当智能体开始触碰“皇冠明珠”,安全团队正在失去可见性
2026年,企业安全团队面对的不再是“是否引入AI智能体”的选择题,而是一道更难回答的问题:当一个自主智能体以合法身份、合法权限、合法API调用,一步步接近财务系统、人力资源库或销售数据时,谁能判断这究竟是一次正常任务执行,还是一场正在展开的事故?传统安全工具擅长识别“谁在访问什么”——一个被泄露的凭证、一条可疑的命令、一次异常的登录。但当攻击面从“人的行为”扩展到“智能体的行为序列”时,监控用户、端点、应用和基础设施的既有范式出现了结构性盲区。
这个盲区正在被真实事件放大。Eve Security联合创始人兼CEO Nadav Cornberg在解释公司技术逻辑时,直接引用了OpenAI的一次事故:“智能体变得异常强大,企业正在让它们接触越来越有价值的系统。OpenAI事件显示了当一个智能体追求目标时,可能走到其创造者从未设想过的地方。你无法仅仅通过预先决定一个智能体应该或不应该做什么来确保那个世界的安全。你必须理解它正在做什么、为什么这样做,并且有能力在事情发生时进行干预。”这段话指向一个关键转变:安全策略从“事前授权”转向“运行时理解与干预”。
正是在这一背景下,总部位于美国德克萨斯州奥斯汀的Eve Security宣布完成450万美元种子轮扩展融资,使其种子轮累计融资额达到750万美元。扩展轮由Run Ventures领投,Dreamit Ventures与Blu Ventures参投,此前种子轮领投方LiveOak Ventures继续跟投。这家成立于2025年的公司,试图用一个名为EveGuard的平台回答上述问题:在企业AI智能体运行期间,实时观测其行为、识别异常、评估风险,并在动作触达关键系统之前进行干预。
| 字段 | 内容 |
|---|---|
| 公司 | Eve Security |
| 轮次 | 种子轮扩展 |
| 金额 | 450万美元(种子轮累计750万美元) |
| 投资方 | Run Ventures(领投扩展轮)、Dreamit Ventures、Blu Ventures、LiveOak Ventures(继续投资)、Tau Ventures(种子轮参投) |
| 总部 | 美国德克萨斯州奥斯汀 |
| 创始人 | Nadav Cornberg(联合创始人兼CEO)、Sharon Eilon(联合创始人兼CRO)、Amit Eliav(联合创始人兼CTO) |
| 官网 | https://eve.security |
EveGuard试图把“运行时”从监控对象变成控制平面
Eve Security的核心产品EveGuard定位为面向企业AI智能体的运行时安全与治理平台。据公司披露,该平台包含其称为“行业首个Agent-in-the-Loop(AITL)”的能力。与当前业界讨论较多的Human-in-the-Loop不同,AITL的核心理念是让一个安全智能体——公司称之为Eve——持续观测其他AI智能体的行为、智能体之间的交互、智能体与人的交互,以及智能体与关键业务系统的交互。公司称,Eve能够识别异常与高风险活动、评估风险、聚类请求、质询其他智能体,并在必要时采取干预行动。
“行业首个”这一表述来自公司官方新闻稿,目前没有独立第三方机构对这一时间优先性进行验证。从技术描述看,AITL的关键差异点不在于“监控”,而在于“介入”。传统安全信息与事件管理工具可以记录和告警,但EveGuard试图在智能体行为链路的执行过程中插入一个可干预的控制点。公司称,Eve遵循可预测的、基于规则的逻辑,在相同输入下产生相同结果,从而让人类安全团队能够以可靠性和可问责性进行监督。这种确定性的设计选择,与当前大模型推理本身的不确定性形成了刻意对比。
平台另一个核心能力是基于意图与数据的策略执行。公司称,英语自然语言编写的安全策略在智能体场景中会产生盲区,原因包括翻译问题与文化细微差异。EveGuard的策略引擎试图理解智能体请求中的意图与所涉及的数据,并据此执行策略。公司披露,超过85%的策略匹配请求可以被确定性评估与执行,无需依赖概率性AI决策。这一数字来自公司口径,尚未有独立审计或第三方基准测试公开验证。但即便以公司披露为准,仍有接近15%的请求需要额外分析。对于这部分场景,EveGuard可以整合来自身份提供商、数据防泄漏系统、Databricks、Snowflake及其他企业数据平台的实时信息,将确定性控制与上下文信息结合,判断是否放行某个动作。
本轮融资披露的新增能力中,session tainting值得关注。据公司称,该功能可根据智能体接触敏感信息的情况及其既往行为,动态调整与限制该智能体后续可执行的操作。这意味着安全策略不再是静态的“允许/拒绝”清单,而是一个随会话状态演化的动态约束。例如,一个智能体在会话早期读取了某类受限数据后,其后续对另一系统的写入权限可能被自动收紧。这种机制在数据安全领域有类似概念——数据溯源与污点传播——但将其应用于自主智能体的运行时行为控制,构成了EveGuard区别于传统数据防泄漏方案的技术主张。
从MCP到A2A:协议覆盖决定了一家运行时安全公司的观测半径
Eve Security的产品价值高度依赖其能观测和介入的智能体生态范围。公司披露,EveGuard支持Model Context Protocol(MCP)与Agent-to-Agent(A2A)协议。MCP已成为AI智能体连接外部工具、API和数据源的主流协议之一,A2A则用于智能体之间的协调与委托。对这两种协议的支持,意味着EveGuard试图在智能体与工具之间、智能体与智能体之间的两个关键交互层面建立观测点。
本轮融资还披露了平台在具体企业平台上的扩展:发现、执行与自动修复能力已覆盖Databricks、Glean、Microsoft Copilot Studio、Amazon AgentCore与Amazon Bedrock。这个名单值得拆解。Databricks与Snowflake代表数据智能层,Glean代表企业搜索与知识接入层,Microsoft Copilot Studio与Amazon AgentCore、Amazon Bedrock则代表智能体构建与运行层。Eve Security的策略显然不是绑定单一智能体框架,而是在多个企业级智能体部署路径上建立横向安全层。这种“平台中立”的定位,与云安全领域早期CASB(云访问安全代理)的崛起逻辑有相似之处:当企业同时使用多个云服务时,一个跨平台的可见性与控制层比任何单一云厂商的原生安全工具都更具吸引力。
但横向安全层的商业逻辑也面临一个经典张力:它必须证明自己比平台原生安全能力提供更多价值,同时不能与平台形成对抗性关系。微软、亚马逊、谷歌等云厂商正在各自生态内构建智能体安全能力。EveGuard的差异化在于跨平台行为序列分析——一个智能体可能在Databricks中读取数据,通过MCP调用外部API,再经由A2A委托另一个智能体执行写入操作。单一平台的原生工具难以看到完整链条。Eve Security的协议覆盖与平台扩展,本质上是在构建一个跨生态的运行时观测网络。这个网络的密度,将决定其产品在真实企业环境中的有效性边界。
450万美元扩展轮背后:投资方在验证一个尚未被定义的市场
这轮融资的资本结构透露出比金额本身更丰富的信息。Run Ventures领投扩展轮,Dreamit Ventures与Blu Ventures参投,LiveOak Ventures从种子轮领投方转为继续投资者。Run Ventures的PT Ungvichian给出了一个明确的投资判断:“AI运行时安全正在发展为一个重要的新安全品类,我们相信这个市场将诞生多家重要公司。Eve很早就认识到,保护自主系统需要在运行时理解和控制行为,该公司在利用这一转变方面处于异常有利的位置。”
“异常有利的位置”是投资方声明,而非可验证的市场事实。但Ungvichian的另一段话揭示了本轮融资的真实逻辑:“我们对技术论点有很高的信心。我们接下来想要的是市场证明。我们现在直接从CISO和客户那里看到了这种拉动。这轮融资让我们能够投入更多资源,将早期需求转化为可重复的业务。”这段话表明,Run Ventures的决策依据并非Eve Security已经证明的规模化收入,而是其在融资过程中通过CISO反馈获得的市场需求信号。据公司披露,Run Ventures在融资过程中将Eve Security引荐给一组CISO,这些安全负责人的反馈强化了公司的市场判断。
从时间线看,Eve Security于2025年9月宣布300万美元种子轮,2026年1月才启动正式go-to-market,而扩展轮融资的消息在2026年9月被报道。这意味着公司在正式商业化仅约八个月后即完成了扩展轮。对于一个企业级安全软件公司而言,这个节奏相当紧凑。公司称现有客户正在扩大平台使用范围,并将其视为“运行时AI智能体安全可能成为持续企业需求而非窄众安全产品”的早期证据。但“现有客户”的具体数量、行业分布、合同规模均未披露。从已披露信息看,Eve Security仍处于从“技术验证”向“商业验证”过渡的阶段,扩展轮资金的核心任务正是完成这一跨越。
LiveOak Ventures合伙人Creighton Hicks在种子轮时的表述——“现在,大多数安全领导者都在盲目飞行”——点出了这个市场的核心痛点。但痛点存在不等于付费意愿已经形成。Eve Security需要在未来12至18个月内,在多个企业客户中证明其技术能产生可重复、可衡量的结果。这是公司自己设定的验证窗口,也是这450万美元最直接的用途。
竞争格局尚未成型,但替代方案已经存在
来源材料没有明确列出Eve Security的直接竞争对手。FundedIQ页面将AegisAI、NROC Security、SafeHill、Terra Security、Humanix与Irregular列为相似公司,但这些公司的具体业务方向与Eve Security的重叠程度缺乏详细公开信息。从产品逻辑看,Eve Security面临的竞争压力可能来自三个方向。
第一类是云平台与智能体框架的原生安全能力。微软、亚马逊、谷歌在各自智能体平台上正在构建权限管理、审计日志与策略控制功能。这些原生能力在单一平台内的部署成本更低,但跨平台可见性有限。第二类是现有安全厂商的品类延伸。身份安全、数据防泄漏、云安全态势管理等领域的成熟厂商,可能通过收购或自研进入AI智能体运行时安全领域。这些厂商拥有现成的客户关系与销售渠道,但技术架构未必适合智能体行为序列的实时分析。第三类是与Eve Security同期成立的创业公司。Run Ventures的Ungvichian明确表示“这个市场将诞生多家重要公司”,这意味着投资方预期的是一个多玩家市场,而非单一赢家通吃格局。
Eve Security的差异化主张集中在三个技术点上:AITL的介入能力、基于意图与数据的策略执行、以及确定性执行层。前两者在概念上具有区分度,但“介入”的深度与“意图理解”的准确性在真实企业环境中的表现尚未有公开验证。确定性执行层的85%数字来自公司口径,其测试条件、样本规模与误差范围均未披露。从已披露信息看,Eve Security的技术路线与“AI安全需要确定性控制层”的判断一致,但从技术判断到商业验证之间,仍隔着多个企业客户的实际部署与持续使用。
资金用途与验证路径:12到18个月的可重复性测试
公司明确表示,新融资将主要用于支持go-to-market扩张与收入增长。具体而言,Eve Security计划在未来12至18个月内在多个企业客户中证明其运行时AI安全技术可产生可重复、可衡量的结果。“可重复、可衡量”这两个限定词值得注意。企业安全采购决策通常需要参照案例:同行业客户、相似部署规模、可量化的风险降低或效率提升。Eve Security目前披露的客户信息仅限于“现有客户正在扩大平台使用范围”,缺乏可被潜在客户参照的具体案例。
从产品部署模式看,公司称客户无需新基础设施或插件即可开始使用,实现“第一天净价值”。这一部署模式降低了试用门槛,但也意味着EveGuard需要通过与现有企业技术栈的集成来获取观测数据。平台已扩展至Databricks、Glean、Microsoft Copilot Studio、Amazon AgentCore与Amazon Bedrock等平台的发现、执行与自动修复能力,这些集成点的深度将直接影响产品在真实环境中的覆盖完整性。
一个值得关注的商业问题是定价与价值度量。Eve Security尚未披露定价模式。企业安全软件的定价通常基于订阅席位、数据量、API调用次数或受保护资产数量。对于运行时智能体安全这一新品类,客户如何衡量ROI本身就是一个未解决的问题。如果价值度量停留在“防止潜在事故”的保险逻辑上,销售周期可能较长;如果能与合规审计、开发效率或智能体部署速度挂钩,付费意愿可能更快形成。Eve Security需要在go-to-market过程中回答这个问题,而答案目前尚未公开。
风险不在技术,在于品类定义权与时间窗口
Eve Security面临的最核心风险不是技术可行性,而是品类定义权。公司称“运行时AI智能体安全”正在成为一个新安全品类,Run Ventures也表达了类似判断。但一个新品类从“被提及”到“进入企业预算”通常需要经历一个关键转折:安全负责人不再将其视为现有工具的附加功能,而是作为独立预算项进行采购。Eve Security需要在12至18个月内推动这个转折发生,否则可能面临被更大平台吸收或边缘化的风险。
第二个风险来自数据验证的缺失。公司披露的85%确定性执行率、客户扩张信号、CISO反馈等,均来自公司或投资方口径,缺乏独立第三方验证。在企业安全市场,第三方评测、行业分析师报告与同行推荐是采购决策的重要依据。Eve Security在这些维度上的公开信息仍然有限。从已披露的融资节奏看,公司在种子轮后约一年完成扩展轮,说明投资方对早期信号有足够信心。但投资方信心与客户付费之间并不存在线性关系。
第三个风险是团队规模与商业化节奏的匹配。据Mandos数据,Eve Security员工规模约14人;FundedIQ将其列为11-50人区间。以14人左右的团队同时推进产品研发、平台集成、go-to-market与客户成功,资源配置的优先级将直接影响验证窗口的达成。公司称扩展轮资金将“投入更多资源”将早期需求转化为可重复业务,但具体招聘计划与组织架构调整未披露。
从已披露的X与Y看,这意味着Eve Security的技术方向与投资方判断形成了共振,但Z——客户数量、合同规模、续约率、确定性执行率的独立验证——尚未公开,因此结论边界是:这是一家技术叙事清晰、市场时机敏感、但仍处于商业验证早期的公司。450万美元的扩展轮为其提供了12至18个月的验证窗口,而窗口的长度与市场的耐心,将共同决定Eve Security能否从“技术先行者”转变为“品类定义者”。
验证边界与可复核指标
本文涉及的“首个、唯一、最大、领先”、订单、出货、性能等表述,如无另行说明,均是公司、创始人或投资方在现有公开材料中的披露口径;RecodeX未在本次采集材料中找到独立审计或第三方测试结论,因而不将其视为已经独立确认的事实。文中的产业协同、竞争位置和商业路径属于基于已披露产品与融资用途的编辑分析,不代表相关结果已经实现。
- 技术侧应核验第三方测试条件、样本规模、良率、稳定性及与可比方案一致口径的结果;
- 商业侧应核验去重后的付费客户、可执行合同、收入确认、复购率以及订单转化;
- 资本与产业协同应以工商股权、关联交易、联合开发、采购或量产文件为准。
RecodeX 极客视:当安全控制的粒度从“谁在访问”细化到“智能体为什么执行这一步”时,传统安全工具的确定性逻辑与AI智能体的概率性行为之间出现了一道裂缝。Eve Security的AITL试图用确定性执行层填补这道裂缝,但真正的考验不在于技术能否识别异常,而在于企业是否愿意为一个尚未被定义的安全品类单独付费。12到18个月的验证窗口,既是公司给自己设定的期限,也是市场给这个新品类设定的耐心上限。
