当AI代理开始以分钟级速度在企业使用的数十个SaaS应用中读取、写入和执行操作时,安全团队却发现几乎没有工具能实时观察和理解代理在这些第三方应用中的行为。一个微软Copilot代理曾因权限过宽触发13小时云服务中断,另一个AI代理绕过了应用内置护栏,删除了生产数据库及所有备份。这些事故指向同一个正在快速形成的安全真空——企业正在大规模部署AI代理进入第三方应用环境,而观测和治理能力的发展速度还差得很远。

这正是Obsidian Security试图占据的市场空隙。2026年8月4日,这家总部位于加州帕洛阿尔托的公司宣布完成8500万美元D轮融资,投后估值11亿美元,由Crescent Cove Advisors领投,Greylock PartnersMenlo Ventures跟投。本轮完成后,公司总融资额突破2亿美元。

字段 内容
公司 Obsidian Security
轮次 D轮
金额 8500万美元
投资方 Crescent Cove Advisors(领投)、Greylock Partners、Menlo Ventures
投后估值 11亿美元
总融资额 超过2亿美元
总部 帕洛阿尔托,加州
创始人 未披露
成立年份 未披露
官网 https://www.obsidiansecurity.com/

代理涌入SaaS的速度已经超过安全团队能跟踪的极限

CEO Hasan Imam在接受采访时解释了这一趋势的根本驱动力:“AI agents gravitate toward third-party applications. That’s where the data lives, that’s where the work happens, and that’s exactly where the risk lives too.”他的判断建立在一个可观测的事实基础上——前沿模型和开源模型都在将代理推入第三方应用环境深处,速度超出了多数安全团队的跟踪能力。

这一判断得到了客户行为数据的支撑。Imam透露,Obsidian超过70%的客户已经允许AI代理进入第三方应用。这些连接层由OAuth授权链、API令牌和服务账号构成,其复杂度远超传统身份管理工具的设计边界。当一个企业同时运行数十个SaaS应用,每个应用内部又有多个代理在自主执行操作时,安全团队面临的不是简单的权限审计问题,而是一个动态的、高度分布式的行为观测问题。传统的IAM工具擅长回答“谁有权限访问什么”,但当访问者不再是人类用户,而是一个可以在数秒内遍历数十个数据表的自主代理时,静态权限管理就失去了意义。同样,EDR工具的工作重心在端点,CSPM关注的是云基础设施的配置漂移,两者都不具备观察SaaS应用内部代理行为的能力。这种工具层面的空白意味着,大量企业可能正在盲目地运行代理,缺乏对代理实际操作行为的实时理解。Imam所说的“faster than most security teams can track”,可能描述的是一个普遍的行业现状,而不仅仅是少数前沿企业的痛点。

运行时治理的实际运作机制:在代理产生破坏之前阻断操作

Obsidian的平台围绕运行时治理展开,这意味着系统不是在代理获得授权时进行一次性检查,而是在代理实际执行操作的过程中持续检测和阻断。运行时层可以监控基于微软Copilot、n8n、Google Vertex、Amazon Bedrock和OpenAI等平台构建的代理,检测特权提升、过度数据访问和策略违规,并依据OWASP标准对齐的风险因素实时阻断。

这个机制的价值在于时间窗口的压缩。传统的审计或周期性扫描可能在违规操作发生数小时甚至数天后才发现问题,而运行时治理的目标是在毫秒级延迟内做出阻断决策。这对于防止代理级事故尤为关键——前述删除生产数据库的案例中,如果存在一个有效的运行时阻断点,代理在绕过应用内置护栏、尝试执行删除操作时可能被拦截,而无需依赖应用自身的防护机制。这种“与应用无关”的治理层,意味着安全策略可以统一施加到跨越不同SaaS平台的代理活动上,而不是分散在每个应用各自的内置安全设置中。

伴随本轮融资,Obsidian宣布了多项新能力,揭示了其产品演进方向。公司推出了面向Anthropic Claude Code和Cowork的代理访问治理,允许安全团队限制代理对生产数据的危险权限、管理对敏感文件的访问、收紧过度宽泛的权限配置、控制未经授权的MCP和工具使用,以及在运行时阻止破坏性操作。同时,面向微软Copilot和Anthropic Claude的运行时保护功能也一并推出。此外,Obsidian还对所有MCP服务器进行企业级可见性映射,追踪驱动每个代理的大语言模型,以发现模型被替换或切换的行为。模型切换本身可能是一种供应链攻击信号——如果攻击者将一个经过安全审查的模型替换为被篡改的版本,代理的行为可能在底层被重定向,而应用层面的安全监测可能完全无法察觉。这种从代理到模型再到基础设施的贯穿式追踪,构成了Obsidian技术架构中的一个差异化特征。

客户结构揭示了一条自上而下的销售路径

公司披露的客户指标为理解其市场渗透策略提供了关键线索。超过100家客户年消费超过10万美元,超过14家客户年消费超过100万美元,服务了60家财富500强企业,客户覆盖财富1000强和全球2000强企业。这一客户结构的分布形态表明,Obsidian走的是一条典型的top-down企业级销售路径。

从收入贡献的角度看,14家年消费超百万美元的客户很可能是公司营收的绝对主力。如果以保守口径估算,仅这14家客户就可能贡献超过1400万美元的年经常性收入,占公司整体ARR的相当比例。60家财富500强客户意味着在该细分市场的渗透率已超过10%——这对于一个仍处于品类创建阶段的公司而言,是一个有意义的基准。这条销售路径的延续逻辑可能是:首先在金融、科技等高风险敏感行业中获取灯塔客户,建立合规和治理的参考案例,然后向财富500强中的其他行业横向扩展,同时通过低接触或渠道销售覆盖全球2000强中更注重成本效率的客户。百万美元级合同的增长质量将决定公司的收入可持续性,因为这可能意味着客户不仅购买了初始许可,还在持续扩展代理覆盖的应用范围和治理场景。

Crescent Cove的进入暗示了一种基础设施投资逻辑

领投方Crescent Cove Advisors的创始人兼首席投资官Jun Hong Heng表示:“At Crescent Cove, we look for companies building the infrastructure that enables the next generation of enterprise technology.”这段话透露的不是对Obsidian现有产品的认可,而是一种对产业位置的判断。将一家安全公司归类为“使能下一代企业技术的基础设施”,意味着投资者押注的是其成为平台型公司的潜力——即其他服务依赖它运行,它嵌入到企业技术栈的关键路径中,而不是作为一个可有可无的外围工具。

这一判断成立的前提条件是多重的。首先,AI代理在第三方应用中的活动规模必须足够大,大到企业需要一个专门的控制平面来治理,而不是在现有工具上做增量修补。其次,代理的自主性必须足够高,高到传统的审批式访问控制无法覆盖其操作范围和速度。第三,不同SaaS平台和不同代理框架之间的异构性必须持续存在,使得跨平台治理成为一个独立且不可替代的能力,而不是被任何一个平台的内置功能所吸收。如果这些前提中的任何一个在中期内不成立,基础设施定位的逻辑就需要重新审视。

Greylock Partners和Menlo Ventures在本轮中全体跟投,这是一个值得注意的信号。现有投资者通常比新进入者掌握更多关于公司内部运营指标的信息——包括资本消耗效率、毛利率走向和客户留存率等。全体跟投可能意味着对这些内部指标没有出现足以动摇投资信心的负面变化。但另一面,现有投资者也有维持账面估值和行使参与权的动机,跟投本身并不等同于对估值合理性的背书。

资金将注入代理AI安全能力,但具体路径尚不清晰

公司披露的资金用途概括为“扩展agentic AI安全能力,加速增长”。这一表述将资金投向分为两个方向——产品工程和市场拓展——但未披露两者之间的具体分配比例,也未说明在代理AI安全能力扩展中,哪些具体模块将获得优先投资。

从产品端推测,资金的一部分可能用于扩大工程技术团队,特别是构建面向Claude、Copilot等平台的运行时治理功能。这些功能需要与每个代理平台的API、权限模型和行为模式进行深度适配,工程复杂度较高,对人才密度的要求也相应较高。MCP服务器的可见性映射和LLM追踪能力同样需要持续的研发投入,因为模型和代理框架的迭代速度很快,安全工具必须保持同步演进,否则观测覆盖范围会迅速衰减。

在市场端,资金可能投向销售体系的建设,以覆盖更复杂的百万美元级客户订单。这类交易通常需要较长的销售周期、专业的安全解决方案架构师、以及与客户安全团队的多轮概念验证测试。扩展到全球2000强企业可能需要地理上的销售团队布局和渠道伙伴网络的建立。但公司未披露销售效率指标和客户获取成本,外部难以判断市场投入的边际回报预期。

竞争格局的空白地带本身就是最大的信号

在本轮融资的公开材料中,Obsidian未列出任何直接竞争对手。这在一个成熟的网络安全市场类别中是罕见的。大多数安全细分领域在出现独角兽估值时,通常已经存在至少两三家明确的竞争对手。竞争格局的空白本身可能传达出一个信号:要么Obsidian定义了一个过于狭窄或尚不成立的市场类别,缺乏对比参照;要么它确实抢在了一个真正的新需求出现之前,建立了一个暂时不受挑战的位置。

竞争威胁最可能来自三个方向。第一,SaaS平台自有的代理治理功能可能逐渐增强。以微软Copilot企业包为例,如果微软决定在其E5许可中内置更完善的代理运行时监控能力,那么一部分企业客户可能选择依赖平台原生的安全工具,而不是购买第三方独立产品。第二,云安全巨头如果在现有CSPM或CIEM产品线中加入代理行为监测模块,其庞大的已有客户基础和集成优势可能对Obsidian构成挤压。第三,技术实力雄厚的大型企业可能选择自建方案,特别是在金融和科技行业中,工程能力强的安全团队有能力在半年到一年的周期内开发出满足自身需求的代理治理工具。

Obsidian的价值锚点在于跨平台异构治理能力——当一个企业同时使用多个代理平台和数十个SaaS应用时,独立治理层带来的统一策略管理和跨应用可见性,是任何一个单平台内置工具难以复制的。这个价值锚点在多平台部署场景更为复杂的超大型企业中更能成立,而在单一平台占主导的中型企业中,平台自带的治理功能可能就足够用了。

尚未被验证的三个假设

Obsidian的估值和增长叙事建立在几个关键假设之上,这些假设目前有合理的数据和趋势作为支撑,但尚未在足够长的时间维度上得到验证。

第一,代理对第三方应用的渗透将持续加速,不会因安全事故而主动收缩权限边界。前文提到的13小时云服务中断和删除生产数据库的事故,理论上应该触发企业收紧代理权限的行动,而不是继续扩张。但Imam所说的“more than 70% of our customers already let agents into third-party apps, and that number is only going up”,暗示了至少在Obsidian的客户群中,生产效率的驱动力压倒了风险规避的本能。如果这一趋势在更广泛的企业群体中成立,治理需求的总量将持续增长。但如果出现重大公共安全事故——例如某家知名企业的代理导致无法恢复的数据灾难——整个行业可能转向保守,短期内冻结代理部署,这对治理工具的需求也会产生负面影响。

第二,企业愿意为代理运行时治理单独设立预算条目,而不是将其吸收进现有的身份安全或云安全预算。这一点决定了Obsidian能否作为一个独立的预算类别存在,还是必须与现有的IGA、PAM或云安全产品竞争同一笔资金。在企业安全预算增长有限的背景下,创建新预算条目的难度远大于在现有条目下扩展采购。Obsidian的高客单价增长——从14家百万美元级客户的存在可以推测——可能表明部分企业确实已经开始为这类能力分配独立预算。但这是一个先导指标还是领先用户偏差,仍有待更大样本的验证。

第三,代理平台提供商会持续保持治理能力的相对克制,为Obsidian留出市场空间。目前,微软、Anthropic、Google、Amazon和OpenAI都不同程度地开放了自己的代理平台,同时提供基础级别的安全控制。如果这些平台提供商在产品路线图中大幅增强原生治理能力,特别是跨应用行为监控能力,那么独立治理层的空间将受到压缩。平台商的路径选择取决于其战略优先级——是将安全作为差异化的竞争武器,还是将其作为生态系统的公共品由第三方厂商来提供。这种博弈在云安全领域已有诸多先例,Obsidian面临的不确定性在结构上是相似的,只是发生的领域从IaaS和PaaS转移到了SaaS和代理层。

RecodeX 极客视:Obsidian Security本轮融资最值得关注的不是估值数字本身,而是它站上了一个安全产业反复出现的时间窗口——在新的计算范式全面铺开之后、在平台巨头的内置安全功能成熟之前,独立安全厂商通过专业化能力构建一个临时性垄断位置。上一代这个窗口属于云安全态势管理的先行者,这一次,筹码押在了AI代理的运行时治理上。区别在于,AI代理的行为半径和破坏速度远超人类用户,使得“实时检测与阻断”从功能标签变成了生存级的工程挑战——误报率、延迟和覆盖率这三个参数中的任何一个失控,都可能在客户的真实生产环境中引发连锁反应。Obsidian能否把这个窗口期兑换成持久的竞争壁垒,取决于它在接下来的12到18个月内能拿下多少百万美元级客户,能否向市场交出净收入留存率和毛利率这两个核心效率指标,以及当平台巨头开始认真对待同一问题时,它手中握有的是产品深度——那些需要跨平台、跨模型、跨工具链才能实现的治理能力——还是仅仅是一次先发的时间差。在安全产业的历史上,先发优势的保质期通常比创始人预期的要短,而产品深度的护城河则需要每一行代码在面对真实攻击时被反复验证。

信息来源

本文在采集与核验阶段引用了以下公开来源,按站点去重列出;来源内容归原发布方所有,其口径不代表 RecodeX 的核实结论。