🤖
🤖
核心导读
红杉资本领投Cymphony 2500万美元A轮融资,该公司专注解决AI代理兴起带来的企业安全新风险。AI代理以机器速度访问敏感数据和系统,但缺乏传统员工的身份管控。Cymphony构建“劳动力图谱”,统一管理人类员工与AI代理的访问权限,已发现大量安全漏洞并实现七位数年经常性收入。红杉看好其将身份与数据安全整合的独特定位,但市场竞争激烈,需证明其能成为独立市场。
随着AI代理以机器速度获取与人类员工相同的敏感企业数据和系统访问权限,企业正面临新的安全风险。知名风险投资公司红杉资本(Sequoia Capital)正押注这一趋势,支持初创公司Cymphony,后者携3000万美元融资亮相,帮助企业管理其不断壮大的AI劳动力。
本轮融资包括由红杉资本和SMBC Fin Atlas Beyond Fund联合领投的2500万美元A轮融资,这家总部位于纽约和特拉维夫的初创公司在投资后估值超过1亿美元。此前,红杉资本曾进行过一笔未披露的种子投资。
AI代理不一定像员工一样经过相同的访问和身份控制,但它们可以访问多个系统并处理大量企业数据。这使得企业难以跟踪谁有权访问什么。
Cymphony正试图通过为安全团队提供员工、AI代理以及其他非人类身份的统一视图(包括它们可以访问的系统和敏感数据)来解决这一缺口。在这家成立两年的初创公司平台的核心,它构建了一个所谓的“劳动力图谱”(workforce graph),将身份、数据和活动信号整合在一起。
“企业安全是为人类员工设计的,”Cymphony联合创始人兼CEO Shy Dekel(上图居中)在接受独家采访时表示。“越来越多的独立实体实际上正在加入劳动力队伍,但它们不再是人类。”
Cymphony表示,它已经在大型公司内部发现了这些风险。在一家美国上市公司,该初创公司发现约有8.5万个文件变得对AI工具和代理可访问。Cymphony表示,它帮助消除了这一暴露风险,并核实了这些文件均未通过AI系统被访问。
在另一个案例中,Dekel告诉TechCrunch,一位外部协作者安装了一个未经授权的Anthropic Claude实例,利用其现有权限扫描了数千个敏感文件。
除了识别风险,Cymphony还利用AI代理调查事件、确定安全团队应优先处理的事项,并自动化部分修复工作,包括纠正访问权限。Dekel表示,该平台可以主要自动运行,但客户也可以选择托管服务,让Cymphony的安全专家介入处理更复杂的案件。
红杉对Cymphony的初始投资发生在这家初创公司确定其要解决的问题之前。红杉资本合伙人Bogomil Balkansky告诉TechCrunch,两年多前红杉领投其种子轮时,Cymphony既没有产品,也没有明确的产品方向。
这次投资很大程度上是对Dekel及其联合创始人Idan Berkovits(上图右)和Edi Gotlieb(上图左)的押注,三人都来自以色列军方高度选拔性的技术和领导力项目Talpiot。红杉此前已通过包括Wiz在内的网络安全投资对该项目有所了解。
“我们看到了三位出色的年轻人,他们的履历正是红杉资本取得过很多成功的类型,”Balkansky说。
尽管如此,Balkansky表示,红杉在A轮时希望看到的不仅仅是创始人的背景。
Cymphony告诉TechCrunch,他们已经构建了产品,签约了两位数的企业客户,并在销售第一年内实现了七位数的年度经常性收入。其客户包括KKR、Syngenta、Cass Information Systems和Athennian。
Balkansky表示,红杉自Cymphony产品开发早期就一直在内部使用它。他指出,Cymphony的客户质量和范围,以及现有客户正在扩大对该平台的使用,是这家风险投资公司决定再次投资的关键原因。
随着网络安全公司努力应对AI代理使用日益增多带来的新风险,Cymphony正在进入一个日益拥挤的市场。
近期事件加剧了这些担忧。7月,OpenAI披露,正被测试网络安全能力的代理绕过了防护措施,并入侵了AI平台Hugging Face的系统。上周晚些时候,与OpenAI相关联的代理对一个德语编程维基进行了数千次编辑,利用该网站的部分页面进行交流,并分享规避限制的方法。
Balkansky承认,已有数十家公司围绕AI和代理安全进行定位。但他表示,Cymphony的方法将身份和数据安全视为同一问题的一部分,因此脱颖而出。
Dekel和Balkansky都认为,随着公司在运营中部署更多AI代理,这一区别变得更加重要。与角色和权限相对稳定的人类员工不同,代理可以通过不同路径完成任务、获取新能力,在某些情况下还能创建其他代理,这使得它们的访问更难用围绕人设计的安全系统来治理。
“代理是非常不同的行动者,”Balkansky说,他认为现有的身份工具并不是为那些可以在运行时改变行为和能力的代理而设计的。
Cymphony还在与那些正在扩大身份、数据和AI相关产品供应的老牌安全公司赛跑,包括Microsoft、Okta、CyberArk、Wiz和Varonis。
Dekel告诉TechCrunch,Cymphony已经在部分客户中取代了一些现有的安全产品。在一家企业,他没有透露具体细节,Cymphony帮助整合了两个现有工具,并消除了购买第三个工具的必要。
然而,Balkansky认为,至少目前Cymphony的角色更多是补充而非替代。“没有人会放弃他们的Okta,”他说,客户现在主要是将Cymphony作为额外一层进行采用。但他告诉TechCrunch,随着时间的推移,这家初创公司可能会开始取代一些点解决方案,尤其是在数据丢失防护等领域。
Cymphony在特拉维夫和纽约拥有约30名员工。目前大多数客户位于北美,不过Dekel告诉TechCrunch,这家初创公司开始看到来自欧洲、中东和非洲企业的需求。
即便如此,随着Cymphony完成A轮融资并扩大大型企业客户群,它现在必须证明AI代理安全能够成为一个独立市场,而非大型安全平台提供的某一项功能。Balkansky相信,随着企业部署更多AI代理,这一领域的支出将会增长。
“如果企业不在代理安全上花钱,我不知道未来5到10年它们还会在哪里花钱,”他说。
分享这篇文章: