Way Security获2000万美元种子轮:AI自动化能否解决IAM运营成本是软件数倍的痛点?
例如,一位财富500强公司的CISO可能面对这样的情形:她刚在董事会上汇报完——公司已投入800万美元采购了业界顶级的身份与访问管理平台。三个月后,在一次内部复盘会上,她面对的是另一个真相:为了让这个平台覆盖全公司不到60%的关键应用,集成与咨询服务费已经烧掉了2400万美元,还有80多个遗留系统排着队等待手工对接。在网络安全领域,没有哪个细分赛道像身份与访问管理这样,将“买软件是一回事,把它用起来是另一回事”演绎到极致。
2026年7月,一家总部位于以色列特拉维夫的初创公司用一个2000万美元的融资事件,把这个问题推到了台前。Way Security,这家由两名前安全顾问在2025年创立的公司,宣布获得由Insight Partners和Glilot Capital联合主导的种子轮投资。它没有试图成为又一个身份即服务提供商,而是赌在了一个边缘但急剧膨胀的市场:用AI自动化的方式,接管那些让企业无法从已有IAM投资中获得回报的运营工作。
这笔融资的规模在种子轮中并不算小。更重要的是,它来自一家以规模化投资SaaS著称的纽约基金和一家专注于以色列网络安全早期阶段的本地资本。Insight Partners联合创始人兼董事总经理Jeff Horing在宣布投资时说了这样一句话:“身份是企业安全中最关键的层面之一,但组织仍在高效地将其投资落地这件事上挣扎。Way Security正在弥合IAM软件与真实世界执行之间那个巨大而持久的缺口。”这番话不是在恭维一个新产品,而是在描述一个结构性的市场裂缝。
IAM的悖论在于,它明明是现代企业安全的基础控制平面,却长期被当作一个成本中心而非战略资产来对待。Way Security的两位创始人试图证明,这个裂痕中藏着的是一个比IAM软件本身更大的服务替代市场。
| 公司 | Way Security |
|---|---|
| 轮次 | 种子轮 |
| 金额 | 2000万美元 |
| 投资方 | Insight Partners、Glilot Capital |
| 总部 | 以色列特拉维夫 |
| 创始人 | Yossi Barishev (CEO)、Yonatan Rosenberg (CTO) |
| 官网 | 未披露 |
一个服务费是软件费3到5倍的市场,注定要被软件吃掉
IAM采购周期中存在一个众所周知的阴暗面:平台许可证的费用只是入场券。将身份系统真正部署到数百个业务系统中,涉及针对每个应用的定制集成、与遗留系统的手工对接、持续的策略调优和访问审计——这些工作传统上由系统集成商、咨询公司和内部工程团队以高度人工的方式完成。根据Way Security的说法,实施、定制和持续运营工作的成本往往达到原始软件投资的3到5倍。
根据Way Security的说法,大型IAM部署项目经常超出原定时间表数年,总成本攀升至七位甚至八位数美元,最终交付的覆盖范围仍远低于初始承诺。Way Security指出,围绕IAM形成的服务生态系统在规模上已经超过了它所支持的软件市场。这构成一个经典的技术替代机会:当一个市场的服务成本远高于技术成本时,说明有大量重复性劳动尚未被自动化。
Way Security CEO Yossi Barishev对这个现象有一个不留情面的总结:“IAM是网络安全领域中唯一一个超支和交付不足被当作可接受现实的领域。我们在这个领域投入的时间越多,就越意识到整个行业已经将平庸正常化,几乎放弃了解决其最大挑战的尝试。问题不在于企业缺少正确的工具,而在于这些工具操作起来极其昂贵和复杂。我们创建Way Security就是为了消除这种摩擦。”
这家公司从一开始就将产品定位为一个“身份操作层”。它不试图替代企业已经部署的Okta、CyberArk、SailPoint或其他任何身份治理与认证平台。恰恰相反,它将自己设计为一座架在这些已有投资上的桥梁,自动化那些长期以来横亘在“购买IAM平台”和“真正从中实现价值”之间的手工劳动。
不碰平台,只做运营:一个看似让步实则更大的生意
大多数IAM创业公司走的是替代路线:构建一个更好的身份提供者,一个更智能的治理引擎。Way Security选择了一条迥异的路径——停留在现有身份基础设施之上,向下覆盖那些从未被现代IAM触达的应用。这一选择暗含一个洞察:大企业不可能为了一家新公司的技术而拆除它们在身份栈上已经投入的大量资金。而它们恰恰又最痛苦,因为业务遗留系统最多,手工集成工作量最大。
Way Security CTO Yonatan Rosenberg直言:“大多数IAM团队并不想替换他们已投资的平台。他们想要的是终于能兑现当初被承诺的投资回报率。我们构建Way Security,就是为了自动化那些一直阻碍企业实现这笔回报的工作。”
从技术上看,Way Security声称其平台能够将单点登录、多因素认证、身份生命周期管理和访问评审等身份控制,延伸到企业中的每一类应用——包括原生不支持标准联邦协议的遗留系统、自研应用和定制软件。它使用AI驱动的自动化和代理式工作流来执行身份生命周期管理、访问治理、认证和策略执行等操作任务,但避免走每个应用逐一集成的老路。
在CTech的采访中,Barishev进一步阐述了该技术工作的原理:“在一家普通的企业中,有数百个系统需要被连接起来。我们极大地缩短了这一流程,解决了身份管理中最棘手的挑战之一——让这些系统真正被集成。目前市面上的每一个身份解决方案,都需要一个互补的操作层。目前还没有任何一个解决方案,能在不做专门集成工作的情况下,自动在组织内所有系统中执行身份策略。”
这是一个大胆的主张。根据Way Security的说法,其技术可以做到“无定制集成、无人工工作流、不持续依赖于应用所有者”,就能将身份控制应用于跨系统的不同类型身份。如果这一能力被验证,它将直接冲击一个由德勤、安永、埃森哲等全球系统集成商主导的庞大服务市场。但在这个阶段,外界尚无法从公开信息中判断这种“无需定制集成”的机制在技术上究竟如何实现——是通过API抽象层的动态适配,还是另有其他路径。这是Way Security将面对的第一个核心技术拷问。
两个从IAM“泥潭”中爬出来的创始人
Way Security的创始背景值得被仔细审视,因为它解释了为什么这样一家创业公司会在一个不属于传统风投热门方向的赛道上拿到2000万美元种子轮。
CEO Yossi Barishev和CTO Yonatan Rosenberg此前都在网络安全咨询公司Sygnia工作,而Sygnia本身以参与全球顶级企业的复杂事件响应而闻名于业界。两人在那里直接为财富500强企业提供身份与安全咨询,参与多个大型IAM项目和事件响应工作。CTech引用Barishev的话说:“我们都来自一线,带领过安全团队,我们出发去构建一个解决我们自己亲身经历过、却找不到合适答案的问题的方案。我们对这个挑战的理解深度,很少有人能达到。我们不仅仅是8200部队的退伍老兵,我们是亲手承受过这种痛苦的人。”
Rosenberg在以色列精英情报部队Unit 8200担任过军官的经历也常被提及。这给了团队一种攻防兼备的安全视角:既理解身份控制如何在真实攻击链中被突破,也清楚防御端在实施层面的每一处摩擦。Glilot Capital管理合伙人Nofar Amikam的投资判断直接指向了这一创始团队的匹配度:“作为投资人,我们一直在寻找那种罕见的组合——一支卓越的团队、一个巨大的市场机会以及一种差异化的方法。在我们与Yossi和Yonatan的第一次会面中,这三项全都显而易见。他们对大型企业面临的身份挑战有着深度理解,因为他们亲自经历过这一切,而且已经构建了一条从根本上更好的解决路径。”
从时间线看,Way Security的推进速度相当激进。公司成立于2025年,到融资宣布时刚满一岁,但已在CTech报道中确认“已经开始产生真实收入”,拥有欧洲和美国的付费客户,涉及财富500强公司、全球医疗机构和金融机构。员工人数达到30人。这表明公司不是在用一个概念触碰市场,而是已经完成了早期产品的落地验证。
投资逻辑:押注一个比软件市场更大的服务替代市场
Insight Partners和Glilot Capital的这笔合投,显然不是在看一个传统的IAM软件交易。如果将IAM市场的天花板限定在许可证销售,那2000万美元的种子轮就显得过于慷慨。但如果计算器是按“替代三到五倍于软件收入的服务费”来按的,那么这个赛道的想象空间就完全不同了。
Jeff Horing的表述谨慎但仍可读出线索:“Way Security正在解决一个庞大且持续的缺口。”他将这个缺口定位在“IAM软件与真实世界执行之间”,而非软件与软件之间。Insight Partners历史上投资过大量企业软件公司,其对“落地成本远高于采购成本”这类痛点的敏感度,来自其投资组合中无数次遭遇实施瓶颈的经验。
对于Glilot Capital而言,这似乎是一笔典型的以色列早期安全投资:团队具备实战经验,切入一个被大型平台忽略但存在真实预算的细分领域。其管理合伙人Nofar Amikam公开表示,团队、市场机会和差异化路径“三项全都显而易见”,这种措辞在她所在这类审慎的早期投资机构中并不常见。
有一点值得留意:Way Security在公开材料中从未公布总可寻址市场规模的具体数字。这并非异常,但对于一家将自己定义为“类别领导者”的种子阶段公司,市场模型的模糊性使得投资人之间对其天花板到底有多高的分歧无法被外界观测。一个合理的推断是,两位领投方之所以愿意在这个阶段下注,一定程度上是因为IAM实施困境本身已被公认足够庞大,而无须依赖某个精确的市场报告来佐证。
资金将投向美国市场,但竞争已然蛰伏
Way Security明确表示,新资金将用于扩大美国市场存在和继续投资其身份运营平台。这个方向几乎没有悬念:公司的早期客户已经分布在欧洲和美国,但美国的财富500强密度最高,IAM集成痛点也最深。30人的团队要从特拉维夫出发去辐射美国企业市场,无论是在销售、客户成功还是安全合规层面,都面临显著的人力缺口。
竞争格局方面,Way Security目前没有公开指名任何直接竞争对手。它将自己定位为现有IAM平台的互补层,因此从产品逻辑上,它与Okta、CyberArk、Ping Identity等公司的关系更接近寄生而非对抗。但这并不意味着没有竞争。它所瞄准的“手动集成与咨询服务”市场,实际上由两类力量把持着:一是埃森哲、德勤等全球系统集成商,二是企业内部的身份工程团队。
前者不会坐视自己的服务收入被自动化替代。当这类自动化平台开始证明可行性,大型咨询公司可能的应对方式是收购同类技术,或与IAM平台厂商捆绑推出自己的自动化实施工具包。后者则可能成为Way Security的拥护者,也可能变成阻力——如果内部团队认为引入外部自动化平台是对其岗位价值的削弱。
更深层的竞争风险来自于IAM平台厂商本身。如果“身份操作层”被证明是一个真实且有利润的市场,Okta或Microsoft Entra ID这类基础平台厂商完全可能向下延伸,在自己的套件中内置类似的自动化实施能力。Way Security目前享有的中立性优势——即能与任何厂商的系统协同工作——可能在大型平台的一体化策略面前受到挤压。这是这家公司必须在其真正成长为类别领导者之前跑赢的时间窗口。
待验证的假设:无摩擦集成究竟能做到什么程度
对一家只有一岁大的公司,值得将其公开承诺与待验证事实区分开。
Way Security的核心产品主张是,其AI驱动的代理式工作流可以在不要求每个应用单独改造的前提下,将身份控制扩展至遗留、自研和定制应用。这是一个强有力的技术承诺。但目前没有公开披露的信息详细说明这种能力在极端异构环境下的边界——比如运行在大型机上的COBOL应用、使用着废弃协议的工业控制系统、或者深度嵌入专有工作流的金融核心交易系统。大型企业的应用景观远比将SaaS与本地AD连接复杂得多。
公司在CTech报道中称已有真实收入、已有客户部署。这是正向信号,但客户数量、合同规模、部署速度、续约率等核心指标均未披露。30人的团队规模也意味着,在规模化面向美国市场的过程中,Way Security需要快速扩大面向客户的职能,同时保持产品迭代速度——这对任何早期公司的组织能力都是巨大考验。
另一个待观察的变量是安全合规。在高度监管的行业——如Way Security声称正在服务的医疗和金融服务领域——将身份操作层引入生产环境,需要经过严格的架构审查与合规认证。一个30人团队要在以色列开发、向美国销售,同时满足当地金融和医疗客户的监管要求,其资源分配上的张力不可忽视。
最后是定价模型。Way Security的商业模式被推测为B2B SaaS,但公开材料中未出现任何定价信息。如果它的价值主张建立在“节省3到5倍软件成本的服务费”上,那么其自身价格很可能被锚定在某个远低于服务费的区间。但完全取代手工集成的自动化平台,往往面临一个悖论:越成功节省成本,自身的定价空间就越容易被压缩到成本节省额的一个固定比例。如何将节省下的服务预算转变成可持续的收入增长,将是Way Security商业模式面临的核心问题。
回到最初假设的那位财富500强CISO的困境:她需要的不是一个更好的IAM平台,而是一条能让已经花掉的800万美元软件投资停止继续吞噬数倍服务成本的出路。Way Security赌的就是这个行业愿意为减法买单——减去集成时间、减去咨询依赖、减去永远跑不完的实现周期。它的2000万美元种子轮给了自己一个跑道去证明,让身份操作软件化的生意,可以比做身份软件本身更大。
RecodeX 极客视:IAM市场的结构性扭曲——服务费是软件费的3到5倍——为Way Security划定了一个清晰的靶心。它不替代平台、只做运营层的定位,让它在Okta们的阴影下找到了一条缝隙,但也意味着它必须在平台厂商自身向下整合之前,证明自己不可或缺。真正的考验在2027年:当首批美国客户从POC进入全量部署,这个30人团队能否在系统集成商的反扑和合规复杂性中,兑现“无需定制集成”的技术承诺。