产业与商业

Hush Security 完成 3000 万美元 A 轮融资,押注 AI Agent 身份治理

以色列初创公司 Hush Security 完成 3000 万美元 A 轮融资,Akamai 作为战略投资者加入,累计融资达 4100 万美元。公司重点发展针对 AI Agent、服务账户与其他非人类身份的集中治理平台,提供发现、即时权限(JIT)、审计与紧急停止等能力以应对代理规模化带来的安全与合规挑战。

Hush Security 完成 3000 万美元 A 轮融资,押注 AI Agent 身份治理

以色列初创公司 Hush Security 完成 3000 万美元 A 轮融资,Akamai 作为战略投资者加入,累计融资达 4100 万美元。公司重点发展针对 AI Agent、服务账户与其他非人类身份的集中治理平台,提供发现、即时权限(JIT)、审计与紧急停止等能力以应对代理规模化带来的安全与合规挑战。

以色列特拉维夫网络安全初创公司 Hush Security 于 2026 年 7 月 28 日宣布完成 3000 万美元 A 轮融资,Akamai Technologies 作为战略投资者加入,原有投资者 Battery Ventures 和 YL Ventures 继续参与。公司表示,本轮融资后累计融资额达到 4100 万美元。

Hush Security 的核心判断是,企业正在把越来越多的权限交给能够自主执行任务的软件,但现有的身份与访问管理体系,往往仍围绕人类用户和传统服务账户设计。随着 AI Agent 开始进入代码、云基础设施、客户支持和内部业务系统,企业面对的已不只是模型输出是否准确的问题,还包括代理“以谁的身份行动”、能够访问哪些资源,以及出错后能否及时停止。

从服务账户到 AI Agent 身份

Hush 表示,其平台面向企业的 AI Agent、服务账户、密钥和其他非人类身份,试图把这些对象纳入同一个身份治理控制面。对 AI Agent 而言,方案包括集中登记、取消长期有效凭证、在运行时授予范围受限的即时权限(JIT),并记录每一次操作;在需要时,管理员可以集中撤销权限或启动紧急停止机制。

公司在官方新闻稿中将这一流程概括为三个步骤:发现企业环境中实际存在的桌面助手、企业代理和自建代理,识别它们能够触及的 MCP、工具与资源;通过统一控制面完成注册、权限映射和策略管理;最后保留完整审计轨迹,以支持安全调查、合规和治理工作。

这类设计与传统“给应用分配一个长期密钥”的方式不同。长期凭证一旦泄露,攻击者可能在较长时间内持续使用;而 JIT 权限更强调在具体任务发生时、按范围和时长授予访问能力。不过,JIT 本身并不能替代权限设计、人工审批和运行时监控。如果代理被授予了过大的操作范围,短期权限仍可能造成严重影响。

企业代理数量增长带来的治理压力

Hush 在融资公告中引用 Gartner 的预测称,到 2028 年,一家平均规模的《财富》500 强企业可能运行超过 15 万个 AI Agent,而这一数字在前一年还不足 15 个。公司同时引用 Omdia 研究称,96% 的组织仍在使用并非为 AI Agent 设计的治理模型。

这些数字应被视为 Hush 对行业研究的转述,而不是本稿独立复测的统计结果。Gartner 在 2026 年 5 月发布的另一份公开分析中则强调,企业不应对所有 AI Agent 采用同一种治理方式。该机构建议根据代理的自主程度和访问范围划分治理等级:只读、提供建议、经批准后执行,以及在明确护栏内自主执行。Gartner 警告,如果企业无法区分“代理能做什么”和“代理被允许访问什么”,就可能出现治理不足或过度限制两种相反的失败模式。

Omdia 为 BeyondTrust 进行的研究则显示,受访组织平均同时推进 22 个不同的 AI Agent 项目;93% 的组织把 AI Agent 安全列为前五大优先事项,41% 将其列为最高优先事项。研究调查了北美 400 名 IT 和网络安全从业者,重点关注代理的采用、管理和身份安全。这些背景说明,Hush 所瞄准的并不是一个只存在于未来的细分问题,而是企业在试点扩张阶段已经开始面对的控制问题。

投资者看到的,不只是一个新产品市场

Akamai 首席战略官 Ramanath Iyer 在新闻稿中表示,AI Agent 正在推动互联网使用方式的下一次变化,而身份是许多企业尚未解决的关键层。Hush 首席执行官兼联合创始人 Micha Rave 则称,软件如今可以在没有人持续指挥的情况下,直接进入企业最敏感的系统,因此 AI Agent 需要严格的身份体系,而不只是 API 密钥。

Hush 的产品定位也反映出非人类身份管理与 AI Agent 治理正在逐渐合流。公司成立于 2024 年,并于 2025 年 9 月结束隐身状态;据 SecurityWeek 的报道,公司此前主要提供机器访问管理平台,融资后将进一步扩大工程和销售团队,尤其是在美国的业务团队,同时加强与企业 IAM 系统和 Agent 生态的集成,并拓展企业合作。

公司还披露,IT 基础设施服务商 Kyndryl 已在内部部署 Hush,并开始向企业客户转售相关产品。Hush 表示,目前已有更多《财富》500 强企业客户加入,但没有公开客户名单、合同规模、收入或部署数量。因此,“企业已大规模采用”的判断仍主要来自公司自身表述,不能等同于经过独立验证的市场份额数据。

权限控制正在成为代理进入生产系统的前提

近来的几起安全事件,使身份、审计和紧急停止从架构原则变成了现实风险。AIFlux 此前在对 Hugging Face 代理入侵事件的复盘中提到,自治代理一旦获得工具、凭证和长任务链,就可能在数日内持续执行大量动作,并从受控评测环境外溢到生产基础设施。另一起关于 AI 编程代理误操作生产数据库的事件,则进一步说明,将代理直接连接到真实系统时,最小授权、隔离和回滚机制不能被视为可选项;相关背景见AI 编程代理权限边界的报道

Hush 获得融资,说明资本市场正在押注一种“先建立控制层,再扩大代理使用”的企业路径。对客户而言,真正需要验证的并不是平台是否拥有“AI Agent 治理”这一标签,而是它能否完整发现影子代理,准确映射代理实际使用的工具与资源,在复杂工作流中实施最小权限,并在异常发生时提供足够快的停止、撤销和取证能力。

Hush 计划利用这笔资金扩大工程和销售团队,加快与企业身份和访问管理系统、企业 AI 平台及其他 Agent 生态的集成,并加强企业合作。随着代理从试验环境走向生产系统,身份治理可能会成为企业 AI 基础设施中越来越重要的一层;但这一市场最终能否形成稳定标准,仍取决于不同平台之间的兼容性、企业的实际部署规模,以及事故发生时这些控制机制能否真正发挥作用。

来源:Hush Security 官方新闻稿SecurityWeekGartnerOmdia/BeyondTrust 研究

不错过任何一条 AI 大事

订阅 AIFlux 早报,每天 3 分钟看懂产业动态。

相关阅读