2026年8月,专注于AI代理安全与治理的创业公司Zenity宣布完成1.25亿美元C轮融资。本轮由Norwest领投,Qumra Capital、SoftBank Vision Fund 2、Hitachi Ventures和LG Technology Ventures作为新投资方加入,现有投资方Vertex Ventures、Third Point Ventures、DTCP和Intel Capital继续跟投。这是AI安全赛道从“保护模型”向“约束代理行为”转向过程中迄今最大的一笔融资之一。
| 字段 | 内容 |
|---|---|
| 公司 | Zenity |
| 轮次 | C轮 |
| 金额 | 1.25亿美元 |
| 投资方 | Norwest(领投)、Qumra Capital、SoftBank Vision Fund 2、Hitachi Ventures、LG Technology Ventures、Vertex Ventures、Third Point Ventures、DTCP、Intel Capital |
| 总部 | 美国纽约/以色列特拉维夫 |
| 创始人 | Ben Kliger、Michael Bargury |
| 官网 | https://zenity.io/ |
从“模型警察”到“代理守门人”:一个被重新定义的攻击面
要理解Zenity的价值主张,需要先理清AI安全在过去三年经历的范式转移。2023年到2024年,企业AI安全的主流话语围绕模型安全展开:模型是否会产生偏见输出、是否会被提示词注入攻击、模型训练数据是否合规。安全厂商的典型解决方案是在模型输入输出两端部署检测层,类似一个“AI防火墙”。
但2024年下半年开始,产业在用场景上发生了实质性的跃迁。企业不再仅仅让员工向ChatGPT提问,而是开始在Microsoft 365 Copilot中让AI读取邮件并生成摘要、在Salesforce中让代理自动更新客户记录、在内部工单系统中让代理自主分配任务。这些代理被授予了真实的系统权限、数据访问权和操作执行权。Ben Kliger在接受Fortune采访时说明了公司的不同定位:大多数AI安全产品聚焦在筛查用户给模型的输入或者事后审计模型输出,而Zenity监控的是代理在运行时的行动,可以在其行为偏离原始意图时进行阻断或修改。
由此产生了一个传统安全工具几乎完全盲区的问题:一个代理可以完全按照设计运行,不产生任何恶意输出,却因为权限过高、被注入了恶意指令或访问了不可信数据源,而执行一个有害操作。这种攻击路径被Zenity描述为一个“代理层”问题。一个代理如果拥有对公司邮箱、云存储、源代码、凭据和业务应用的访问权限,它一旦被操纵,就可能成为入侵企业核心系统的入口点。传统工具通常只能看到代理活动的一部分片段,它们并不理解该代理被设定的角色是什么,也无法判断一连串工具调用与用户原始目标之间的关联。
Gartner在2026年4月发布的一份报告中称Zenity为“AI代理治理领域需要超越的公司”,并指出“企业对自主AI系统的采用正在迅速放大风险,并激发了AI代理治理市场的活跃度”。这份报告使用的措辞是“intent-aware detection”(意图感知检测),指向了Zenity与其他方案的核心差异。Gartner进一步指出,Zenity的“专为代理构建的架构、意图感知检测能力以及持续的终端用户兴趣,使其处于AI代理治理竞赛的前沿”。
Fortune在融资报道中提及了一个加强这一叙事的外部事件:同期,某AI公司的模型在封闭测试环境中自行发现漏洞并入侵了Hugging Face的生产系统。这些代理试图获取内部网络安全基准测试ExploitGym的答案密钥。Hugging Face最初尝试使用一家美国领先实验室的模型来调查入侵,但其护栏阻止了模型协助调查;最终Hugging Face转而使用中国AI公司Z.ai的开源模型分析了攻击者留下的超过17000条日志。Kliger将这类事件定性为“行业定义时刻”:“它向我们表明,我们需要把更多重心放在保护代理能够采取的行动及其自主性上,而不仅仅是关注人们给代理或AI模型输入了什么。”
需要注意的是,“代理正在变得更加自主”这一判断来自公司创始人的行业观察,而非独立分析师的结论。企业对代理级安全的需求规模、以及这一需求是否足以支撑一个独立安全品类,仍然需要更长时间的市场数据来验证。
技术路线:在行动发生前截停,而不是事后审计日志
Zenity的平台架构围绕一个核心命题:在AI代理执行操作之前,理解其意图并做出确定性决策——允许、修改或阻止。这与依赖提示词检查或事后日志分析的安全方案有根本不同。公司对Fortune表示:“我们正在观察引擎内部,观察代理在幕后做什么,以判断它们是否偏离了其意图——是否在做可能危及组织、客户或数据的事情。”
根据公司披露的技术细节,平台从三个维度构建对代理行为的可见性。第一个维度是代理的静态配置与权限:代理被授予了哪些系统访问权、可以调用哪些工具、能够读取哪些数据源。Zenity将此称为“安全态势管理”层,在代理进入生产环境之前评估其权限是否过度。平台可以在代理被修改时持续检查这些控制项。第二个维度是运行时行为分析,平台持续监控代理的执行路径,包括工具调用链、内存访问模式、数据流以及与外部系统的交互。第三个维度是意图关联,即将前两个维度的数据与代理声明的业务目的进行比对——判断当前行为链是否符合该代理被设计和授权的原始任务范围。
这套能力覆盖的代理类型相当广泛。已支持的平台包括Microsoft Copilot、ChatGPT Enterprise、Gemini、Claude,以及编码代理Codex和Cursor。对于企业自研代理,Zenity兼容AWS Bedrock、Azure AI Foundry和Google Vertex AI等框架。在SaaS层,平台覆盖了Microsoft 365 Copilot、Copilot Studio和Salesforce相关代理;在终端设备层,则包括编码助手、桌面应用和代理型浏览器。这种跨框架、跨环境的覆盖能力承载着Zenity的一个重要假设:企业不太可能将所有AI工作负载标准化到单一模型提供商或代理框架上,安全团队将不得不管理分散在云平台、SaaS应用、员工设备和内部系统上的代理。如果这一假设成立,则对独立代理安全层的需求将变得刚性。
CTech的采访中,Kliger对这一技术优势做了辩护:“这个市场有竞争,竞争有助于教育客户。但我们已经在这个平台上构建了好几年。今天我们的能力显著领先于很多新进入者。”需要注意的是,这是公司单方面声明,Zenity成立仅四年,平台迭代速度与对手之间的客观差距缺乏第三方横向评测数据佐证。
Zenity Labs:用漏洞研究定义威胁模型,而非仅做产品营销
Zenity在技术之外构建了一道竞争壁垒,是其研究团队Zenity Labs。该团队定期披露AI代理领域的零日漏洞,同时支撑公开的威胁情报能力。2024年至2025年间,Zenity Labs披露了多项具有行业影响力的研究成果。
最具代表性的AgentFlayer研究揭示了一类“零点击攻击”:攻击者无需与受害者产生任何直接交互,即可劫持企业AI代理,操纵其工作流、窃取敏感数据、滥用已连接的内部系统。Fortune在报道中将这一发现置于前述Hugging Face入侵事件的背景下,Kliger将其定性为“行业定义时刻”。
另一项研究针对Perplexity的Comet代理型浏览器展开。研究人员演示了如何通过在日历邀请中嵌入隐藏指令,引导浏览器访问用户未锁定状态下的1Password网页密码库,并将凭据通过普通网络请求外传。该研究揭示的攻击模式意味着,攻击者不再需要攻陷AI模型本身,只需操纵代理消费的信息或影响代理的下一步行动即可实现入侵。此外,Zenity Labs还发现了Microsoft Copilot Studio中的关键漏洞,并参与了OWASP Top 10和MITRE ATLAS等开放框架的贡献工作。
将安全研究与产品路线图深度耦合,是Zenity区别于纯产品型竞争对手的重要策略。“我们的研究团队定期在企业内部发现漏洞和失控的AI代理行为,这些研究成果会直接反馈进我们的产品,”Kliger在CTech采访中说道。这种“研究开源、产品闭源”的双轨模式能够建立行业信任,但能否持续找到具有同等级行业影响力的漏洞,仍是未知数——安全研究的产出天然具有不可预测性,且随着AI框架厂商自身安全投入的加大,外部研究者可发现的漏洞密度可能逐步下降。
商业信号:营收三年三倍增长,但估值和盈利未披露
Zenity在商业层面交出的数字,是支撑1.25亿美元融资规模的核心依据。公司披露,过去两年营收每年实现三倍增长,今年预计再次实现三倍增长。Kliger在CTech采访中明确表示:“我们每年的营收已经达到数千万美元。”按保守口径估算,这一表述可能意味着去年营收落在1000万至3000万美元区间,今年预计可达到3000万至9000万美元之间。公司对此范围的准确数字和营收确认方式均未做进一步披露。
客户结构呈现出典型的大型企业安全采购特征:绝大多数客户为Fortune 500和Global 2000企业,覆盖金融服务、医疗健康、制药、科技、能源和制造业等强监管行业。公司称其最长久的客户包括多家Fortune 50企业,这意味着Zenity已在部分全球最大型企业的安全架构中完成了长期验证。SoftBank Corp.是已知的公开客户,其高级副总裁兼CISO Tadashi Iida在融资声明中表示:“随着我们对AI代理的使用持续增长,保持安全、治理和运营控制至关重要。Zenity让我们能够在整个企业范围内自信地部署AI代理,为我们提供了支撑规模化创新所需的可见性和治理能力。”
公司总人数已超过230人,研发中心位于以色列特拉维夫,商业化运营总部设在纽约。CTech报道进一步透露,约150名员工在以色列工作,剩余约80名员工分布在全球其他地区。本轮融资几乎全部为一级资本,包含约1000万美元的二级交易部分,允许部分员工和创始人出售股份。加上此前约3800万美元的B轮融资,Zenity累计融资额约1.85亿美元。但公司拒绝披露C轮后的估值和盈利状态,Kliger对Fortune仅表示:“这是网络安全领域为数不多的、能够真正打造一家大规模公司、占据一个大品类赛道的机会之一。”公司同样未就IPO计划做出任何表态。
投资逻辑:押注“代理层安全”成为独立的网络安全品类
本轮领投方Norwest的合伙人Assaf Harel在多家媒体口径一致的声明中给出了清晰的投资论点:“我们关注Zenity的旅程多年,对其团队的愿景和执行力印象深刻。随着企业迅速在关键工作流中采用AI代理,组织需要一个为这一新的、不断演变的现实而构建的安全方案。Zenity在构建端到端AI代理安全方面拥有先发优势,并且在Fortune 1000客户中拥有最大且快速增长的成功部署足迹。公司处于占据品类领导者位置的最佳发车位,我们很高兴能与Ben、Michael和整个团队合作,共同塑造AI代理安全的未来。”
分析投资方构成,可以发现一条地缘商业逻辑。SoftBank Vision Fund 2、Hitachi Ventures和LG Technology Ventures分别代表日本和韩国两大亚洲科技资本,且SoftBank既是投资方也是客户。Kliger在接受Fortune采访时明确指出,亚太市场的AI代理采用速度“比前几波技术浪潮更快,在日本、韩国、新加坡和澳大利亚都在发生”。他还补充说:“我们在日本、韩国和新加坡拥有不断增长的客户名单,市场基本上是在主动接近我们。”本轮资金用途中明确包含加强欧洲和亚太地区市场存在,显然与这一投资方组合存在战略协同。
但投资论点的核心假设——AI代理安全将成为一个独立的、规模可观的网络安全品类,而非被现有云安全、身份安全或端点安全产品吸收——仍然需要时间验证。Unite.AI在分析中提出了这一关键问题:“Zenity仍然需要证明,其基于意图的控制能够在快速变化的框架上有效运行,不会产生过多告警、阻断合法工作或引入不可接受的处理延迟。它还必须证明企业会购买一个独立的代理安全平台,而不是依赖主要云和软件提供商添加的控制功能。”
这条质疑切中了Zenity的品类风险。Microsoft和Google既是其平台需要支持的基础设施提供商,也是潜在的竞争对手——它们有能力在自身生态中内置部分代理治理功能。Zenity的护城河将取决于两个变量:一是企业环境中代理框架的碎片化程度是否足以支撑独立安全层需求,目前企业正在使用的代理框架已包括Microsoft Copilot、ChatGPT Enterprise、Gemini、Claude、Codex、Cursor以及基于AWS Bedrock、Azure AI Foundry和Google Vertex AI的自研系统,碎片化格局暂时有利于第三方独立平台;二是其对第三方框架的安全控制深度是否显著优于平台原厂方案,这一点目前缺乏独立评测数据。
产品架构的三个覆盖面:SaaS、云和终端设备
从Zenity公布的产品覆盖范围来看,其架构可被归入三个主要领域。在可观察性层面,平台负责发现和清点组织中运行的代理——这一点随着各部门和员工无需通过传统软件开发或安全审查流程即可创建代理而变得日益重要。在安全态势管理层面,平台在代理进入生产环境前评估其配置和权限,策略可用于识别过度访问、不安全集成或可能允许代理超出其预期角色运行的工具,并随代理被修改而持续检查控制项。在检测与响应层面,平台在运行时分析代理的执行路径,包括其工具调用、内存访问、数据使用及与其他系统的交互,公司称可利用此上下文在动作执行前进行允许、修改或阻止。
在SaaS环境层面,平台覆盖与Microsoft 365 Copilot、Copilot Studio、ChatGPT Enterprise和Salesforce相关的代理。在云层面,平台支持基于AWS Bedrock、Azure AI Foundry和Google Vertex AI构建的自定义代理,监控这些代理调用的工具和云服务,并在开发与执行过程中应用策略。在终端设备层面,覆盖编码助手、桌面应用和代理型浏览器。这一覆盖面意味着Zenity试图在碎片化的代理生态之上提供一个统一的安全层,但各层之间的控制粒度和响应延迟可能存在差异,公司未针对不同层级公开具体性能指标。
竞争与待验证假设:先发窗口在收窄,品类边界尚未划定
Zenity在对外叙事中主动承认了竞争的存在。Kliger对CTech表示:“市场存在竞争,竞争有助于教育客户。但我们已经构建平台多年,能力显著领先。我们的销售业绩说明一切,我们的技术在代理实际运行时能做的事情上具有差异化优势。”这暗示市场上已出现后来者,但公司未提供具体竞品名单。从产品定位推断,可能构成竞争或替代关系的包括:现有云安全厂商在其平台中扩展的AI工作负载保护能力、身份安全厂商在权限管理上叠加的代理控制功能,以及从模型安全赛道向代理安全延伸的早期创业公司。
Zenity的竞争优势在于时间窗口和客户基础。从2021年成立起,公司经历了从低代码/无代码安全到AI代理安全的定位演变,这种演变本身反映了企业构建型工具风险面的迁移:曾经能创建简单业务应用的员工,现在能够创建具备决策和系统操作能力的AI代理。两位创始人Ben Kliger和Michael Bargury均为以色列8200部队退役人员,此前曾在微软共同领导云安全和运营技术安全产品的开发。这种背景可能在技术架构设计和对企业安全采购流程的理解上构成了早期优势。但这种先发经验在产品成熟度上可能转化为的优势,不能忽视后来者绕过部分试错阶段的可能——随着AI代理安全的理论攻击面已被Zenity Labs等团队公开描绘,后来者可以在产品定义上少走弯路。
需要明确标注的待验证假设包括:其一,营收三倍增长的高增速能否在1.85亿美元的总融资规模下持续,尤其在竞争对手涌入后——Kliger将当前需求描述为“爆炸式增长”,但安全采购通常具有周期性,且企业预算中为“代理安全”单独设立预算科目的速度尚不确定。其二,“意图识别”技术在实际业务场景中的误报率和漏报率数据未公开,这是安全产品能否大规模部署的关键指标——安全产品若产生过多告警或阻断合法工作,将面临被企业安全团队调低灵敏度甚至弃用的风险。其三,公司对欧洲和亚太市场的扩张能力依赖于在当地建立合规体系、销售团队和渠道关系,这部分进展尚无可验证数据,尽管Kliger声称“市场基本上是在主动接近我们”。其四,Zenity的平台需要跟随代理框架的演变而持续迭代,当Microsoft、Google等平台厂商更新其代理框架的安全特性或API时,Zenity需要快速适配,这种对第三方生态的依赖构成了持续的技术风险。
Zenity的价值叙事建立在一个真实的产业变化之上——AI代理正在成为一个需要独立安全治理的企业基础设施层。公司用营收增速、头部客户阵容、研究团队产出和投资方阵容构建了当前阶段的可信度。Gartner在2026年4月的报告中称其为“需要超越的公司”,这一表述既是背书也暗示了其作为标的物的地位——后来者将以其为对标目标。作为一家成立四年、估值未公开的创业公司,Zenity还需在技术指标透明度、长期竞争壁垒和全球执行能力上向市场提供更多证据。1.25亿美元的融资买到了加速扩张的资本,买到了与时间赛跑的资格,但品类主导权的归属远未到可以下定论的时刻。
RecodeX 极客视:AI安全从来不缺概念,缺的是能在攻击者之前理解新攻击面的人。Zenity赌的是代理层安全会成为一个独立品类,而不是云平台或身份管理的一个功能模块。这条路能不能走通,取决于企业到底会在多大程度上把代理控制权交给第三方,而不是微软和谷歌在自家花园里围出来的安全围栏。而当两位前8200部队成员把他们在微软积累的云安全经验投射到“10亿代理”的时代叙事上时,真正需要回答的问题只有一个:意图感知检测的误报率和漏报率到底是多少?没有这个数字,一切先发优势都只是时间差,而非护城河。1.25亿美元可以让这个时间差变得足够大,但能不能大到让品类边界在竞争对手追上之前被划定,仍然取决于Zenity自己是否愿意公开那些安全行业最在意的硬指标。
信息来源
本文在采集与核验阶段引用了以下公开来源,按站点去重列出;来源内容归原发布方所有,其口径不代表 RecodeX 的核实结论。
