融资
XBOW 获得 1.2 亿美元 C 轮融资,推动企业安全向自主黑客化
网络安全初创公司 XBOW 已获得 1.2 亿美元 C 轮融资,估值超过 10 亿美元,推动了一种新的类别,即“自主进攻安全”。本轮融资由 DFJ Growth 和 Northzone 领投,Sofina、Alkeon Capital、Altimeter、NFDG Ventures 和 Sequoia Capital 跟投。
这一轮融资反映了网络安全领域更广泛的转变:随着 AI 启用攻击者扩大其努力,防御者越来越多地转向 AI 驱动的系统,这些系统可以连续运行,而不是依赖于人工周期性测试。
从手动渗透测试到自主安全
传统的渗透测试——人类专家探测系统漏洞——长期以来一直是企业安全的基石。但这种模式正难以跟上现代开发周期和 AI 驱动的威胁。
XBOW 的方法用持续的自动化进攻安全取代了一次性的测试。其平台作为一个自主的“黑客”,不断探测应用程序,识别弱点,并验证这些弱点是否可以被利用。
这种转变很重要。与其进行静态评估,每年只进行几次,组织现在可以运行模拟真实攻击者的持续测试——持续、适应性和始终在线。
XBOW 的自主黑客如何工作
XBOW 平台的核心是一个协调的 AI 代理系统,旨在模仿现实世界的对手。
该系统结合了几个关键组件:
- 自主代理独立探索应用程序并尝试并行攻击
- 一个中央协调器映射攻击面并选择策略
- 一个带有真实工具的攻击环境,包括浏览器和漏洞利用框架
- 验证层确认漏洞是否真正可以被利用,然后报告
这种架构允许 XBOW 运行成千上万的同时攻击路径,根据应用程序的响应实时适应。
关键的是,平台将发现与验证分开。AI 处理潜在攻击路径的创造性探索,而确定性逻辑确保只表面可证明、可重现的漏洞——减少了传统安全工具经常出现的假阳性。
结果是一个不仅仅标记理论风险,而是提供真实漏洞的具体证据的系统。
建立在 AI 推理上,而不仅仅是自动化
XBOW 的技术超越了传统的扫描工具,通过将 AI 推理融入进攻安全工作流程。
与遵循预定义的清单不同,系统动态规划和执行攻击,根据新信息调整其策略。这使得它能够识别复杂的多步骤漏洞,这些漏洞通常被静态工具忽略。
该平台已经在现实世界环境中得到验证,包括生产系统和竞争性安全测试环境,在那里它已经证明了在规模上发现可利用漏洞的能力。
这种推理、自动化和验证的结合使 XBOW 成为一个模拟攻击者思维和操作的系统,而不仅仅是扫描已知问题。
自主进攻安全对未来的意义
自主进攻安全的出现标志着软件开发和防御方式的更深层次的结构性转变。
如果像 XBOW 这样的系统继续成熟,安全测试可能会直接嵌入软件开发生命周期。与其等待安排的审计,应用程序可以在每次代码更改时连续进行压力测试,创建一个反馈循环,在那里漏洞被识别和解决几乎是立即的。
这也引入了“始终在线对手”在企业环境中的可能性——在定义的边界内安全运行的受控系统,但表现得像攻击者。随着时间的推移,这可能会减少对外部渗透测试周期的依赖,并重塑围绕周期性评估建立的合规框架。
同时,自主进攻工具的广泛采用可能会带来新的挑战。组织需要确保这些系统以安全的方式部署,避免在生产环境中发生意外中断,并为自主代理的运行建立明确的治理。此外,还有一个更广泛的问题,即防御和进攻 AI 系统如何相互作用,因为双方都变得越来越自动化。
更广泛地说,自主进攻安全的崛起反映了一个正在成为不那么人为驱动、而是系统驱动的军备竞赛。随着攻击者采用 AI 扩大其能力,防御者正在以设计用于匹配该规模的系统来应对。长期结果可能不会由谁拥有更多安全分析师决定,而是由谁构建最有效的自主系统决定。arms race that is becoming less human-driven and more system-driven. As attackers adopt AI to scale their capabilities, defenders are responding with systems designed to match that scale. The long-term outcome may not be defined by who has more security analysts, but by who builds the most effective autonomous systems.












