2026年对安全团队而言,是一个在统计意义上被正式宣告落后的年份。Verizon最新发布的《数据泄露调查报告》揭示了一个结构性转折:漏洞利用首次超越凭证盗窃,成为攻击者突破防线的首要入口。在报告问世的十九年历史中,这是入侵路径排序的一次根本性重写。更令防御方焦虑的是,即便是在那些已被标记为“已知被利用”的关键漏洞中,也仅有26%得到了完全修复,较此前的38%出现显著下滑。同一份报告还指出,半数勒索软件受害者在攻击发生前就已存在凭据暴露的检测记录。这意味着,并非企业缺乏看见风险的能力,而是在攻击者行动速度出现代际跃迁时,传统依赖人工协调、多团队流转的修复工作流已经实质性失灵。安全团队手上的风险清单越来越长,但清单转化为闭合动作的速度却远远跟不上。当攻击者利用AI将漏洞发现到利用的时间从数周压缩至数小时,防御侧大量组织仍困在工单流转和权责确认的流程里,背靠一堆尚未被真正消除的已知风险。

正是在这一日益不对称的对抗态势下,纽约安全初创公司Cantina宣布结束隐身模式,正式浮出水面。公司同步公布,已获得由Framework Ventures领投的800万美元新融资。加上此前未公开的融资部分,Cantina的总融资额已达到1650万美元。公司创始人兼CEO Hari Mulackal的背景脉络与这一创业方向高度吻合——他此前作为安全研究员和工程师,多年间在全球最关键的一些软件系统中挖掘漏洞并参与防御对抗,亲眼见证了AI如何同时拉升攻击的速度与复杂度。

Cantina试图回答一个行业里长期悬置的问题:如果发现漏洞的速度已经远超修复速度,那么安全平台的核心价值究竟应该锚定在链条的哪一环?Mulackal给出的答案是,不再生成更多的告警,不再往已经膨胀的风险清单上继续堆叠条目,而是直接派出一支不知疲倦的“自主安全工人”队伍,去完成从调查、协调到验证修复的完整闭环。

公司 Cantina
轮次 种子轮(部分来源推测,公司未官方确认轮次名称)
金额 800万美元
总融资额 1650万美元
领投方 Framework Ventures
总部 纽约
创始人 Hari Mulackal
官网 https://www.cantina.security/
已知客户 Trend Health Partners(CISO背书),涵盖医疗保健、金融科技等受监管行业,从中型企业到财富500强企业
技术合作 参与OpenAI信任访问及Anthropic网络验证计划
成立年份 未披露
创始人完整名单 未披露
具体客户数量 未披露
商业模式 未披露
资金用途 未披露

从“发现漏洞”到“完成修复”:产品逻辑的彻底右移

几乎所有主流漏洞管理平台的核心能力都集中在漏洞发现与优先级排序上。它们擅长生成日益丰富的风险列表,按CVSS评分或资产重要性对条目进行着色分级,但列表最终的去向是一个需要人工介入的、充满不确定性的协作流程。工程师需要判断漏洞归属,安全团队需要评估真实业务影响,跨部门的修复窗口需要反复协调,最终是否真的堵住了缺口还需要二次验证。在这个链条上,平台的价值输出在告警生成那一刻就基本终止了,后续环节被交还给组织内部的邮件、工单系统和会议协调。

Cantina对产品形态的定义显然不满足于此。公司将其平台描述为“社区驱动的自主安全平台”,核心机制是部署自主安全工人——不是预先写死的自动化脚本,也不是按照固定规则触发的响应手册,而是一类具备调查、协调与验证能力的软件代理。这些代理驻留在一个动态更新的数字孪生环境中,可以持续映射组织内部各类实体的关系。无论是某一个Okta用户账号、一台服务器、一个GitHub代码仓库、一个AWS IAM角色,还是存放着用户个人身份信息的数据库,都被纳入这张持续更新的关系图谱中。数字孪生之上还叠加了业务上下文,包括系统归属、承载的业务功能、最近发生了哪些变更、过往调查中曾经暴露过哪些问题。这些上下文信息构成了一张持续演化的组织风险地图,而不是一次性的资产快照。

这种设计使得Cantina能够在发现一个漏洞后立即启动一条完整的处置链路。它不是问“这个漏洞有多严重”,而是在这个共享上下文里判断“谁负责修复它、它会影响哪个业务、之前类似问题是如何处置的”,然后自动发起协调、跟踪修复动作,并在最后一步确认漏洞是否真的被消除。平台还会为已完成的修复保留可审计的证据,使风险关闭过程具备可追溯性。每一轮调查和处置行为反过来又会丰富系统对环境的理解,使下一次行动更精准。这也解释了公司提出的一个相对鲜明的价值主张:平台会随时间变得越来越有效,而不是像传统系统那样每次告警都从零开始,在相同的归属判断和影响评估上反复消耗人力。

值得注意的是,Cantina明确宣称其修复标准对标的是“员工级安全工程师的水平”。这一定位意味着它并不试图将自己包装成可以替代高级威胁狩猎专家或架构安全负责人的超级智能体,而是瞄准了那些占据安全工程师大量时间、但判断标准和执行路径相对明确的事务性工作环节。这可能是一个更务实的起点:先占据修复工作流中最可被标准化、也最消耗人力的区间,再逐步向更高复杂度的决策延伸。

社区驱动背后的真相:对抗重复造轮子的工程经济学

Cantina强调其自主工人可以由用户根据自身场景自定义构建,同时也可使用其他客户已在社区中共享的现成代理。公司提供了开箱即用的代理、可自定义构建的代理以及社区验证过的共享代理三种获取路径。这一社区模式触及了安全运营领域一条略显尴尬的现实:全球数千个安全团队每天都在调查相同的漏洞——同一个CVE出现在不同组织的扫描报告中,同一类云配置错误在不同AWS账户中反复出现——对抗相似的攻击手法,构建功能高度雷同的响应手册,而这些知识很少在组织之间流动。每一家企业的安全团队都在自己的私有文档和工单系统中沉淀经验,但整个行业作为一个整体却在重复消耗工程资源。

在公告中,Cantina没有将“社区驱动”包装成某种开源精神的理想主义叙事,而是把它描述为一种务实的提速机制。当一家医疗保健公司针对某个特定HIPAA合规场景构建了一套有效的调查代理,另一家面临同样监管压力的金融科技公司理论上可以直接复用,而不必从零开始重新训练代理的具体行为。这种逻辑实质上把安全自动化从“每家都需要一支AI工程师团队去维护私有模型和响应规则”的精英游戏,拉进了更可规模化的共享经济框架。它可能带来的网络效应在于:社区每新增一个高质量代理模板,整个客户群体的修复效率曲线就可能整体上移,而不需要每家客户单独雇佣更多安全工程师。

Trend Health Partners首席信息安全官Matt Mock的公开背书恰好可以作为这套逻辑的注脚。他明确指出,Cantina是他所在团队使用的第一个能“从发现问题一直走到驱动修复”的平台,而且使得一个较小规模的安全团队“运转得像一支大得多的队伍”。他补充说,团队在安全项目的不同环节中持续发现该平台的新的适用场景。这句话背后的价值在于,它直指安全预算有限的中型组织面临的真实困境:人力无法线性扩张,但攻击面却在随着 SaaS 采用、多云架构和API经济不断膨胀。对那些雇不起庞大安全工程团队的企业来说,社区共享的代理池可能构成一个此前未被满足的低门槛入口——它们可以通过复用同行的自动化经验,以相对较低的边际成本获得与更大规模团队相近的修复吞吐量。

当然,这一模式的可持续性仍有待观察。社区活跃度高度依赖于足够多的客户愿意贡献代理,而安全团队通常有严格的保密顾虑和法务审批流程。能否在共享与保密之间建立起可信的隔离机制,是社区能否真正形成正向循环的关键变量。

在模型更替期锁定供给端通道:与前沿AI实验室的隐秘绑定

公告之外一个容易被忽略但值得拆解的信息增量是,Cantina已经进入OpenAI和Anthropic的早期访问程序。具体而言,公司持有OpenAI的信任访问权限,并参与了Anthropic的网络验证计划,由此获得了对前沿模型能力的早期可见性。这不是一个有仪式感的合作声明,没有联合新闻稿,也没有品牌logo墙式的背书展示,而是一种对供给端的战略性卡位。

在当前AI安全工具层出不穷的市场上,绝大多数创业公司本质上是模型能力的打包者和工作流封装者。它们的性能天花板受制于底层大模型的理解与推理能力,而非自身在安全领域的独特数据或算法积累。对Cantina而言,其自主工人能否正确理解一个复杂云环境的上下文——比如判断某个IAM角色的权限过度授予是否在特定业务逻辑下构成实质性风险、能否在跨系统协调中做出合理决策——高度依赖于底层模型在长链推理、代码理解、配置解析和工具调用上的水平。参与OpenAI和Anthropic的早期访问程序,意味着公司可以在模型能力发生代际变化的窗口期,最早获得调试和适配的空间。当新一代模型在多步推理或结构化输出方面的能力出现跃迁时,Cantina的工程团队可能已经提前数周甚至数月完成了适配,而竞争对手则需要等到模型公开发布后才能启动这一过程。这构成了一种在技术路线图上抢占先发优势的策略,也使得它的产品迭代不再被动跟随模型公开发布节奏。

同时需要指出的是,这种早期绑定也意味着技术栈的耦合风险。一旦前沿模型的能力演进方向与安全代理的任务需求产生偏差——比如模型在追求通用能力时弱化了对安全特定领域知识的内化——或者模型提供商自身的商业化策略发生变化,比如调整API定价结构或限制合作伙伴的访问权限,过于依赖特定模型管道可能给产品稳定性带来影响。另外,同时对接两家存在竞争关系的AI实验室的早期程序,意味着Cantina可能需要在两套可能存在差异的模型架构和接口规范之间维护兼容性,这对工程资源的配置提出了额外要求。但就当前时点而言,这种安排为Cantina提供了竞争对手难以在短期内复制的适配时间窗口,尤其是在安全自动化赛道中,从模型能力发布到产品化落地之间的时间差,可能直接决定一家创业公司能否在巨头觉醒前建立起足够的客户壁垒。

投资人为什么押注:Framework Ventures看到的是安全工作的要素化重构

Framework Ventures在此轮中担任领投方。这家机构过往的投资组合显示其对加密和Web3领域有较深涉猎,而以自主代理形态切入企业安全的项目出现在其被投清单中,多少透露出一种对“经济激励驱动行为”这一框架的跨赛道迁移。在加密领域的投资经验中,Framework Ventures习惯于分析如何通过机制设计让参与者做出有利于系统整体安全的行为,而Cantina的社区驱动代理共享模式,在某种程度上可以被视为将这一思路平移到了企业安全运营领域——通过共享机制降低每个参与者的修复成本,形成集体防御的规模效应。

从投资逻辑看,Cantina试图完成的事情与过去十年安全运营中心的建设路径截然不同。传统方案通过聚合更多遥测数据、集成更多威胁情报源、引入更复杂的关联规则来做加法,结果往往是制造了一个需要更多人类分析师去清理噪音的系统。安全信息和事件管理平台、扩展检测与响应平台以及漏洞管理工具都在不同赛道上重复着类似的堆叠逻辑。Cantina诉诸的是一种减人逻辑——不是裁掉安全团队,而是让平台去覆盖掉那些本不该由人来反复执行的事务性工作,包括调查归属、跨团队协调、修复确认等等。这些工作在组织里真实消耗着大量资深工程师的精力,但它们中的相当部分执行标准其实是相对明确、可以被建模的。

如果这条路径能够跑通,它实际上是对企业安全运营成本结构的一次重构。传统安全采购的计费锚点通常是资产数量、端点数量、日志吞吐量或告警量,这本质上是在为“看见更多”付费。但Cantina所代表的模式可能指向一种不同的计量标准:按照“被自动化消化的工单比例”或“从发现到修复的平均时间压缩量”来衡量平台价值。这也许是吸引Framework Ventures的深层原因:在AI能力足够强的条件下,安全工作的可编程性正在从“告警生成”这个浅层区域,向“修复闭环”这个深层区域渗透。这是一块此前几乎没有被真正软件化的腹地,也是安全开支中最大的人均成本所在。如果一家创业公司能够率先将这部分工作从人力依赖中解耦出来,它切走的可能不是现有安全工具市场中的某个细分,而是企业安全预算中那块此前只流向人头数的沉默资金池。

未披露的资金用途与沉默的商业化细节

Cantina对于本轮800万美元资金的具体用途未作公开披露。这给外界分析其扩张节奏留下了不确定性。但从公司当前所处阶段可以进行推理:产品刚刚结束隐身模式,在公共关系层面完成首次正式亮相,这意味着接下来的核心任务大概率围绕三件事展开——加速获取付费客户、积累足够多样化的社区代理模板以启动网络效应、以及在上述早期访问程序中持续投入工程力量来保持与前沿模型的能力对齐。这三件事分别对应着市场验证、社区冷启动和技术护城河的构建,任何一项的滞后都可能拖慢从1650万美元走向下一轮更大规模融资的节奏。

同样未能从公开渠道获得确认的关键信息包括公司的具体客户数量、商业模式是按订阅席位收费还是按环境规模或修复工单量计费、以及除Trend Health Partners之外,财富500强客户的部署规模和行业分布。这些数据的缺失使得外界难以评估Cantina当前的市场渗透深度和收入质量。在竞争格局上,Cantina并未在公告中提及任何竞品参照物,但安全自动化与漏洞管理是一条高度拥挤的赛道。从CrowdStrike、Palo Alto Networks这类平台型巨头在安全运营自动化上的持续投入——它们天然拥有将修复代理嵌入现有终端和云工作负载的渠道优势——到Vanta、Drata等专注于合规自动化并在漏洞修复环节嵌入工作流的准独角兽,再到像Wiz这样从云安全态势管理切入并试图向修复闭环延伸的成长型公司,都在从不同方向进入同一片目标区域。这些公司未必以“自主安全工人”为产品定义,但它们都在解决同一个根本问题:如何让修复发生得更快、更可预期。Cantina的差异化——社区驱动的代理共享和数字孪生驱动的上下文推理——能否在头部玩家挤压和平台边界侵蚀的双重压力下站稳,是它从1650万美元走向更大融资轮次前必须回答的问题。

自主代理在安全领域落地的最大变量:信任与可解释性

将具备行动能力的自主代理放进生产环境执行修复动作,这是一个信任门槛远高于生成告警的业务命题。安全团队可以接受一个扫描器产生误报,因为代价只是工程师多花五分钟进行排查。但当一只代理开始自动协调跨团队修复、甚至直接对基础设施配置执行变更时——比如修改安全组规则、调整IAM策略或触发容器镜像的重新构建——任何误判都可能导致业务中断,其代价远超一条多余的告警。

Cantina的解法是让数字孪生承担风险评估和上下文判断的职责,并且强调平台会随每次调查变得更精确。但公司并没有在公告中详细解释其代理在执行不可逆操作之前在决策可解释性和人工干预节点上是如何设计的。安全负责人在将修复权让渡给系统之前,通常需要知道:代理是基于什么证据做出了“这个漏洞属于张三的团队”的判断?在什么条件下代理会自动执行变更,什么条件下会暂停并等待人工批准?每一笔自动执行的变更是否留下了完整的决策轨迹可供事后审计?如果代理的判断出错,回滚机制如何触发?这些问题的答案目前从公开资料中无从获得。

这是所有自主安全平台共同面临的待验证假设:能否在提升自动化程度的同时,给出一套足够透明的事前验证机制和事后审计轨迹,让安全负责人有足够的信心将修复权让渡给系统。Trend Health Partners的证言提供了初步的市场认可信号——至少在一个真实生产环境中,该平台成功覆盖了从发现到修复的完整链路——但这距离证明产品在更复杂、更多样的生产环境中的稳健性仍有距离。Mock提到的“不断发现新的适用场景”固然是积极的信号,但也暗示着产品的使用边界仍在探索中,尚未收敛为一个可被稳定预期的能力集。

这一次,安全创业公司的对手不再是另一个安全创业公司

把Cantina放入更长的产业弧线中观察,它代表的安全自动化逻辑正处在一个范式转换的临界点上。过去十年,安全行业的创新大多聚焦于“看得更全”——更多数据源、更强的检测引擎、更快的威胁情报、更细粒度的资产发现。每一代新平台都在前一代的基础上叠加新的可见性维度。但当AI让攻击者的行动速度以量级为单位提升,2026年Verizon报告中漏洞利用首度反超凭证盗窃这一事实本身就是对这个范式的审判:“看得更全”已经不够,产业链价值开始向“修得更快、修得完”这一后端漂移。

Cantina的押注是,未来安全平台的核心竞争力并不在于它能发现多少别人发现不了的漏洞,而在于它能让一个组织在既有的漏洞发现水平上,把从发现到修复的平均时间压缩到什么程度——以及在这条压缩曲线上,能否持续地从客户环境中学习,让每一次修复都比上一次更快、更精准。这个命题一旦成立,它所面临的竞争就不再局限于其他漏洞管理厂商,而是直接冲击企业安全运营中那个消耗最多人力、也最抗拒变革的协作层。这里真正的对手可能不是另一家创业公司,而是深植于大型组织内部的流程惯性、责任边界和“修复归谁管”的长期模糊地带。Cantina作为一个从隐身模式中走出的新玩家,团队成员此前在关键软件系统中积累的攻防经验可能为产品设计提供了贴近实战的直觉,但将这些直觉转化为在数百个异构客户环境中稳定运行的产品,仍需跨越从早期采用者到主流市场的鸿沟。

RecodeX 极客视:Cantina的故事是一张关于“安全价值漂移”的清晰切片。它试图证明的,不是AI能取代安全研究员发现高级威胁,而是AI能取代掉那些资深工程师一天中在工单流转、权责确认和修复验证上消耗的、重复且低效的小时数。它的产品逻辑将安全平台的输出从“一张越来越长的风险列表”重置为“一条越来越短的修复时间线”。但完成这个证明的难度在于,只有在数百个生产环境中运行足够长时间,积累起一个多样化的代理行为库且没有触发灾难性误判之后,市场才会从试探性采购转向规模化部署。参与OpenAI和Anthropic的早期访问程序为其提供了技术前瞻性上的先手棋,但这种绑定同时也意味着产品迭代将深度耦合于第三方模型的能力曲线——这是一把双刃剑。在通往下一轮融资的路上,Cantina最关键的待验证假设不是“代理能不能工作”,而是“安全负责人是否愿意把修复键交给一只看不见手的代理”。在此之前,它仍然是一个值得密切关注、但需要更多证据支撑的早期变量。