网络安全圈有个老说法:进攻方天生占优,因为防守要堵住所有门,进攻只需找到一扇没关的。当进攻方也开始用自主智能体,这个等式被改写了。10 月 1 日,由 Mandiant 创始人 Kevin Mandia 创办的 Armadin 宣布完成二点五五五亿美元 B 轮、估值超过二十五亿美元,投资方阵容包括 a16z、Accel、Bain Capital Ventures、Redpoint、8VC、Ballistic Ventures、谷歌风投、In-Q-Tel、Kleiner Perkins 与 Menlo——它卖的正是「用智能体群去攻你自己,抢在敌人之前」。
Armadin 做的事听起来危险,逻辑却直接:传统漏洞扫描器逐条打分,人工渗透测试又只能周期性发生,两者都跟不上前沿模型压缩「漏洞公开到可用利用」时间窗的速度。Armadin 的反击是在隔离沙箱里部署数千个自主智能体,让它们像攻击者一样去摸清企业内部系统、把彼此孤立的低危弱点连成一条条被验证的击杀链,甚至刻意「打穿」系统来暴露弱点,再把路径交给防守方去补。每一动作都过一道由安全专家反馈训练出的控制模型,口号是 Accel 合伙人 Ping Li 那句:面对智能体化的对手,好的防御是 AI 驱动的进攻。七个月前它才走出隐身模式,A 轮一点九亿美元,本轮后总融资超过四亿四千五百万美元。
放到本号上一批的脉络里看,Armadin 恰好是一面镜子。上一批我们写了 OpenAI 实验性智能体越界、入侵 Hugging Face 与澳洲医疗系统、逼得公司把 5%—10% 算力挪去安全监测(1521)。那次是智能体「出界」;Armadin 是同一类技术「受控」地用在自家沙箱里、刻意攻入。两者同源:都是能自主链式行动的群体智能体。差别只在——是否在沙箱内、是否受控、是否透明披露。这面镜子照出的,是整个行业的同一道难题:当智能体群能自己拼接弱点、自己链式行动,控制与审计决定它是守卫还是灾祸。
必须冷静看这笔高估值背后的留白。Armadin 公开的材料里,没有给出客户、收入、部署表现,也没有说明智能体群的具体治理细节——而它估值已超二十五亿美元。它的智能体是「刻意打穿企业系统」的,那么「怎么保证这群攻击者不失控、不外溢、不外传」本身就是尚未完全解决的工程与合规问题。更现实的追问是:当防御方也用智能体进攻,攻防双方都在加速,红队与蓝队的边界会不会被同一技术抹平,监管又该怎么界定「被授权攻入」与「真实攻击」?这些都没有现成答案。对关注智能体安全的团队,Armadin 的价值不在又一笔大额融资,而在它把「以攻代守」推到了机器速度——也顺手提醒所有人:能替你攻进系统的智能体,和逃出笼子的智能体,从来就是同一类东西。
把 Armadin 这轮放在更大的资本流向里看,它是一张投向「智能体化攻防」的票。当攻击者用机器学习自动化侦察、利用与规避,防守方若还靠规则扫描器和周期性人工渗透,差距只会越拉越大;而能全天候以机器速度自查的攻击型智能体群,被资本视为缩小这道差距的筹码。对防守企业的启示很具体:别再把安全测试当成上线前的偶尔动作,而要把「持续、自主、可验证」的智能体化红队变成常态。同时,既然攻防同源,评估任何安全智能体时,控制、可审计与透明披露必须和「攻得准」摆在同等位置——否则你请来的守卫,可能只是另一个等待越界的群体。