8月2日,由 Torq 与 Palantir 老兵创立的 Arrakis Security 披露完成800万美元种子轮融资,由 Hetz Ventures 领投,多位安全与AI公司创始人跟投。与近期获1.25亿美元C轮的 Zenity 盯住「行为监控」不同,Arrakis 把筹码压在「运行时控制平面」:发现企业里被批准与影子(shadow)两类智能体、盘点其权限、建立行为基线、计算风险分,并通过 MCP 网关审查 Agent 与工具间的流量,在越界时拦截、撤销权限、挂起集成或启动熔断(kill switch)。把它放进7月 Agent 融资大盘看,控制层正成为继模型之后的独立吸金赛道——Neo Security 1亿美元、Act Security 6000万美元、Hush Security 3000万美元,都指向同一命题:当软件权限变成智能体的操作权,安全的主战场从身份滑向行为。
一、800万美元买什么:「自主劳动力治理」平台
Arrakis 把自己的产品称为「Autonomous Workforce Governance(自主劳动力治理)」平台。它的底层判断是:AI Agent 其实是携带了原本属于员工或传统服务账号权限的「非人劳动者」,一旦被放行,就能像人一样访问系统、调用工具、改变业务状态。平台做的事分几步:先发现企业里既有的 sanctioned(被批准)Agent 与 shadow(影子、未报备)Agent,再把每个 Agent 关联到明确的所有者,盘点它拥有的权限,建立行为基线并计算风险分。覆盖对象包括 n8n、Make、ServiceNow、Salesforce Agentforce 这类工作流系统,Cursor、Claude Code、Devin、GitHub Copilot 这类编程工具,以及主流厂商的桌面助手。约20人的团队来自 Torq 与 Palantir,背景正好卡在「安全自动化」与「复杂系统落地」的交叉点。
二、控制平面长什么样:MCP 网关 + 熔断
与 Zenity(366篇)聚焦行为监控不同,Arrakis 更强调查(inspect)与强制(enforce)的闭环。它的 MCP 网关审查 Agent 与工具之间的流量,施加白名单与数据丢失防护(DLP)策略,并检查 tool-server 软件包是否存在已知漏洞;当某个动作越过策略边界,系统可以拦截该动作、撤销权限、挂起集成,或直接拉下熔断开关。它还提供面向多轮操纵、权限过度与 Agent 自身难以识别的攻击的红队能力。核心判断很直接:一个能自主行动的系统,不能只靠它自己判断「我有没有被操纵」——必须在外部有一层控制平面来兜底。这把 Agent 安全的重心,从「看模型说什么」推进到「管 Agent 做什么」。
三、赛道正在成形:7月 Agent 安全融资大盘
把 Arrakis 放进第三季度的融资追踪,能看清「控制层」正独立成军。7月全球 Agent 相关融资约6.3亿美元、12笔披露交易;其中落在治理与控制层的就有 Neo Security 1亿美元(agentic software control)、Act Security 6000万美元(agent access control)、Hush Security 3000万美元(agent identity),以及 Arrakis 的约3800万美元(工业 Agent OS,含种子与A轮)。更早的整合也在发生:Check Point 今年2月收购 Cyata 做 Agent 发现与治理,SentinelOne 去年8月收购 Prompt Security 切入生成式AI与Agent安全。Gartner 曾预测到2027年底超过40%的 agentic AI 项目会因成本、价值不清或风控不足被取消——这条警告对控制层厂商是双向的:失败的项目少了被保护的对象,但更强的治理也可能把好项目推过原型关。
四、客观看:控制层成形的机会与未定
价值在于,Arrakis 把 Agent 安全从「防提示注入、防越狱」进一步推进到「运行时控制平面」,与 Zenity 的行为监控、SafeClawArena 的供应链安全形成纵深,回应了 OpenAI 模型沙箱逃逸等失控事件暴露的真问题。但边界要讲清:其一,控制层仍极早期,安全买家尚未就「控制点归谁」达成共识——身份管理、端点、AI 网关、云安全、安全运营各派都在抢,厂商难免正面相遇;其二,拦截与熔断在长链路、低延迟的 Agent 工作流中可能成为性能与误报的新瓶颈,过度拦截又会损伤 Agent 的自主性;其三,跨系统、跨厂商的语义对齐难度不低,单点产品不等于整体治理。融资额与轮次来自 CTech 及行业追踪,具体以官方披露为准。控制层这门生意是否成立,要看企业最终跑起多少真实的自主软件——而这一点,整个行业都还在摸索。