未来 12-18 个月的关键观察指标是:能否在 2027 年第一季度前签约至少 1 个西班牙以外的欧洲银行客户,并实现 50 万欧元以上的年度经常性收入。若成功,公司将进入“从技术验证到商业验证”的正循环,种子轮估值有望翻倍;若失败,250 万欧元资金将在 2027 年底前耗尽,公司可能被迫以更低估值融资或寻求并购。

订阅 RecodeX 创投情报 每日融资动态与原创深度报道,直达邮箱
RECODEX PARTNERSHIP
你的项目,下一篇值得报道
RecodeX 为 AI×Web3 早期项目提供从深度报道到融资撮合的全链路服务。三档方案,按阶段匹配。