Armadin拿到2.555亿美元:持续红队的难题,是让攻击模拟停在正确的位置

Armadin拿到2.555亿美元:持续红队的难题,是让攻击模拟停在正确的位置独立信息海报(示意)

企业做一次渗透测试,拿到报告,排期修复。下次测试可能在数月以后。其间账号权限会变,云服务会增加,旧配置也可能重新出现。Armadin要解决的正是这种间隔:用自主Agent持续模拟攻击者,把零散弱点串成可能走通的攻击路径。10月1日公布的2.555亿美元B轮融资,让这个方向受到关注;但比融资额更值得企业琢磨的是:如果红队变成一直运行的软件,谁允许它试、它能试到哪一步、发现问题后又怎样停下来?

一笔融资,与一个还需要验证的产品命题

Armadin拿到2.555亿美元:持续红队的难题,是让攻击模拟停在正确的位置独立信息海报(示意)

按照10月3日AI日报的记载,Armadin于10月1日宣布完成2.555亿美元B轮融资,由Andreessen Horowitz与Accel共同领投;估值超过25亿美元,总融资额达到4.45亿美元。公司由Mandiant创始人Kevin Mandia创办,计划用自主Agent持续模拟攻击者,而不是只在一年中做几次人工渗透测试。

这笔钱说明资本愿意下注,但产品在具体企业网络里能做到什么,仍要靠试点验证。对采购方,采购方应检查它能否指出真实可利用的路径、减少安全团队追查无效告警的时间,并控制演练风险。若最终只产生一份更长的漏洞清单,持续运行带来的可能是持续疲劳。

融资消息常让人急着推断网络安全行业的下一轮洗牌。这里不妨慢一点。连续攻击模拟并不是把传统扫描器加上聊天框;它要求系统在受到环境反馈后调整下一步,也要求安全团队分辨“理论上可以”与“在授权条件下已验证”。这两件事一旦混起来,报告会很热闹,修复优先级却仍排不出来。

为什么漏洞表格不等于攻击路径

漏洞扫描器擅长列出可疑软件版本、暴露服务和错误配置。问题是,一个被标为严重的漏洞,可能隔着好几道访问控制,攻击者触不到;一个看似普通的权限配置,和泄露的凭据、错误的信任关系连起来,却可能让攻击者进入更敏感的系统。人工红队能尝试串联这些条件,但人力和时间有限,很难一直重做。

Armadin在日报中的产品设想,是让大量Agent反复尝试将漏洞、身份与配置缺陷连成可利用的路径。报告里的“路径”应写清起点、经过的权限和系统、在哪一步拿到新能力,以及终点能接触哪些资产。缺少中间证据,仅凭模型生成一段貌似合理的攻击叙述,不足以证明风险存在。

企业拿到结果时,可以反过来问:路径中的每一步能否复现?证据是在测试环境获得,还是直接碰了生产系统?若取消其中一个权限,路径会不会中断?修复建议对应的是哪道控制,而非笼统地“加强安全意识”?这些问题有些不酷,却决定测试结果能不能进入工程排期。

也不是每条能走通的路径都该立刻排第一。先看终点资产是否重要、攻击者从哪里起步、利用过程需要什么前提,再看控制是否已有告警。风险排序需要业务上下文。Agent可以帮忙找路径,却不认识所有业务系统之间的真实责任与损失边界。

“持续”意味着攻击面和授权范围都在变化

传统项目有开始和结束日期,双方谈好目标网段、时间窗口与禁用动作。持续运行的软件需要把这些约定变成可执行的配置。今天允许测试的资产,明天可能转移给别的团队;新上线的服务并不自动等于可以触碰;公司收购一套环境,也不表示原授权覆盖它。授权范围如果只写在采购合同里,而不进入运行系统,自动化会把管理疏漏放大。

因此测试系统首先要识别资产所属与授权状态。进入新网段、新云账号或新业务租户之前,必须有明确的纳入流程;超出范围,就停止,而不是让Agent“探索看看”。敏感生产系统还需要更细的动作限制:允许读取配置不代表允许修改,允许模拟登录不代表允许反复触发风控,允许验证外连不代表可以传出真实客户数据。

安全团队可能还需要“暂停键”。重大故障期间停止主动测试,发布窗口降低探测频率,某个关键业务出现异常便回滚或停止后续动作。若平台不能快速回答“现在哪些Agent正在对哪些资产做什么”,它本身就成了值班团队的负担。

持续并非无休止地把同一条路径跑一遍。修复后应重新验证;环境没变时可以降低重复尝试的频率;新身份、新配置或新暴露面出现,再重点检查有关路径。这样才可能让安全团队看到变化,而不是每天收到一批改了时间戳的旧问题。

权限清单应当能回答一次具体的事故追问:周六凌晨这组测试动作是谁批准的,哪个任务发起,为什么碰到了那台机器?若答案得翻好几个系统才找得到,就先别扩大测试范围。连续运行要求连续可追责,不是把年度授权复制粘贴为“永久有效”。尤其是测试供应商接入企业环境时,客户要能独立暂停任务、查看执行记录,并在合作结束时撤销全部凭据。多加这几个看似笨重的环节,通常比事后解释一次越界更省力。

攻击模拟系统自己也是高权限系统

为了验证攻击路径,平台可能需要接触资产清单、测试账号、网络位置、配置数据以及执行工具的能力。这些材料凑在一起,本来就是防守方最敏感的一部分。日报已提醒:能自主规划并运行攻击工具的平台必须严格隔离,否则会成为新的风险面。

隔离不只是放到一台单独的机器上。需要区分控制平面与执行平面,给不同任务发短时、限范围的凭据,限制网络出口,记录工具调用与结果。执行器能拿到的权限越少,平台某个环节出错时影响就越可控。测试账号到期后撤销,保存的证据按敏感级别管理,日志不要为了“可观察”就收集一份完整的机密副本。

另一个容易被忽略的风险是目标环境的内容会反过来影响Agent。攻击模拟时,它可能读到网页、仓库文件、工单甚至系统提示;其中的文本未必可信。若把目标内容当成操作指令,原本为测试配置的Agent可能改道执行不在授权范围内的动作。执行工具应只接受来自可信控制面的计划约束,来自被测环境的文字要当数据,而非新的权限声明。

如果验证某条路径需要真正访问敏感数据,可以设计替代证据,例如受控标记、测试账户或只证明访问权限存在的最小操作。红队要证明“能做到”,不等于必须把整份数据复制出来。证明强度和操作风险之间,没有一条适合所有系统的统一线;双方必须先谈清楚。

Agent swarm不能替代人判断什么值得测

多个Agent并行,适合从不同入口试探、根据失败结果换思路。它可能提高覆盖速度,也可能把重复请求和噪声一起放大。安全团队看到的“十条攻击路径”,也许共享同一个根因:一组过宽的权限。把十条都当成独立发现,数字好看,实际修复工单却会重复。

人仍要做几件不适合轻易交出的事。第一,划定目标和不可触碰的业务边界。第二,判断发现是否能复现,是否有明确的利用前提。第三,和系统负责人商量修复窗口;某个权限看似多余,可能撑着夜间批处理,不先摸清依赖就关掉,事故来得比攻击更快。

平台值得自动化的,是侦察、尝试、验证和修复后复测这类可记录的操作。日报将其概括为持续运行的Agent攻击模拟。不要因此推论它已经能自动理解企业的全部业务关系,或保证找出所有攻击链。未知资产、被遗漏的日志、脆弱的生产服务,都会限制它的结论。再聪明的系统,也只能在被允许且能够观察的范围内测试。

如何给持续红队算一笔不自欺的账

企业常拿“比人工红队便宜多少”做第一道采购题。但两者做的并不完全相同。一次人工红队可能关注业务逻辑、组织协作和特定对手行为;持续平台则更适合追踪环境变化、反复验证可描述的技术路径。合理的比较对象,是平台让哪些问题更早暴露、让修复验证少等了多久,而不是把报告页数除以订阅费。

可以从一小块资产试运行:选一组归属明确、可回滚、已有扫描结果的系统;事先列好不允许的动作和停机联系人。试点期间让平台提供每条路径的起点、步骤、证据、权限使用和停止条件,再请熟悉该系统的安全人员复核。若团队花大量时间排除幻觉路径,节省的扫描人力就可能被复核工作吞掉。

衡量效果时,别只看“发现数量”。看看确认有效的路径比例、重复告警比例、修复后复测是否能稳定复现、从资产变化到发现的时间,以及测试对业务造成的误报或负载。还有一项不太好看的指标:平台自身发生越权尝试时,边界有没有挡住、能否迅速定位原因。这恰恰是持续系统该交出的答卷。

与现有漏洞管理系统对接,也不能简单灌入更多工单。最好让多个现象归并到一项可修复的根因,保留路径证据和受影响资产;修复后能自动回看原路径,证明确已中断。否则安全团队只是从定期清理一堆告警,变成每天清理一堆告警。

看起来“走通”的路径,证据等级可能不同

持续红队的报告里,最好把推测、受控验证和完整复现分开。扫描到一个存在缺陷的服务,只能说有入口线索;拿测试账号成功跨过一层权限,说明局部路径成立;获得被授权的目标资产访问证据,才更接近完整复现。三种情况都值得处理,但不能在报表里用同一种红色圆点表示。

有些关键系统不允许主动尝试到最后一步。安全团队可以接受受控证据,再由系统负责人核查末段配置。此时报告应直说“最后一步未执行”,而不是推演出一个像真实入侵记录的结果。证据的边界写得越清楚,修复团队越可能信任平台。反过来,平台若为了证明自己有效而不断提高攻击强度,先遭殃的可能是正在运行的业务。

存证方式也有讲究。截图或大量原始数据看着直观,却可能把被测系统的机密搬进另一套系统。比较稳妥的做法是记录必要的时间、资产标识、测试身份、工具动作和脱敏结果,并限定谁能回看详细证据。若需要保留更敏感的内容,应有独立审批和到期删除规则。红队的工作是缩小企业暴露面,不能顺手再造一个信息集中点。

从发现到修复,最难的是交接

Agent发现路径后,工单通常要跨几支团队:一个团队维护身份,另一个负责云配置,业务负责人决定停机窗口。攻击路径穿过这些边界,修复责任却不一定能自动分派。报告应明确哪一个控制点最能切断路径,并允许负责人补充约束,例如某个权限暂时不能收回,那就先在入口加限制或加强监测。

复测也需要约定时间。如果团队改了权限,平台马上重跑却读到缓存,可能误报“修复无效”;若只在季度末复测,持续测试的价值又被拖没了。让修复人员看得懂证据,约好变更生效后的复核窗口,保留未解决的残余风险,比单纯增加Agent数量更贴近企业真实的安全工作。

防守Agent也需要接受同样的审查

企业正把Agent接入知识库、代码仓库和业务系统。一个能自主调用工具的防守平台,未来或许能更快发现这些新身份带来的风险;但它自己同样是一个需要治理的Agent系统。给它什么身份、它可读取什么、何时撤权、怎样追溯动作,不能因为它的用途是“安全”就降低标准。

Armadin这一轮融资把持续攻击模拟推到聚光灯下。是否值得买,最后仍取决于一个朴素的结果:安全人员能否凭它给出的证据,更快修掉那些真的能被串起来的弱点,同时确信测试没有越界。先让一条路径在限定范围内被验证、被修复、再被复测,比听一场关于“自主攻防时代”的演讲更有说服力。

来源与口径

本文依据《AI技术每日分析》2026年10月3日第(四)节扩写,融资额、估值、领投方、创始人与产品定位均沿用日报,不另行核验。日报所列来源:Armadin|Investors Back Armadin Platform Strategy with New Round of Funding;Reuters|AI cybersecurity startup Armadin valued at over $2.5 billion after new funding round。文中试点、架构与风险控制是对企业实施方式的分析和建议,并非Armadin已公布的产品功能清单。

选题来源:AI技术每日分析·四

分享到