一笔把估值锚在 8 亿美元的安全融资

以色列 AI 安全公司 Alice 完成了 1.4 亿美元融资,由 Apax Digital 领投,公司累计融资约 2.8 亿美元,投后估值约 8 亿美元。参与方包括三星、SentinelOne、Maj Invest,以及多家以色列保险与风险投资机构。

公司成立于 2018 年,原名 ActiveFence,后更名为 Alice,以对应其在 AI 模型与智能体保护方向上的定位。团队约 400 人,主要分布在以色列,并在纽约、伦敦与河内设有人员。管理层由首席执行官 Noam Schwartz、首席技术官 Iftach Orr、首席商务官 Alon Porat 与总裁 Eyal Dykan 组成。

这笔交易里更值得关注的是收入数据:公司披露其年度经常性收入接近 1 亿美元,过去一年增长超过 500%。在 AI 安全这个整体预算占比仍不高的市场里,这个增速本身就是一份市场信号。

它的业务边界:不评判模型能力,而是管模型与智能体的行为

理解这家公司,关键是看清它卖的是什么。它不训练模型,也不做模型能力评测,而是围绕「模型与智能体会不会做出不该做的事」建立一层防护。

业务可以拆成几块。训练阶段,研究人员用对抗性方法寻找漏洞,例如提示注入与越狱,这些漏洞可能导致危险的模型输出。运行阶段,为企业客户提供设定安全策略、监测数据泄露、确保 AI 部署符合企业标准的工具。合作对象包括前沿实验室,公开表述中提到 Anthropic、Google 与 Nvidia。

这个定位与 Agent 安全领域的整体演化方向一致。当智能体从生成内容升级到调用工具、访问数据、执行交易时,风险形态从「说错话」变成了「做错事」,防护位置也随之从输出过滤前移到运行期管控。

Rabbit Hole:一个对抗数据集的产品化

该公司的防御策略中,一个被反复提到的组件是名为 Rabbit Hole 的数据集。它收集真实世界中的有害内容与对抗性提示,用来模拟不断演化的攻击手法。通过把模型放到这些场景里测试,帮助开发者在使用者接触到之前预判并阻止失控行为。

把对抗数据集做成产品资产,是这类公司常见的护城河构造方式。它的逻辑是:模型能力可以开源、评测榜单可以复现,但持续积累的、贴近真实攻击的样本库需要长期投入,且更新频率本身就是价值的一部分——攻击手法每天在变,一个静态的数据集很快就会失效。

本次融资的用途之一,正是扩大 Rabbit Hole 的研究团队,同时加强全球销售与市场投入。这透露了一个现实:在 AI 安全领域,技术积累与销售触达缺一不可,因为买方通常不是工程团队,而是安全与合规部门。

放进 Agent 安全的坐标

把这家公司放进当前 Agent 安全的版图,可以看到几条并行推进的路线。

一条是模型对齐,在训练与推理层降低模型产生有害输出的倾向,主要由实验室与模型厂商推动。一条是身份与访问,把智能体当作一等身份来管理,用短期凭证替代静态密钥,代表方向包括企业身份厂商推出的智能体单点登录,以及支付侧推进的「了解你的智能体」框架。一条是运行期管控,在智能体与外部资源之间设置检查点,验证身份与意图后才放行动作。还有一条是可观测与审计,通过轨迹记录与质量评分让行为可回溯。

Alice 的位置横跨训练期对抗测试与运行期监控两块,更接近「持续评估加策略执行」的组合。这个位置的好处是能同时服务模型提供方与企业客户;挑战则在于,它需要与身份、网关、可观测等相邻品类协作,而这些品类的边界目前都还没有稳定下来。

中立思辨

需要辩证看待几件事。其一,年度经常性收入接近 1 亿美元与超过 500% 的增长来自公司自身披露,未经审计,且这类公司的收入结构中常包含咨询服务与定制项目,与纯订阅收入的估值含义不同。其二,AI 安全的市场规模仍是关键不确定项——此前有行业报告指出,全球 AI 安全支出在整体 AI 支出中的占比仍然很低,且多数流向传统内容安全;Agent 行为防护属于明确的供需缺口,但缺口转化为预算的速度取决于监管节奏与企业风险事件。其三,融资时点值得留意:这笔交易发生在多家同行接连出现安全事件的窗口期,市场情绪对估值有放大作用。其四,对抗数据集的价值存在天然衰减,且攻击手法的演化方向会随着智能体能力变化而变化,这意味着该公司的研发投入难以在达到规模后下降。其五,估值 8 亿美元对应接近 1 亿美元的 ARR,倍数并不算低,这个定价隐含了对未来数年高速增长的假设,而这类假设在安全赛道历史上曾多次落空。其六,公司披露的部分合作方名称与角色定位,公开信息中未给出合作深度与商业条款,目前官方及行业暂未披露更多细节,后续将持续跟进迭代动态。

趋势研判

短期看,这类第三方安全层的客户更可能是大型企业与前沿实验室,因为只有它们同时具备风险敞口与预算;中期看,关键变量是治理能力会不会被平台内置——如果主要的智能体平台与云厂商把运行期护栏做成默认能力,独立安全厂商的空间会被压缩到高监管行业与定制化场景;长期看,Agent 安全更可能走向分层:身份与访问由基础设施提供,运行期策略由安全厂商提供,审计与合规由企业自身的治理体系承担,而三层之间的接口标准会成为决定市场结构的关键。

对正在推进智能体落地的团队,一个务实的起点是把现有智能体清单按「能碰什么」重新排一遍:哪些只读数据、哪些能写库、哪些能触发对外动作。这份排序往往比任何安全产品的选型都更能暴露真实的风险敞口,也是与安全团队对话时最有效的材料。