一家财富500强企业的安全运营中心里,分析师每天面对屏幕上弹出的成百上千条警报:异常登录、权限变更、可疑流量。绝大多数是误报,但没有人敢忽略任何一条——攻击者只需一次成功。企业过去二十年的应对逻辑简单粗暴:加人、加检测工具。结果是警报量指数增长,安全团队规模线性扩张,但威胁依然穿透防线。这个结构性矛盾正把传统安全运营推向极限。

2025年12月4日,波士顿网络安全公司7AI宣布完成1.3亿美元A轮融资。这个数字令它成为网络安全行业有史以来最大的A轮融资。此时距离公司2025年2月从隐身状态公开推出仅过去十个月。

领投方Index Ventures的合伙人Shardul Shah将加入董事会,新投资者Blackstone Innovations Investments参与,Greylock、CRV、Spark等现有种子投资者全部跟投。此轮融资后,7AI总融资额达1.66亿美元。对于一家成立仅一年的公司,这个资本积累速度指向一个判断:投资人相信安全运营正在进入“代理时代”,而7AI已经抢占了先机。

字段 内容
公司 7AI
轮次 A轮
金额 1.3亿美元
投资方 Index Ventures(领投)、Blackstone Innovations Investments、Greylock、CRV、Spark
总部 美国波士顿
创始人 Lior Div(CEO)、Yonatan Striem-Amit
官网 https://7ai.com

创始人“重启”:从Cybereason的大起大落到7AI的代理叙事

7AI的创始团队并非初次创业。CEO Lior Div和联合创始人Yonatan Striem-Amit此前共同领导了Cybereason——这家2012年成立的以色列网络安全公司曾是行业明星。Cybereason以XDR(扩展检测与响应)平台和威胁情报能力著称,2021年7月的一轮融资中估值一度接近30亿美元。但随后IPO市场关闭,公司遭遇严重困境,估值在一年内暴跌至约3亿美元,2022至2024年间进行了三轮大规模裁员。2024年10月,Cybereason被LevelBlue收购,金额未披露,为一个曾充满野心的故事画上了安静的句号。

Div和Striem-Amit在Cybereason的经历构成了理解7AI的重要背景。他们曾近距离观察传统安全运营模式的结构性瓶颈:即便是最先进的检测工具,最终仍需人类分析师做出判断和响应。安全团队被警报淹没的问题并没有因为XDR、SIEM(安全信息与事件管理)或SOAR(安全编排自动化与响应)的出现而真正解决——这些工具确实改善了检测和响应流程,但核心瓶颈仍然是人。

7AI的解决方案是让AI代理直接执行调查工作。Div在融资公告中明确表达了这一判断:“过去二十年我们处理安全运营的方式存在一个根本性缺陷。我们不断加人和检测工具来应对指数级增长的威胁和警报,这个数学公式根本行不通。我们正处在一个代理安全转折点,它彻底改变了这个等式。”

这段话既是对行业的诊断,也是Cybereason经验的间接注脚。Div和Striem-Amit从XDR赛道直接跳入AI代理赛道,本质上是在对他们曾参与构建的安全架构做出修正。根据Calcalistech报道,WSJ披露此轮估值为7亿美元。从种子轮3,600万美元到A轮1.3亿美元,不到一年估值达到7亿美元,市场显然为这一叙事给出了溢价。

代理不需要数据搬家:技术与产品的产业链约束

7AI的AI代理技术有一个关键设计:代理在数据所在位置进行调查,无需将数据集中存储到统一平台。根据公司官方博客,其代理可跨越云平台、身份管理系统和EDR(端点检测与响应)工具进行自主调查,这直接挑战了传统SIEM架构的核心假设。

传统SIEM模型要求企业将日志和安全数据汇总到中央存储,再进行分析和查询。随着数据量暴增,这一模型的成本急剧攀升:存储、传输、索引安全数据的费用常常超过检测工具本身。更重要的是,数据搬运和集中处理天然产生延迟——在警报产生到调查启动之间,攻击者可能已完成横向移动。7AI的代理分布式调查路径将计算推向数据源,理论上避免了这一延迟和成本。

公司宣称其平台可“增强或完全替代”传统SIEM架构。这一表述需要放在真实采购环境中理解。财富500强企业的安全基础设施往往由数十种工具堆叠而成,SIEM通常是核心枢纽,替换成本极高。7AI的策略是通过兼容现有EDR、云和身份平台降低部署阻力:客户无需先完成数据整合改造,即可让代理开始调查。DXC Technology在8周内完成了全球最大代理安全运营的部署。

技术架构的差异化也带来潜在制约。代理需要在每个数据源环境中取得权限并执行调查,这意味着客户的安全工具覆盖面和组织授权流程会直接影响7AI的价值产出。如果某个环境缺乏API接口或权限管控严格,代理的调查范围就会受限。公司未披露其集成的平台数量和具体兼容列表,这是评估其技术覆盖度的关键缺失信息。

两种模式,同一个渠道策略:商业模式拆解

7AI采用渠道优先的商业模式,同时提供两种服务形态:独立的7AI平台,以及PLAID(People-Led, AI-Driven)白手套服务。根据官方博客,PLAID模式由7AI波士顿总部的精英团队提供从概念验证到生产环境及后续阶段的定制化支持。

这种双轨设计平衡了规模化与服务质量的两难。独立平台模式面向具备成熟安全工程能力的企业,客户自行操作代理完成调查;PLAID模式则针对安全团队人手不足或希望快速推进AI转型的组织,7AI团队参与决策和优化。财富500强客户覆盖金融服务、零售、科技、医疗行业,包括DXC Technology和Blackstone——后者既是客户也是本轮投资者,其首席安全官Adam Fletcher称与7AI的设计合作中“团队对产品创新的承诺以及执行速度和质量持续令人印象深刻”。

渠道优先意味着7AI主要通过系统集成商、MSSP(托管安全服务提供商)和经销商触达客户,而非组建庞大的直销团队。这一策略借鉴了企业安全市场的成功路径:通过与已拥有客户关系的渠道伙伴合作,加快销售周期并降低获客成本。DXC Technology的CEO Raul Fernandez在公告中指出,其公司与7AI的合作使DXC得以向客户提供代理安全服务,表明渠道伙伴不仅是销售管道,也是方案整合和服务交付主体。

但渠道模式也意味利润分成和产品控制权的部分让渡。7AI的定价模型和与渠道伙伴的收入分成比例未披露。从快速增长的总融资额和雇佣计划看,公司在短期投入上优先追求规模而非盈利——这是经典的土地抢占策略,前提是市场扩张速度足够快,能在竞争格局固化前锁定头部客户。

警报处理量的背后效率数据,与尚待验证的规模化前提

7AI披露了一组运营数据:10个月内处理超过250万条警报,完成65万次安全调查;调查时间从数小时缩短至数分钟,误报减少95-99%;客户每次调查节省30分钟至2.5小时。公司还表示DXC Technology部署了“全球最大的代理安全运营”。

这些数据体现了产品在早期客户群中的实际效果。以财富500强典型安全运营中心为例,一级分析师每天处理数十条警报,每条调查平均耗时30分钟以上。如果7AI代理可将80%以上的警报自动调查并过滤误报,意味着团队可以释放大量人力投入到Strategic threat hunting——这正是Div强调的“人类工作”方向。

不过这些数据来自公司选定的早期客户群——这些企业通常在安全成熟度和工具完善性上处于金字塔顶端。代理需要高质量、结构化的输入数据才能有效调查。如果客户的EDR遥测稀疏、身份系统权限模型混乱或云环境日志不完整,代理的误报过滤率和调查精度会下降。95-99%的误报减少率是在现有客户环境中达到的,推广至更多行业和多层次企业时能否复制,是待验证的假设。

另一个未知数是代理错误的成本。传统安全运营中,分析师误判的后果可追溯和补救。AI代理自主做出调查结论,意味着一个系统性错误——例如模型将某类真实攻击误标为误报——可能在数百家客户的数千次调查中同时复现。7AI未披露其模型评估框架、错误率追踪机制以及人工审核回路。在公司强调“人引导、AI驱动”的PLAID模式中隐含了这一考量:高风险决策仍保留人类介入的路径。但在独立平台模式下,代理的决策自主权边界并不透明。

网络安全A轮纪录的资本逻辑,与Fortune 500客户即投资人的信号

1.3亿美元的A轮融资创下网络安全行业纪录。在VC市场整体仍处调整期的2025年,这个数字反映了多重因素叠加的资本判断。

Index Ventures合伙人Shardul Shah在投资声明中表示:“7AI是代理安全领域的明显领导者。财富500强客户在采用该方案数周内就经历了可衡量的大规模成效。”投资方将“产品+交付”的组合优势作为核心投资逻辑。值得注意的是,Blackstone既是7AI的客户,也是本轮投资方——客户转化为投资人,在企业安全市场通常被视为产品价值经过真实环境验证的信号。

但1.66亿美元的总融资额也推高了外界对公司增长轨迹的预期。按照7亿美元的估值,这是A轮中较高的估值倍数。投资人押注的是“代理安全”作为一个新品类的爆发速度,以及7AI作为先行者锁定头部客户的窗口期优势。从CYbersecurity领域历史看,任何新架构的出现都会经历期望膨胀期和随后的验证期——SIEM、XDR、SOAR都曾被视为解决安全运营问题的银弹,最终各自的不足都在规模化部署中暴露。7AI的挑战在于,1.3亿美元赌的不只是产品,更是品类本身能否跨越从早期采用者到主流市场的裂谷。

资金用途方面,公司明确将用于扩大AI安全工程和进入市场团队。这暗示7AI正从一个以研发为核心的小团队向销售和服务型组织过渡。工程团队的扩招指向产品功能扩展——更多数据源集成、代理能力提升和平台化演进。进入市场团队的扩招则直接对应渠道优先模式下的合作伙伴拓展和客户成功体系建设。

替代SIEM、重定义CISO角色:叙事背后的企业安全政治

7AI的叙事中有一个容易被忽视但实际影响深远的维度:它试图重新定义CISO的角色。公司提出将CISO定位为“首席创新安全官”而非传统的首席信息安全官,强调安全领导者不再向董事会展示路线图,而是展示即时的安全改进。这一表述包含了对企业安全采购政治的深刻理解。

在大企业中,CISO的决策往往被预算周期、工具整合成本和团队变革阻力所限制。SIEM架构的替换更是触及安全架构的基础层面,牵涉到已在现有工具链上投入的数百万美元和团队技能的重新配置。7AI提供的路径是通过“增强现有基础设施或逐步完全替代”来管理这一过渡,这在组织变革管理上是务实的——先证明价值,再谋求架构话语权。

但“替代SIEM”和“增强SIEM”之间的张力并未消解。7AI的产品定位在两个方向的边界上移动:如果仅作为SIEM的补充调查层,其商业价值天花板受限于现有安全预算的增量分配;如果最终目标是替换SIEM,则意味着与已深度绑定的Splunk、Microsoft Sentinel、Elastic等厂商正面冲突。目前的选择是允许客户自行决定路径,规避在这一阶段的直接对抗。

没有公开竞品的市场,与不可回避的替代方案

在公开资料中,7AI未披露直接竞争对手。这并非因为没有替代方案,而是因为替代方案来自不同方向。传统SOAR厂商在警报调查的部分环节实现了自动化,SIEM厂商在分析层内嵌了机器学习异常检测,MDR(托管检测与响应)服务则通过人力外包解决警报过载问题。7AI的不同之处在于用AI代理替代人类分析师的核心判断工作,而非简单地编排流程或转移负担。

但竞争的模糊性恰恰是风险的来源。如果7AI验证了代理安全的价值,现有安全平台厂商和云服务提供商必然跟进。Microsoft、CrowdStrike、Palo Alto Networks等已在各自平台内构建AI能力,它们拥有现成的数据入口和客户关系。7AI的独立平台优势在于跨工具整合能力和不受单一厂商生态锁定,但劣势是被集成时可能被平台厂商的自主方案替代。

另一个不可忽视的方向是生成式AI安全创业公司的涌入。2023年以来,大量初创公司将LLM应用于安全运营的文本分析、报告生成和查询优化。7AI的差异化在于代理的自主决策和执行能力——不只是分析,而是直接完成调查动作。这一技术门槛能否持续领先,取决于工程团队迭代速度和模型对安全领域的专用优化深度。公司联合创始人Striem-Amit作为前Cybereason CTO的技术背景,以及公司在AI安全工程团队上的持续招聘,构成了维持这一门槛的基础投入。

十个十月跑出来的速度,与即将进入的慢变量区间

7AI从隐身到1.3亿美元A轮仅十个月,这是网络安全初创领域罕见的速度。Div在公告中称团队“无情地聚焦于一件事:在我们扩张自己之前先证明技术能规模化运行”。这句话暗示了7AI的策略——先用高密度客户部署积累生产数据,再以资本放大已验证的模式。

但接下来公司将进入一个截然不同的阶段。早期客户通常是创新采用者,愿意容忍产品的不成熟以换取先发优势。主流市场的采购决策则由不同的标准驱动:稳定性、合规认证、供应商财务健康状况、与现有系统的集成深度。7AI需要完成从“先锋产品”到“企业级平台”的跃迁,这不仅涉及技术完善,更涉及安全行业最为保守的那部分客户的信任构建。

人员扩张本身也是风险。从一个小而精的创始团队快速膨胀至销售、客户成功、工程同步扩张的组织,文化稀释和执行失焦的安全启动案例比比皆是。1.3亿美元的资金提供了资源缓冲,但也意味着投资人对增长速度的期待已经锁定。在网络安全行业,产品可靠性与增长速递之间存在天然张力——一次代理误判导致的重大安全事件可能摧毁企业客户对一个新品类的信任。7AI需要在速度和质量之间找到平衡点,这个平衡点目前隐藏在Disclosure缺失的领域:它在实际生产中的误判率、模型更新频率和客户留存数据均未公开。

RecodeX 极客视:7AI的1.3亿美元A轮在网络安全投融资历史中刻下一条新的水位线。但这条线刻得如此之快——从成立到纪录仅一年——以至于它可能同时也是行业对“代理安全”预期的峰值信号。Lior Div和Yonatan Striem-Amit带走了Cybereason的教训,正在用AI代理回应一个困住安全行业二十年的问题:警报永远不会停止增长,但人可以不再做机器的过滤层。产品在Fortune 500环境中跑出的数据是扎实的,但规模化进入更复杂企业环境时的模型稳定性和制度信任建立,是一个比处理250万条警报更难解的慢变量。7AI真正的考验不是技术叙事是否成立,而是在成为赛道定义者之前,先证明自己不会成为新时代的另一个被收购的Cybereason。

信息来源

本文在采集与核验阶段引用了以下公开来源,按站点去重列出;来源内容归原发布方所有,其口径不代表 RecodeX 的核实结论。