Cyera同意以10亿美元收购Oasis Security,保护激增的AI代理
一笔10亿美元的收购交易为企业AI中最被忽视的风险之一赋予了具体数字:你部署的代理没有人类判断力,但确实拥有访问凭证。Cyera同意以10亿美元收购Oasis Security,正是为了解决这个问题。
Cyera同意以10亿美元收购Oasis Security,保护激增的AI代理
Cyera同意以10亿美元收购Oasis Security,保护激增的AI代理
一笔10亿美元的收购交易为企业AI中最被忽视的风险之一赋予了具体数字:你部署的代理没有人类判断力,但确实拥有访问凭证。Cyera同意以10亿美元收购Oasis Security,正是为了解决这个问题——这笔交易表明非人类身份安全不再是小众关注。对于在亚洲构建AI驱动产品的开发者和创始人来说,这是一个值得关注的警钟。
发生了什么
数据安全公司Cyera最近筹集了6亿美元,估值达120亿美元,于2026年7月28日宣布已签署意向书,同意以约10亿美元收购Oasis Security。该交易主要以现金支付,其余部分以Cyera股份支付,根据TechCrunch的报道。
成立于2022年的Oasis Security专门关注非人类身份——随着AI代理成为企业软件栈内的标准基础设施,这一类别的相关性急剧增加。Oasis解决的核心问题是:当AI代理需要访问数据库、调用API或与其他软件系统交互时,必须有某种机制对其进行身份验证、监控其行为并定义其允许执行的操作范围。传统的身份和访问管理(IAM)工具是为使用用户名和密码登录的人类设计的。它们并未为以机器速度运行的数千个自主代理而设计。
Oasis已从包括Accel、Craft Ventures和Cyberstarts在内的投资者筹集了约1.95亿美元。值得注意的是,Accel和Cyberstarts是Cyera的共同投资者——这种动态可能为交易的推进铺平了道路。这是Cyera今年的第三次收购,之前收购了Ryft(由Index Ventures支持)和Genie Security(收购时成立不到一年)。Cyera收购后的计划是将Oasis的技术整合到统一的身份和数据安全平台中。
TechCrunch的一个重要提示:尽管年经常性收入超过1.5亿美元,Cyera仍在亏损运营。该公司在其五年历史中总共筹集了约23亿美元的资金。Oasis 10亿美元的价格标签——主要以现金支付——是对Cyera明显相信即将大幅增长的市场的激进押注。
为什么这对亚洲很重要
亚洲企业AI采用曲线陡峭且加速。从新加坡的智慧国倡议到日本自动化其劳动力受限经济的推动,从韩国的AI投资计划到印度和东南亚涌现的AI原生初创公司浪潮——该地区正在大规模部署AI代理,通常速度快于治理和安全框架能够跟上的步伐。
Cyera-Oasis交易反映了亚洲企业已经遇到的结构性转变:当你向堆栈中添加更多AI代理时,你的攻击面以传统安全工具无法捕捉的方式增长。具有对客户数据库的读取访问权限、对CRM的写入访问权限以及触发出站API调用能力的AI代理不是用户——它是具有持久凭证且没有内置伦理推理的流程。如果该代理被破坏、配置错误或权限过度,影响范围可能是巨大的。
这在亚洲的金融科技和健康科技部门尤其相关,这些部门的监管环境(新加坡的MAS、印度的RBI、韩国的FSC)正在收紧数据治理要求,同时产品团队争相推出AI功能。"我们部署了AI代理"和"我们完全了解该代理在做什么以及它可以访问什么"之间的差距正是发生数据泄露的地方。
从AI原生开发平台的角度来看,Cyera-Oasis交易也表明了更广泛的趋势:围绕AI代理的基础设施层正在快速成熟。身份、可观测性、权限管理和非人类实体的审计跟踪正在成为基本要求——而不仅仅是锦上添花。今天构建基于代理的产品的亚洲初创公司需要从第一天就考虑这种架构,而不是在合规审计强制他们这样做后才进行安全改造。
估值数学也很有启发性。Oasis筹集了1.95亿美元,以约10亿美元的价格出售——大约是筹集资本总额的5倍回报。在对许多企业软件公司来说一直很严峻的融资环境中,这是一个强有力的信号,表明买家愿意为解决AI特定风险的安全能力支付显著溢价。
这对开发者意味着什么
如果你正在构建任何部署AI代理的东西——无论是自主客户支持系统、具有文件系统访问权限的编码助手、财务数据管道还是多代理编排层——Cyera-Oasis交易应该促使你审计当前的非人类身份管理方法。
该审计应涵盖以下内容:
- 凭证范围:系统中的每个AI代理是否只拥有完成其工作所需的最少权限,还是你为了更快地交付而给予了它广泛的访问权限?最小权限原则对代理的适用方式与对人类用户的适用方式相同。
- 凭证轮换:你的代理使用的API密钥和服务账户令牌是否定期轮换?静态、长期存在的凭证是主要的攻击向量。
- 行为监控:你是否能够看到你的代理在运行时实际在做什么?记录代理已运行的事实与记录它访问了什么数据、修改了什么以及进行了什么外部调用是不同的。
- 影响范围控制:如果系统中的一个代理被破坏,它能否横向移动到其他系统?代理之间的网络分段和权限边界很重要。
- 审计跟踪:对于受监管的行业,你能否生成代理执行的每个操作的完整、防篡改日志?这在许多亚洲司法管辖区是合规要求,而不仅仅是最佳实践。
大多数开发团队目前的实际情况是这些问题处理得不一致。平台团队的资深工程师可能对凭证管理有强烈的看法,但上周推出新AI功能的开发者可能已经将API密钥硬编码到环境变量中并继续进行。这种差距——安全意图与日常开发实践之间的差距——正是Oasis被构建来弥合的,也是Cyera押注10亿美元来系统化的。
对于在提供原生连接器和集成管理的平台之上构建的团队,还有一个相邻的问题