8 月 17 日,网络安全厂商 Fortinet 宣布收购 Virtue AI。交易金额未披露,Fortinet 也明说这笔对价对其财务「不重要」——买的不算营收,而是技术方向。Virtue AI 专注 AI 运行时防护、自动化验证与自主系统的安全,其能力将被并入 FortiAIGate,补足 Fortinet 从「保护大模型」到「保护会自己干活的 Agent」的短板。在 Agent 陆续被放进生产环境的当下,这桩并购释放出明确信号:给智能体接工具、调 API、做决策的安全层,正在从可选项变成必选项。

一、Agent 为什么是新型攻击面

传统安全盯的是网络、端点、用户、应用与云负载。但一个能读文档、调工具、发请求的自主 Agent,打破了这套模型——它可能读取一封带恶意指令的邮件、一个被投毒的网页,就把指令当成合法任务执行了。这就是提示注入(prompt injection),也是 Virtue AI 重点要发现和阻断的问题。当企业把 Agent 接进内部系统、让它代表用户触发工作流,攻击面就从「人点不点」变成了「Agent 会不会被诱导去点」。Fortinet 的判断是,安全必须从模型输出端,前移到 Agent 的整个行为生命周期。

二、红队演练:在 50+ 沙盒里「打破」Agent

Virtue AI 的核心能力之一是 Agentic 系统红队测试——在 50 多个沙盒环境、14 个高利害领域里,对自主 Agent 做对抗演练,模拟针对主流 Agent 框架的提示注入与 MCP 攻击。据报道,其自动化红队覆盖数百个攻击向量、1000 多个风险类别,并支持多模态测试与按需报告。不同于把传统渗透测试换个 AI 标签,它是专门冲着 Agent 的独特机制来的:提示注入怎么诱导、MCP 工具调用怎么被劫持。这种「先动手打破、再教你怎么防」的思路,正是企业评估一个 Agent 能不能上生产前最该补的一课。

三、运行时防护:在恶意调用发生前拦下

比「测试」更关键的是「值守」。Virtue AI 的 Guardian Agent 能发现环境里实际在跑的 Agent 与工具——包括那些没人审批过的影子 AI,扫描 MCP 工具与源码里的隐藏风险,监控 Agent 行为,并在恶意工具调用真正执行前将其阻断。再配合跨文本、图像、视频、音频与 AI 生成代码的实时护栏(guardrails),把有害内容、敏感数据、越狱与脆弱代码挡在到达用户或下游系统之前。对正在把 Agent 接进核心业务的企业来说,这种「持续验证 + 实时拦截」的组合,比一次性安全评估更贴近真实风险。

四、一个正在膨胀的市场

Fortinet 在通稿里引用了 Gartner 的预测:保护 AI 生态与 AI Agent 的产品市场,将从 2026 年的 28 亿美元,膨胀到 2030 年的 164 亿美元——四年近 6 倍。这并非 Fortinet 一家的赌注:Palo Alto、CrowdStrike 等老牌安全厂商与一批初创公司,过去一年都在抢同一块「Agent 安全」高地。差异点在于 Virtue AI 的针对性——它锁定的正是 MCP 这一 Agent 连接外部工具的事实标准,等于堵住了攻击者最可能先试的那条路。Fortinet 自己的财报也印证了方向:其 AI 驱动安全运营的账单在 2026 年二季度明显增长,企业正把 AI 安全支出向少数平台厂商收敛。

五、一个需要说清的「人才注脚」

客观来看,这桩收购有个值得点明的细节:Virtue AI 由 Bo Li、Dawn Song、Carlos Guestrin、Sanmi Koyejo 四位知名 AI 安全学者于 2024 年创立,2025 年 4 月完成 3000 万美元种子与 A 轮融资。但据报道,四位学术联合创始人中的三位已于 2026 年 6 月加入 Meta Superintelligence Labs。也就是说,Fortinet 买下的是技术与平台,而非创始研究团队本身。这并不影响产品能力的即时价值,却提醒买方:在人才高速流动的 AI 安全赛道,「买团队」与「买技术」是两笔账。对行业而言,无论谁最终定义 Agent 安全的采购标准,一个共识已经形成——当 Agent 开始代表人类行动,给它装一道运行时防火墙,会和当年给网络装防火墙一样,成为绕不开的基建。