文章总结: 本文分析AI大模型如何抹平网络安全细分赛道能力边界。需求端甲方从买单品转向买体系,供给端AI平权使技术护城河贬值。护城河正从技术独有转向数据与场景积累。创业公司出路包括做引擎被集成、卖效果、出海及抓AI原生新品类。行业正从能力稀缺进入效果稀缺时代。
综合评分: 85
文章分类: 安全建设,解决方案,AI安全,安全运营
当AI抹平安全能力边界 细分赛道的护城河还剩多少?
原创
安全419
安全419
安全419
2026年9月28日 17:30
四川
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
过去几个月,安全419在与厂商和甲方的交流中反复听到两个看似不相关的说法。一个来自甲方:某大型金融机构的安全团队坦言,公司历年采购的安全产品已接近数百款,告警互不相通、控制台各自为政,”我们缺的不是能力,是把这些能力收敛起来的体系”。另一个来自乙方:一位细分赛道的创业者说,最近一年最直观的感受是竞标桌上陌生面孔变多了——一些从未做过这个方向的厂商突然出现在名单里,理由出奇一致:”有了大模型,我们也可以干了。”
两个说法拼在一起,指向的是同一件事:当AI大模型开始引领网络安全产业的变革,以往碎片化的各细分安全赛道,正在出现明显的能力融合。需求端不再满足于单点能力,供给端的能力差异又在快速收窄。于是那个残酷的问题浮出水面:以往各细分赛道的领跑者,还能继续保住自己的独特优势吗?
一、需求端:数百款产品之后,甲方要的是”收敛”
融合的第一推手,来自需求侧的疲劳。
Gartner在2024年对162家大型企业的调研显示,这些企业平均运行着45款网络安全工具;52%的高管把”复杂性”列为安全运营的最大障碍。工具越买越多,效果却没有线性增长——相反,告警割裂、数据孤岛、人员疲于在不同控制台之间切换,成了行业的普遍痛感。
于是”平台化”从概念变成了采购动作。Gartner的调研显示,62%的企业正在积极整合安全供应商,另有36%计划在未来三年内启动整合;Gartner同时预测,到一定周期内,将有75%的组织用安全平台替代”各品类买最强单品”的碎片化采购模式。国际上,CrowdStrike与Palo Alto Networks两大平台厂商的竞争路径颇具代表性:前者以Threat Graph数据底座承载亿级事件关联分析,2026财年ARR达到52.5亿美元;后者以”大一统数据湖”推动XSIAM等平台产品,NGS ARR超过63亿美元。平台厂商的叙事是统一的:把端点、网络、身份、云的数据放进同一个湖里,AI才有发挥价值的土壤。
国内的演进路径略有不同,但方向一致。《中国信息安全》杂志2026年第1期的产业分析指出,防火墙、WAF、IPS等传统单品已陷入高采购量、低热度的存量竞争,技术同质化与价格内卷持续削弱增长动能;与此同时,头部厂商集中度持续上升,前五大厂商合计市场份额已超过30%,运营商与云服务商深度参与,推动”网络+安全+云”一体化交付。
这意味着什么?意味着客户市场正在从”买能力”转向”买体系”。一个已经部署了数百款安全产品的大型甲方,缺的不是再多买一款新的单品,而是一套能把防御能力收敛为可运营体系的管理框架。当采购逻辑从单品最优转向体系最优,细分赛道的天花板,就不再由单品的技术高度决定,而由它在体系中的位置决定。
二、供给端:”有了AI,我也可以干了”
融合的第二推手,来自供给侧的能力平权。
RSAC 2026上,”卖工具”与”卖防护效果”的路线之争成为全场焦点。与会者反复讨论的一个判断是:AI辅助编程的普及,使单纯的软件功能极易被对手快速复刻并推出同质化产品——软件本身已不再是稳固的护城河。红杉资本的报告甚至给出了一个夸张的比例:AI时代,软件上每投入1美元,就有6美元流向相关服务;a16z则给出了更直接的二元抉择——传统厂商要么进化为AI平台,要么进化为直接交付防护能力的AI驱动服务。更有观察者指出,多智能体AI产品能够同时处理跨品类的多种任务,EDR、防火墙、SIEM、CSPM这些界限分明的”产品桶”正在失效,甚至有声音质疑Gartner魔力象限这类传统厂商映射工具是否还有存在的必要。
这并非危言耸听。翻开国内厂商过去两年的产品发布史,”大模型军备竞赛”清晰可见:深信服的安全GPT在2025年实战攻防演练中交出防守启用率95.8%、流量检出率95.7%的成绩单;奇安信以Q-GPT安全大脑强调AI增强的纵深防御;绿盟科技推出风云卫大模型并切入AI TRiSM;启明星辰首创大模型应用防火墙;微步在线、安恒信息、天融信等几乎每家头部厂商都拥有自己的安全大模型。功能列表正在趋同——智能告警降噪、自动研判、自然语言交互、AI生成处置报告,你有的我也要有,而且”上线周期”以季度计。
需要说明的是,能力边界模糊是真,宣传泡沫同样是真。Gartner已明确警告”AI washing”(AI洗白)现象——部分厂商夸大AI的自主能力,建议买家小步试点、验证后再付费。但即便挤掉水分,趋势本身依然成立:AI确实把许多细分赛道赖以立身的”能力门槛”拉低了,尤其是那些以规则、特征、模型调优为核心壁垒的领域。
三、分赛道检验:领跑者的护城河还剩多少?
问题落到具体赛道,答案并不整齐。
先看AI驱动型的”老领跑者”——它恰恰是AI平权冲击最直观的注脚。国内某以检测起家的安全厂商,算得上最早把AI系统性引入威胁检测的厂商之一:2016年成立,核心团队出自清华大学实验室与头部安全厂商,2018年便“自建了80个机柜的人工智能超算中心”,此后又发布了自研安全大模型。在”AI驱动安全”还是稀缺标签的年代,这套叙事为它赢得了资本与客户的关注。但在AI平权时代,这个故事正在失去解释力。
首先是标签的贬值。当深信服、奇安信们纷纷把安全大模型变成标配,”最早用AI”就不再构成差异化——事实上,其创始人早在2023年的一轮融资沟通中就已坦承,公司所在的威胁检测市场”竞争都很激烈,内卷严重”,头部大厂依靠市场销售能力合计拿走了接近一半的份额。
其次是技术叙事与商业化落地之间的落差:从公开报道可查的融资信息看,其最近一轮公开融资停留在2023年10月的近亿元B轮,此后再无新的融资披露;据公开工商年报,其2025年社保参保人数仅39人——尽管该口径只统计其法人主体的参保员工,未必等同于实际团队规模,但与”安全大脑提供商”的宏大叙事放在一起看,体量差距依然肉眼可见。再者,支撑先发优势的那些标杆数字——检测准确率、告警降噪比——均为厂商自报口径,缺乏第三方验证;当”效果可验证”取代”能力可演示”成为新的竞争维度,没有公证处的领先,说服力正在持续缩水。
把这三点放在一起,结论并不留情面:在能力被平权的时代,先发者的”标签优势”贬值速度,比技术本身的迭代速度更快。这家厂商并非做得比同行差,而是它赖以立身的差异化坐标——”我们最早用AI”——正在被整个行业平均化。其战略重心从”威胁检测产品商”转向”安全大脑提供商”,与其说是进攻,不如说是一次防守:把单点优势嵌入更大的运营体系,本质上是承认单品叙事已不足以支撑增长与估值。
据安全419观察,这家公司身上有着行业里大多数技术创业公司的通病:只擅长技术这一单点能力,创始团队几乎所有筹码都押在研发侧,成立至今始终没有组建起一支强有力的商务团队。技术叙事讲得再圆,落不进客户的预算表,就只是论文和PPT。产品要靠人卖出去,方案要靠人交付下去,客户关系要靠人一年一年经营起来——这些”不那么技术”的活,恰恰是商业落地的主干道。商务能力的缺位是硬伤,商业落地承压,几乎是必然结果。这也解释了为什么一家手握先发技术与数据积累的公司,会在AI平权的大潮里率先显出疲态——它输的不是技术,是组织。
再看数据安全、供应链安全、攻击面管理这些前几年的明星赛道。它们的共同特点是:需求由合规与事件双轮驱动,曾经集中涌现了一批创业公司。而今天的格局是,大厂正在”顺手”进场。最直接的证据来自攻击面管理:绿盟科技凭借CTEM+XDR体系在IDC《中国AI赋能的攻击面管理(ASM)市场份额》报告中排名第一——注意,ASM曾是典型的新兴赛道创业窗口,如今份额榜首是一家上市十余年的老牌厂商。创业公司中仍有坚持者,如国内最早布局攻击面管理的某企业,作为唯一连续三年进入Gartner中国ASM和入侵攻击模拟(BAS)代表厂商名单的公司,2025年6月完成数千万元B+轮融资——但”最早”标签的含金量,需要用持续融资和标杆客户反复续命。供应链安全赛道同样如此:当SBOM、SCA能力被开发平台、云厂商以原生组件的形式集成进交付流水线,独立厂商的价值空间就被挤压到了”更深的左移治理”和”全链路韧性”这些大厂暂时顾不上啃的硬骨头上。
把几个赛道放在一起,可以得出一个中间结论:单点能力的”存在性”正在被AI抹平,能力的”质量差”虽依然存在,但维系它的成本在急剧上升,而兑现它的窗口在收窄。护城河的形态正在迁移——从”我独有这项技术”,迁移到”我在这个场景拥有的数据、标注积累、误报/漏报的调优经验和交付验证闭环”。技术可以被AI平权,数据沉淀和场景知识不能被提示词复制——但前提是,创业公司要活到完成这场迁移的那一天。从这类先发厂商的现状看,迁移的速度未必赶得上平权的速度:多数细分赛道的创业公司,还没来得及把”技术先发”兑换成”数据与场景壁垒”,就已经先被大厂的AI平权和大客户预算收紧两头夹住。
四、创业厂商的出路在哪里?
能力融合不等于创业公司的末路,但它确实重新分配了生存策略。结合行业现状,至少有四条路径正在被验证。
第一,做”引擎”而不是”产品”,主动被集成。细分能力的价值不再体现在独立成盒,而体现在嵌入大平台的体系之中。把最难啃的那段技术做深,以引擎、组件、SDK的形态进入头部厂商的供应链,是技术型公司现实的活法。产业分析也印证了这一趋势:部分具备独特技术能力的初创公司被头部厂商战略收购,更多体现为能力互补与生态协同,而非简单淘汰。对创始人而言,”被收购”不再意味着失败叙事,而可能是一条体面的退出通道。
第二,从卖工具转向卖效果,拥抱托管与运营。当软件功能趋于同质化,客户真正付费的对象变成了”安全结果”。RSAC 2026上的讨论显示,直接交付”防护效果”的商业模式正在跑通——安全运营托管服务(MSS)、智能体SOC、”发现-修复-验证-重复”的持续自动化闭环,都在把产品能力转化为可计量的结果。对贴近客户、理解行业Know-how的中小厂商而言,服务化反而可能是比拼研发军备更公平的战场。
第三,出海寻找第二曲线。《中国信息安全》的产业分析指出,头部民企正加速出海寻找第二曲线,而中小厂商或深耕细分、或并购整合。东南亚、中东等市场的安全建设阶段滞后于国内,国内验证过的产品和打法存在时间差红利。对于在细分赛道被国内价格战消耗的创业公司,出海是一个值得认真测算的选项。
第四,抓住AI原生的新品类窗口。讽刺的是,AI在抹平旧赛道边界的同时,也在开出新赛道:AI系统自身的安全(提示注入、数据投毒、智能体行为治理)、大模型应用防火墙、AI TRiSM、面向非人类身份的安全管控——这些品类尚未形成固化的竞争格局,领跑者尚未就位。旧赛道上的追赶者,完全可以成为新赛道上的定义者。
写在最后
回到开头的问题:细分赛道的领跑者,还能保持独特优势吗?
答案取决于把”优势”定义在哪里。如果优势指的是”独家拥有某项技术能力”,那么在AI平权的大背景下,这类优势的半衰期正在快速缩短,Gartner关于平台替代碎片化采购的预测大概率会持续兑现。但如果优势指的是”在特定场景中无可替代的数据积累、工程化质量和客户信任”,那么护城河依然存在——只是它需要被重新挖一遍,而且要比以前挖得更深。
更准确的表述也许是:行业正在从”能力稀缺”进入”效果稀缺”。过去,谁能做出一个别人做不出的功能,谁就赢;现在,谁能让安全能力真正产生可验证的效果,谁才赢。收敛是确定的,分化同样是确定的——收敛的是能力的形态,分化的是效果的成色。
对于所有安全企业,无论规模大小,这场变革的入场券是同一个:放下对”单品神话”的路径依赖,把AI当作重构防御体系和商业模式的底层变量,而不是贴在新产品上的新标签。概念可以有热度,但技术需要有沉淀——这句话,在2026年比以往任何时候都更像是行业的分水岭。
END
✦
推荐阅读
✦
粉丝福利群开放啦
加安全419好友进群
红包/书籍/礼品等不定期派送
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全419 安全419
安全419《当AI抹平安全能力边界 细分赛道的护城河还剩多少?》