原创报道
2026.08.16 08:31 约 12 分钟 网络安全 持续阅读

Mindgard获3000万美元A轮融资:AI安全测试能否跟上攻击面扩张?

项目速览
项目名称 Mindgard
融资轮次 A轮
融资金额 3000万美元
投资方 Album VC(领投), Karma Ventures, .406 Ventures, Atlantic Bridge, IQ Capital, Lakestar

当攻击面从代码变成模型,安全工具为什么集体失灵

2026年8月,一个针对Cursor IDE的零日代码执行漏洞被公开披露。攻击者不需要接触开发者的本地环境,只需诱导AI编程助手处理一段精心构造的输入,就可能触发任意代码执行。同一时期,Google Antigravity的一个可信工作区设计缺陷被证明可以被绕过,ChatGPT的图像生成护栏也在特定提示词下失效。这三件事有一个共同点:它们都不是传统软件漏洞,也不在传统应用安全工具的检测范围内。

Mindgard在8月12日宣布完成3000万美元A轮融资,由Album VC领投,Karma Ventures及现有投资者.406 Ventures、Atlantic Bridge、IQ Capital和Lakestar参与。公司称其平台已公开披露超过150个高影响安全漏洞,覆盖OpenAI、Google和Cursor等被广泛使用的AI产品。这个数字本身构成了一个信号:AI系统的攻击面正在以超出防御工具演进速度的方式扩张。

Mindgard的总部设在波士顿和伦敦,技术根基来自Lancaster大学超过十年的AI安全研究。公司成立于2022年,CEO James Brear在融资声明中给出的判断是:”AI正在创造一个全新的攻击面,组织需要一种根本不同的方式来保护它。”这句话是否成立,取决于一个更具体的问题:当攻击对象从确定性代码变成概率性模型,安全测试的方法论是否需要重写。

字段 内容
公司 Mindgard
轮次 A轮
金额 3000万美元
投资方 Album VC(领投)、Karma Ventures、.406 Ventures、Atlantic Bridge、IQ Capital、Lakestar
总部 美国波士顿和英国伦敦
创始人 James Brear(CEO)、Dr. Peter Garraghan(CEO,Lancaster大学教授)、Steve Street(COO)、Neeraj Suri
官网 https://mindgard.ai

“心理技术攻击面”是一个新概念,还是旧问题的重新命名

Mindgard对其技术核心的描述使用了一个非标准术语:公司称其平台”捕获并利用AI模型、代理和应用中显现的’心理技术’攻击面”。FinTech Global的报道进一步说明,公司称这是”首个能够捕获和利用这一新识别攻击面的平台”。这里的”首个”是公司口径,目前没有独立第三方机构对这一分类方法进行验证或标准化。

从已披露的技术路径看,Mindgard的产品逻辑与传统的动态应用安全测试(DAST)有明确的继承关系,但测试对象发生了位移。传统DAST在应用运行时发送恶意输入,观察响应中的异常;Mindgard的DAST-AI将这套逻辑迁移到AI系统上,针对的是提示注入、越狱、模型行为操纵等只在推理阶段显现的问题。公司2024年融资时的材料引用了一组Gartner数据:29%部署AI的企业报告过安全漏洞,仅10%的内部审计人员对AI风险有可见性。这组数据来自公司披露,Gartner原始报告的完整上下文未在公开材料中呈现。

一个值得注意的细节是,公司称其漏洞发现产生的威胁情报会进入专有知识库,用于强化Mindgard AI安全平台。这意味着公司的竞争壁垒不仅在于测试工具本身,还在于其漏洞披露所积累的威胁情报。但这条护城河存在一个隐含前提:漏洞发现的速度和覆盖面必须持续领先于攻击者的手法演进。一旦AI安全领域的漏洞披露节奏放缓,或者竞争对手建立起同等规模的漏洞库,这个优势就会被稀释。

从Lancaster实验室到F2000生产环境,中间隔着什么

Mindgard的学术出身在AI安全领域并不罕见,但它的商业化速度值得拆解。公司称其平台已被”大量财富2000强企业和AI创新公司”采用,覆盖金融服务、制药、游戏、数字服务、半导体和医疗保健行业。Karma Ventures创始合伙人Kristjan Laanemaa在投资声明中称,一些”最苛刻的F2000企业”依赖Mindgard来保护其AI系统。这是投资方口径,公司未披露具体客户名称、合同金额或续约率。

从已披露信息可以确认的是,Mindgard在2024年完成了一轮800万美元融资,由.406 Ventures领投,Atlantic Bridge、Willowtree Investments、IQ Capital和Lakestar参与。那轮融资的用途是加速研发并推动美国市场扩张。Cyber Security News的报道称公司累计融资接近4200万美元。这个数字与两轮公开融资金额之和(3800万美元)存在约400万美元的差异,公司未披露是否存在中间轮次或其他融资安排。

把Mindgard的产品放入真实的企业安全采购链条中,一个关键约束是:AI安全测试工具需要与现有的CI/CD流水线、安全运营中心工作流和合规审计流程集成。公司称其解决方案”集成到现有自动化中”,但未披露具体支持哪些开发平台、SIEM系统或合规框架。对于一家声称服务F2000客户的公司来说,集成深度和部署模式是验证其产品成熟度的核心指标,而这些信息目前处于未披露状态。

没有明确竞品名单的赛道,竞争反而更复杂

Mindgard的公开融资材料没有列出直接竞争对手。这在AI安全领域并不意外,因为这个赛道本身还在形成过程中。但竞争格局的模糊不等于竞争压力的缺失。从替代方案的角度看,Mindgard至少面临三类对手:一是传统应用安全厂商向AI场景的延伸,它们拥有现成的客户关系和销售渠道;二是云平台原生的AI安全工具,它们与模型部署环境天然集成;三是企业自建的红队能力和开源工具组合,它们成本更低但需要内部专家支撑。需要说明的是,公开材料中未提供Mindgard与上述替代方案在功能、定价或客户采用上的具体对比数据,因此这些竞争压力的量化程度尚无法验证。

Mindgard的差异化主张集中在两点:一是基于Lancaster大学研究积累的攻击性安全专业知识,二是通过公开漏洞披露建立的可验证记录。Karma Ventures的Laanemaa将这种组合称为”可防御的研究护城河和经过验证的企业吸引力”。这是投资方判断,其可防御性尚未经过一个完整的产品周期检验。

从产业链位置看,Mindgard选择了一个介于研究和产品之间的定位。它既不是纯粹的安全咨询公司,也不是传统意义上的安全软件厂商。其平台化尝试——将漏洞发现能力转化为持续测试和运行时保护——决定了它必须同时解决两个问题:研究能力的可扩展性,以及产品化过程中的标准化。前者受限于顶尖AI安全研究人才的稀缺性,后者受限于不同企业AI架构的异构性。

Album VC领投的逻辑:押注品类定义权

Album VC合伙人Ty Boswell在投资声明中给出了两个判断:一是”组织正在将AI投入关键运营,但缺乏为这些系统实际运行方式设计的安全基础设施”;二是”Mindgard将深度研究和精英攻击性安全专业知识转化为持续演进的能力,我们相信这个团队能够定义AI安全品类”。第二句话揭示了这轮投资的核心逻辑——不是押注一个成熟市场的份额争夺,而是押注一个新兴品类的定义权。

这种投资逻辑的风险和回报同样显著。如果AI安全最终被吸收进更广泛的应用安全或云安全品类,Mindgard作为独立品类的价值主张就会被削弱。如果AI安全确实成为一个独立的采购类别,那么早期建立品类认知的公司将获得显著的先发优势。从资本结构看,本轮由一家相对年轻的VC领投,同时保留了前轮投资者的参与,说明现有股东对公司进展的认可。

一个值得注意的资本信号是,公开材料中未提供Mindgard投资者组合中是否存在传统网络安全领域专业投资机构的完整信息。.406 Ventures在网络安全领域有一定布局,但Album VC和Karma Ventures更偏向通用科技投资。这一观察基于公开的投资者名单,但不足以对专业网络安全投资机构对AI安全品类的整体态度作出判断。无论哪种解释,都指向同一个待验证假设:AI安全是否真的会成为一个独立的采购品类。

3000万美元能买到什么:扩张的边界与未披露的用途

Mindgard对资金用途的表述是”扩展产品、工程、销售和营销团队,以响应显著的客户需求”。这是一个标准的规模化叙事,但缺乏具体的资源配置信息。公司未披露计划新增多少岗位、重点投向哪个职能、或者是否计划进入新的地理市场。考虑到公司已经在波士顿和伦敦设有总部,且2024年的融资明确用于美国市场扩张,本轮资金的区域策略是一个值得关注但未披露的变量。

从已披露的客户行业分布看,金融服务和医疗保健是两个监管最严格、AI安全需求最迫切的领域。这两个行业的销售周期通常较长,合规要求复杂,对初创公司的资源消耗显著。如果Mindgard计划在这两个行业深化渗透,3000万美元中的相当部分可能被销售和市场投入吸收。但公司未披露各行业的收入贡献或客户集中度,因此无法判断其收入结构的健康程度。

另一个资金用途的隐含方向是研发。Mindgard的竞争壁垒依赖于持续领先的漏洞发现能力,这需要维持一支高水平的AI安全研究团队。Lancaster大学的学术连接为人才供给提供了渠道,但学术人才向商业产品的转化效率是一个未经验证的假设。公司称其平台”将领先AI安全研究人员的知识转化为每个企业所需的能力”,这是公司口径,其可复制性和规模化路径尚未在公开材料中得到验证。

150个漏洞的含金量:验证了什么,又留下了什么空白

Mindgard披露的150多个漏洞是一个核心信任锚点。这些漏洞覆盖了OpenAI、Google和Cursor等头部AI产品,说明公司的测试能力在真实生产环境中有效。但漏洞披露本身存在一个商业化的张力:发现第三方产品的漏洞可以建立声誉,却不一定直接转化为付费客户。企业客户关心的是”你们能不能发现我的AI系统中的漏洞”,而不是”你们发现了多少别人的漏洞”。

从已披露信息看,Mindgard试图通过一个闭环来解决这个问题:漏洞发现产生的威胁情报进入专有知识库,知识库强化平台能力,平台能力服务于付费客户。这个逻辑在理论上是自洽的,但存在一个关键的数据缺口:公司未披露付费客户使用平台后发现并修复漏洞的具体案例。150多个公开披露的漏洞证明了研究能力,却不足以证明产品在客户环境中的有效性。

还有一个更隐蔽的问题:漏洞披露的速度和影响力是否可持续。Cursor IDE的零日漏洞和Google Antigravity的可信工作区漏洞都是高价值发现,但这类发现往往具有偶然性和不可预测性。如果Mindgard的营销叙事过度依赖”我们发现了大厂漏洞”这类事件,而产品层面的价值传递不够清晰,就可能陷入研究机构而非产品公司的定位困境。公司称其平台”以其他方法无法匹敌的规模”提供攻击和防御能力,这是公司口径,没有独立的第三方基准测试支持这一说法。

AI安全测试的验证路径:从”能发现问题”到”能持续保护”

Mindgard面临的核心待验证假设可以归结为一个问题:AI安全测试能否从项目制服务演变为持续性订阅产品。公司称其平台提供”持续安全测试和自动化AI红队”,覆盖模型、代理和应用。但”持续”意味着什么,在公开材料中缺乏操作层面的定义。是每日扫描、每次模型更新后触发测试,还是与CI/CD流水线实时集成?不同的定义对应着完全不同的产品架构和商业模型。

从已披露的产品组件看,Mindgard提供Shadow AI发现、AI红队测试和运行时AI保护三个功能模块。Shadow AI发现解决的是”企业不知道自己用了多少AI”的问题,这是一个相对成熟的痛点,但竞争门槛较低。AI红队测试是Mindgard的核心差异化能力,但其可扩展性受限于攻击性安全人才的稀缺。运行时AI保护则进入了一个更拥挤的市场,与云原生安全工具和模型服务商的原生防护功能形成竞争。

把这三个模块放在一起看,Mindgard的产品策略是覆盖AI安全生命周期的多个环节。但每个环节的竞争强度和成熟度差异很大。Shadow AI发现可能是一个入口级功能,用于获客;AI红队测试是价值核心,但服务属性较强;运行时保护是长期收入来源,但竞争最激烈。公司未披露各模块的收入贡献或客户采用率,因此无法判断这个产品组合是否形成了协同效应,还是仅仅是功能的堆叠。

从已披露的融资节奏和客户行业分布看,Mindgard正在经历从研究驱动向销售驱动的转型。这个转型的成败取决于一个尚未被验证的假设:企业客户是否愿意为AI安全测试支付与传统应用安全测试相当或更高的持续性费用。Gartner关于29%的AI部署企业报告过安全漏洞的数据来自公司披露,如果这个数字准确,它指向的是一个真实且紧迫的市场需求。但需求的存在不等于付费意愿的成立,尤其是在AI安全预算尚未从传统安全预算中独立出来的阶段。

验证边界与可复核指标

本文涉及的“首个、唯一、最大、领先”、订单、出货、性能等表述,如无另行说明,均是公司、创始人或投资方在现有公开材料中的披露口径;RecodeX未在本次采集材料中找到独立审计或第三方测试结论,因而不将其视为已经独立确认的事实。文中的产业协同、竞争位置和商业路径属于基于已披露产品与融资用途的编辑分析,不代表相关结果已经实现。

  • 技术侧应核验第三方测试条件、样本规模、良率、稳定性及与可比方案一致口径的结果;
  • 商业侧应核验去重后的付费客户、可执行合同、收入确认、复购率以及订单转化;
  • 资本与产业协同应以工商股权、关联交易、联合开发、采购或量产文件为准。

RecodeX 极客视:Mindgard的A轮融资验证了一个正在形成的共识——AI攻击面需要专门的测试方法论,而不是传统工具的简单延伸。但150个公开漏洞披露证明的是研究能力的锋利,不是产品化能力的成熟。从Lancaster实验室到F2000生产环境,从项目制红队到持续性订阅收入,Mindgard需要跨越的鸿沟比它已经跨越的更大。AI安全是否会成为一个独立的采购品类,这个问题不会由融资规模回答,只会由企业客户是否愿意为此单独编制预算来回答。

RECODEX PARTNERSHIP
你的项目,下一篇值得报道
RecodeX 为 AI×Web3 早期项目提供从深度报道到融资撮合的全链路服务。三档方案,按阶段匹配。