智能体跑进生产环境之后,安全团队面对的是一个新物种:它不只是调用一次模型,而是会读代码、碰资源、发起动作,而且在无人盯着的情况下连续干上很久。传统安全产品的思路是「把流量导进一道网关或代理,在那里看、在那里拦」,但 agent 的操作往往就发生在工作负载内部,硬要绕路既改架构又成瓶颈。10 月 8 日,成立两年、在纽约与特拉维夫双总部的 Rein Security 宣布完成 2500 万美元 A 轮融资(Glilot Capital 与 Sienna Venture Capital 联合领投,总融资达 3500 万美元),它做的正是 agent 运行时的安全控制:用专利 sidecar 技术在智能体执行过程中监控代码、资源访问与活动,实时拦截有害动作,而且明确不把企业数据路由经过任何网关或代理。

为什么是 sidecar,而不是再来一道网关

Rein 的切入角度值得拆开看。它的平台在运行时给 agent 的操作上旁路挂一个 sidecar:不要求企业把公司或客户数据先送到一个集中式网关去过滤,而是就近观测 agent 在工作负载里到底读了什么、动了什么、调了什么。底层逻辑是,agent 的多数风险出现在「执行那一刻」——它准备删除什么、准备外发什么、准备改动哪条记录——与其在流量出口事后复盘,不如贴着执行现场做实时控制。该公司称,这套做法不把数据导进第三方管道,因此少了一次数据搬家和一次架构改造。对已经把 agent 接进生产、又不想为安全再铺一条代理链路的团队,这种「旁路而非绕路」的取向确实有现实吸引力。

数据过不过网关,是两种护栏传统网关代理数据绕经网关或代理改架构、有瓶颈Rein sidecar旁路挂在工作负载旁数据不过网关把护栏贴到 agent 执行现场,而不是在流量出口再挡一道
图 1|传统安全把企业数据导进网关或代理才能拦截,往往要改造架构且成为瓶颈;Rein 的 sidecar 以旁路方式挂在工作负载旁边,在 agent 执行过程中监控与拦截,企业数据无需绕经第三方管道

把它放进更大的agent安全图谱里

把视角拉远,Rein 落在一个正在快速成形的细分赛道:agent 运行时安全。我们此前看过把护栏做成确定性策略引擎的实践,也看过把授权结构本身当作风险来源的研究,还看过一类做 agent 群运行时治理与红队的平台。Rein 的差异点在于它把控制贴到执行现场、且不经过网关,和那些走网关或代理路线的方案形成对照。这里要分清楚:旁路观测不等于万能,它管的是「agent 正在做什么、要不要现在拦」,管不了「这个 agent 该不该被造出来、训练数据干不干净」这类更上游的问题。它也不是把模型变得更聪明,而是让有害动作在落地的瞬间被挡下。

sidecar 在工作时干三件事观测监控代码与资源访问治理按策略施加控制拦截实时阻断有害动作专利 sidecar 让护栏贴近执行,且不把企业数据导进第三方管道
图 2|Rein 的 sidecar 在 agent 运行现场执行三层动作:观测代码、资源访问与活动,再按策略施加治理,最后实时拦截有害动作。关键点在于它旁路上岗、不把公司或客户数据路由经过网关

数字亮眼,但要看清口径

Rein 公布的几条增长数字确实醒目:平台自 2026 年 1 月上线后,营收增长八倍、客户基数增长五倍,如今守护着数千个智能体、承载每分钟百万级的动作;客户包括 Dun and Bradstreet、Lemonade,新客户里有 Flex 与 Swimlane。在 Black Hat USA 2026 上,团队还演示了攻陷某美国前五零售商的一个购物 agent。不过这些数字里有几项要冷静看待:营收与客户的基数起点没有披露,八倍增长若从很低处起步,绝对值仍可能有限;客户名单是卖方自述,未经独立审计。更关键的是,sidecar 这类运行时防护的覆盖率与误拦率,官方及行业暂未披露更多细节,后续仍需看真实部署里的命中与代价。

对agent落地意味着什么

Rein 的融资与定位,折射出一个判断:企业智能体已经从「能不能用」走到「出事了谁兜得住」。当 agent 真正拥有操作权限,安全不再是上线前的一道检查项,而是执行时的一种基础设施。它的 sidecar 思路给同行提了个醒——护栏未必非得是又厚又慢的网关,也可以薄薄地贴在执行旁边。对正在评估 agent 安全的团队,一个务实的起点是先把高风险动作(删除、外发、改配置)用运行时策略圈出来,再决定用什么形态去拦。目前官方及行业暂未披露这套方案在真实流量上的误拦率,后续将持续跟进迭代动态。

一句话收尾:当智能体开始自己动手,安全护栏也得贴着它的手,而不是挡在它出门的路上。