Anthropic 的 Claude Mythos Preview 在不到两个月内发现超过 1 万个严重软件缺陷,而其中 99% 至今仍未修复时,网络安全行业长期依赖的“发现—修复”链条出现了一条清晰的裂缝:发现能力已经不再稀缺,稀缺的是判断力与执行力。需要说明的是,上述缺陷数据系 Global Venturing 报道中转述,原始出处指向 Anthropic 公开项目页面;本次采集未获取该页面原文,因此该数据在本报道中属于二手转述,而非一手核验。安全团队每天面对的不是漏洞太少,而是来自数十个甚至上百个扫描器、端点检测工具、云安全平台和渗透测试系统产生的海量发现,这些发现格式不一、严重程度标注标准各异,且大量指向同一底层缺陷。企业真正的问题已经从“我们有没有漏洞”变成了“在攻击者行动之前,我们该先修哪一个”。

这一矛盾在 2026 年 9 月 16 日迎来一笔新的资本下注。总部位于法国里昂的 Hackuity 宣布完成 1900 万美元融资,由 Forgepoint Capital International 领投,现有投资方 Bright Pixel、Bpifrance 和 Seventure Partners 参与。公司称本轮融资使其累计融资总额达到 3800 万美元。在官方新闻稿中,Hackuity 将自身定位为“AI 驱动的漏洞运营中心(VOC)平台”,其核心主张并非发现更多漏洞,而是把企业已经拥有的漏洞数据转化为可执行的修复优先级。

这笔融资的叙事支点,恰好建立在 AI 同时改变攻防两侧的节点上。一方面,AI 工具正在以远超人工的速度暴露软件缺陷;另一方面,Hackuity 试图用同一类技术帮助防御方消化这些发现。根据公司披露,其平台聚合来自 130 多个安全工具的发现,结合威胁情报、资产关键性与业务上下文,通过专有风险评分引擎确定修复顺序。这一逻辑在公告中被反复强调,但其实际效果与边界,需要放入更具体的产业链约束中审视。

字段 内容
公司 Hackuity
轮次 未披露(部分第三方来源称 Series B,官方新闻稿未标注轮次)
金额 1900 万美元
投资方 Forgepoint Capital International(领投);Bright Pixel、Bpifrance、Seventure Partners(现有投资方,参与)
总部 法国里昂
创始人 Patrick Ragaru(联合创始人兼 CEO);其他联合创始人姓名未披露
官网 https://www.hackuity.io/

从“发现漏洞”到“决定先修哪个”:VOC 试图重构漏洞管理的决策链

传统漏洞管理的工作流大致可以概括为:扫描、生成报告、按 CVSS 评分排序、分配给 IT 或工程团队修复、验证关闭。这套流程在漏洞数量有限的年代尚可运转,但当企业同时运行数十种安全工具、每个工具都输出自己的发现列表时,问题就变成了数据整合与决策效率的危机。Hackuity 的产品逻辑正是切入这一环节:它不替代扫描器,而是站在扫描器之上,把来自 130 多个安全工具的发现聚合到一个平台中,再通过风险评分引擎输出统一的优先级列表。

据公司披露,Hackuity 的风险评分引擎持续分析五个维度:漏洞严重性、可利用性、威胁情报、资产关键性和业务影响。这五个维度本身并不新鲜——风险导向的漏洞管理(RBVM)在过去几年已经成为行业共识方向。Hackuity 的差异化主张在于“agentic 能力”,即平台不仅给出优先级排序,还能自动化推动修复流程。公司 CEO Patrick Ragaru 在公告中表示,Hackuity 在 AI 浪潮到来之前就构建了“一个自动化优先级排序并推动修复的 agentic 平台”。这一表述来自公司方,目前没有独立第三方对其 agentic 能力的技术深度或自动化边界进行验证。

根据公司新闻稿,Hackuity 声称其客户将漏洞噪音降至 0.01%,平均修复时间缩短三倍,自动化高达 70% 的暴露管理活动,节省金额从数十万美元到 100 万美元不等。这些数字均为公司口径,尚无独立验证,且未披露统计口径、样本规模或时间窗口。以“噪音降至 0.01%”为例,如果企业原本每天收到 10 万条原始发现,降至 0.01% 意味着只剩 10 条需要人工关注——这一结果是否适用于所有客户、是否以特定配置为前提,目前没有独立验证。同样,“自动化 70% 的暴露管理活动”中的“活动”具体包含哪些环节、自动化是规则驱动还是模型驱动,公司未进一步说明。

130 多个工具聚合的工程现实:集成深度比数量更值得追问

“聚合 130 多个安全工具”是 Hackuity 在公告中反复强调的能力,也是理解其产品壁垒的关键。从工程角度看,聚合工具的数量本身并不构成护城河——安全工具通常提供 API 或标准化的数据导出格式,接入成本可控。真正困难的是对每个工具输出结果的语义理解与去重:不同扫描器对同一漏洞可能使用不同的标识符、不同的严重程度评级、不同的描述文本,甚至对同一 CVE 的可利用性判断也可能相左。

Hackuity 的专有风险评分引擎需要在这些冲突信号之上做出统一判断。如果引擎只是简单地将 CVSS 分数加权平均,那么它并没有比企业现有的 SIEM 或 SOAR 平台提供更多价值;如果它能够基于资产上下文和威胁情报动态调整评分,那么其价值取决于数据源的质量和更新频率。公司披露其结合了威胁情报,但未说明威胁情报来自自研、第三方采购还是开源数据。这一信息缺口使得外部难以评估其评分引擎的实际差异化程度。

另一个值得注意的约束是,Hackuity 的客户名单中包括 ENGIE 和 BPCE 这样的财富 500 强企业,以及 Orange Cyberdefense 这样的领先 MSSP。大型企业通常拥有复杂的 IT 环境、严格的合规要求和多层次的采购流程。Hackuity 能够进入这些客户,说明其平台在集成能力和企业级功能上达到了一定门槛。但这也意味着其产品迭代速度会受到大客户定制需求的牵制——这是所有企业级安全厂商面临的共同张力。公司未披露这些客户的使用规模、部署模式(云端、本地或混合)或续约情况,因此无法判断其收入质量。

欧洲安全厂商的资本突围:Forgepoint 的跨境逻辑与 Bright Pixel 的持续加注

本轮融资的领投方 Forgepoint Capital International 值得关注。在网络安全领域,美国和以色列厂商长期占据主导地位,欧洲安全创业公司往往面临更大的规模化挑战:本土市场分散、企业采购周期长、跨境扩张需要应对不同的合规框架。Forgepoint 选择在此时领投 Hackuity,表明其认为欧洲安全厂商在漏洞管理这一细分赛道具备与美国同行竞争的产品能力。

现有投资方 Bright Pixel 的参与同样具有信号意义。Bright Pixel 是葡萄牙综合性企业集团 Sonae 旗下的科技投资部门,据 Global Venturing 报道,其自 2022 年起就是 Hackuity 的投资方。一家欧洲企业集团旗下的投资机构持续加注一家法国网络安全公司,反映的是欧洲产业资本对本土安全技术自主性的诉求。Bpifrance 作为法国公共投资银行,其参与进一步强化了这一地域逻辑。从资本结构看,Hackuity 的股东名单兼具美国专业安全基金和欧洲产业/公共资本,这种组合在欧洲 B2B 安全创业公司中并不常见。

然而,资本结构的地域多元性并不自动转化为商业成功。Hackuity 的累计融资额为 3800 万美元,在网络安全领域属于中等规模。相比之下,美国漏洞管理领域的头部厂商在更早阶段就获得了更大规模的资本支持。Hackuity 需要在资金体量不占优的情况下,与拥有更多销售资源和品牌认知度的竞争对手争夺企业客户。本轮 1900 万美元的融资规模,按公司披露的用途——加速产品创新、AI 能力与国际扩张(重点为欧洲和亚洲)——分配到三个方向上,每个方向的资源都相对有限。

MSSP 渠道的双刃剑:Orange Cyberdefense 的选择与渠道依赖风险

Hackuity 的商业模式包含两条路径:直接面向企业客户销售,以及与系统集成商、经销商和 MSSP 合作。Orange Cyberdefense 作为其客户和渠道伙伴的双重身份,提供了一个观察其渠道策略的窗口。Orange Cyberdefense 防御中心负责人 Cyril Demonceaux 在公告中表示,公司已将 Hackuity 纳入其 Exposure Management 产品组合,并将 Hackuity 的专业能力与 Orange Cyberdefense 自身的网络安全专长结合,向客户提供“一流的价值主张”。

这一合作模式对 Hackuity 的短期收入增长有利:MSSP 拥有现成的客户基础和销售团队,可以帮助 Hackuity 以较低的获客成本进入更多企业。但渠道依赖也带来结构性风险。当 MSSP 将 Hackuity 嵌入自己的托管服务产品中时,终端客户感知到的是 Orange Cyberdefense 的服务能力,而非 Hackuity 的品牌。如果 MSSP 未来选择自研类似能力或切换到其他供应商,Hackuity 可能面临收入波动。此外,MSSP 通常要求较高的渠道折扣,这会压缩 Hackuity 的毛利率。公司未披露其收入中来自渠道与直销的比例,因此无法量化这一风险的暴露程度。

从产品定位看,Hackuity 与 MSSP 之间存在微妙的竞合关系。MSSP 的核心价值之一就是帮助客户管理漏洞和暴露面,如果 Hackuity 的平台能够自动化 70% 的暴露管理活动,那么 MSSP 的客户可能会质疑:为什么还需要为人工服务支付高额费用?Orange Cyberdefense 选择将 Hackuity 纳入产品组合而非排斥,说明其认为平台能力与人工服务可以互补,而非替代。但这种平衡是否可持续,取决于 Hackuity 的 agentic 能力最终能自动化到什么程度。

AI 驱动漏洞发现的真实冲击:Mythos 数据背后的行业焦虑与 Hackuity 的定位机会

Anthropic 的 Claude Mythos Preview 在不到两个月内发现超过 1 万个严重缺陷、其中 99% 仍未修复的数据,来自 Global Venturing 的报道,其原始出处指向 Anthropic 的公开项目页面。本次采集未获取该页面原文,因此该数据在本报道中属于二手转述,而非一手核验。这一数据被 Hackuity 用作融资叙事的行业背景,但它揭示的行业问题比 Hackuity 单家公司的解决方案更值得展开。

AI 驱动漏洞发现的规模化,正在改变漏洞管理的供需结构。过去,漏洞发现是稀缺能力,安全研究员和渗透测试人员的产出有限,企业有相对充裕的时间窗口来修复。现在,AI 工具可以在极短时间内生成大量高质量漏洞报告,但修复仍然依赖人工理解代码、评估业务影响、协调跨团队行动。这种不对称导致了一个结果:漏洞发现的速度与修复的速度之间的差距在扩大,而攻击者同样可以使用 AI 工具加速漏洞利用。Hackuity 的定位正是填补这一差距——不是发现更多漏洞,而是加速从发现到修复的决策和执行链条。

但这里存在一个需要审慎对待的假设:Hackuity 的 agentic 能力是否真的能够“以机器速度”推动修复?修复一个漏洞往往涉及代码变更、测试、部署、回滚预案等多个环节,其中相当部分需要人类判断和审批。平台可以自动化优先级排序、工单创建、责任人分配和进度跟踪,但最终执行代码变更的仍然是工程团队。公司称其平台“自动化优先级排序并推动修复”,这一表述中的“推动”具体包含哪些动作、自动化边界在哪里,目前没有独立验证。如果 agentic 能力仅限于工作流自动化,那么它与现有的 SOAR 平台差异不大;如果它能够直接生成修复建议甚至代码补丁,那么其技术复杂度和风险都会显著上升。

资金用途的约束条件:欧洲与亚洲扩张的合规成本与本地化挑战

公司披露本轮资金将用于三个方向:加速产品创新与 AI 能力、支持国际扩张(重点为欧洲和亚洲)、以及支持平台 agentic 能力的进一步开发。这三个方向之间存在资源分配的张力。产品创新和 agentic 能力开发是技术投入,需要持续的研发人员招聘和基础设施成本;国际扩张则需要销售团队、本地化支持和合规认证。以 1900 万美元的融资规模,同时推进这三个方向,意味着每个方向都无法获得压倒性的资源投入。

欧洲市场的扩张相对有基础:Hackuity 总部在里昂,已有欧洲客户和运营经验,在 GDPR 等数据保护框架下也具备合规优势。但亚洲市场是另一回事。亚洲各国的数据主权要求、网络安全法规和企业采购习惯差异显著,进入日本、新加坡、韩国或东南亚市场都需要单独的合规认证和本地化策略。公司披露其业务已覆盖新加坡和中东,但未披露亚洲市场的收入贡献或客户数量。从已披露信息看,亚洲扩张仍处于早期阶段,本轮资金能否支撑起一个有意义的亚洲业务存在不确定性。

另一个值得关注的资金用途是 agentic 能力的开发。如果 Hackuity 的 agentic 能力涉及自动化执行修复动作,那么它需要解决一个关键问题:企业客户是否愿意让一个第三方平台自动修改其生产环境?在网络安全领域,自动化响应(如自动隔离主机、自动阻断流量)已经被部分企业接受,但自动化修复代码漏洞涉及更高的风险。Hackuity 需要在技术能力和客户信任之间找到平衡点。公司未披露其 agentic 能力的具体实现方式或客户采用情况,因此这一方向的实际进展难以评估。

待验证的假设:从“噪音降至 0.01%”到“节省 100 万美元”的统计口径问题

Hackuity 在公告中给出的客户收益数据——噪音降至 0.01%、平均修复时间缩短三倍、自动化 70% 的暴露管理活动、节省最高 100 万美元——构成了其价值主张的量化基础。但这些数据的统计口径和验证方式均未披露。以“节省最高 100 万美元”为例,节省的计算基准是什么?是与完全不使用漏洞管理平台相比,还是与使用其他竞品相比?节省是否包含人力成本、事件响应成本、合规罚款避免等间接收益?如果包含间接收益,其计算模型是否经过第三方审计?这些问题直接影响数据的可信度。

从已披露的客户规模看,Hackuity 为超过 6000 名用户提供支持,保护超过 200 万个资产,管理 10 亿条发现。这三个数字来自公司官方新闻稿,未披露统计时点和用户定义。如果 6000 名用户分布在 ENGIE、BPCE 和 Orange Cyberdefense 等少数大型客户中,那么平均每个客户约 2000 名用户,这一数字对于大型企业而言是合理的。但这也意味着 Hackuity 的客户集中度可能较高,少数大客户的续约或流失对其收入影响显著。公司未披露客户总数、ARR 或净收入留存率,因此无法判断其商业模式的健康程度。

“管理 10 亿条发现”这一数字同样需要审慎解读。如果平台聚合了 130 多个安全工具的原始发现,那么 10 亿条发现可能包含大量重复和低质量数据。真正有价值的指标是去重后的唯一漏洞数量、以及平台正确识别出的高风险漏洞数量。公司未披露这些更细粒度的数据,因此“10 亿条发现”更多是一个规模展示,而非效率证明。

从编辑推断的角度看,Hackuity 的核心待验证假设可以概括为:在一个由美国和以色列厂商主导的市场中,一家欧洲公司能否凭借产品差异化(而非价格或地域优势)持续获取并留住大型企业客户。已披露的客户名单和投资方组合表明,Hackuity 在早期阶段已经跨越了“欧洲本土安全创业公司”的典型瓶颈,进入了跨国企业采购体系。但从 3800 万美元累计融资到建立可持续的规模化收入,中间还有相当长的距离。本轮融资的规模不足以支撑大规模销售团队建设,因此 Hackuity 大概率会继续依赖 MSSP 渠道和现有客户的口碑扩张。这一策略的回报周期较长,且受制于渠道伙伴的战略变化。

另一个需要持续观察的变量是 AI 安全市场的竞争格局变化。如果大型安全平台厂商(如 Palo Alto Networks、CrowdStrike、Microsoft)将类似的漏洞优先级排序和自动化修复能力嵌入其现有产品中,Hackuity 的独立平台定位将面临挤压。目前这些大厂的产品组合中已有漏洞管理模块,但其能力深度和跨厂商聚合能力是否达到 Hackuity 的水平,缺乏公开的独立对比数据。Hackuity 的生存空间取决于它能否在“厂商中立”这一维度上持续提供比大厂捆绑方案更优的体验。

验证边界与可复核指标

本文涉及的“首个、唯一、最大、领先”、订单、出货、性能等表述,如无另行说明,均是公司、创始人或投资方在现有公开材料中的披露口径;RecodeX未在本次采集材料中找到独立审计或第三方测试结论,因而不将其视为已经独立确认的事实。文中的产业协同、竞争位置和商业路径属于基于已披露产品与融资用途的编辑分析,不代表相关结果已经实现。

  • 技术侧应核验第三方测试条件、样本规模、良率、稳定性及与可比方案一致口径的结果;
  • 商业侧应核验去重后的付费客户、可执行合同、收入确认、复购率以及订单转化;
  • 资本与产业协同应以工商股权、关联交易、联合开发、采购或量产文件为准。

RecodeX 极客视:当 AI 把漏洞发现变成一种廉价且无限供应的能力时,安全行业的稀缺性从“看见”转移到了“决定”。Hackuity 的融资故事抓住了这一转变,但它的真正考验不在于能否聚合 130 个工具或管理 10 亿条发现,而在于能否让大型企业相信:一个来自里昂的独立平台,比他们已经在用的安全大厂更值得托付修复决策权。在网络安全领域,信任的建立以年为单位,而 AI 驱动的漏洞浪潮不会等待任何人。