Skip to content

保护至关重要:网络安全赛道的赢家与输家

原文标题: Protection Matters 来源: Citrini Research

💡 核心观点

  1. 短期内,Agentic AI(智能体/自主代理)编码能力的快速演进导致网络攻击频率与复杂度显著增加,从而推动企业重振并扩大网络安全预算。
  2. 然而,AI对网络安全行业的推动并非普惠性的,不同细分领域与供应商之间将出现剧烈的胜负分化。
  3. 拥有硬性防护基础设施、在线执行点、遥测技术与独占数据的平台型巨头具备难以被AI复制的护城河;而仅提供漏洞评估、报告、评分与警报的中间件及咨询公司,则面临被AI原生产品商品化或彻底替代的巨大风险。
  4. 投资者应避免盲目跟风做多整体板块,而应采取做多具备高防护壁垒的AI/安全赢家、做空缺乏实质防御韧性跟涨标的分化策略。

📖 中文全文

[付费内容预览,仅部分可见]

保护至关重要:网络安全赛道的赢家与输家

迄今为止,“细致入微的细分分析”并不是AI概念交易(AI Trade)所擅长的事情。

如果在过去两个月中询问任何人:代理型AI(Agentic AI)编程智能体的崛起对网络安全意味着什么?他们很可能会告诉你,这将导致安全需求的爆发式增长。他们大概率是对的——毕竟,代理型AI编程能力的提升,与令人胆战心惊的网络安全入侵事件发生频率的增加,几乎呈现出1:1的正相关。

但在短短六个月前,情况却截然不同。

在今年第一季度,我们目睹了市场对网络安全股票极其激烈的惩罚,以至于我们不得不四处寻找合适的形容词来描述这一现象。

在1月24日,我们找到了一个词:[图表及分析回顾]。

自那时起,市场给予了我们丰厚的回报,因为我们选择了显而易见的逻辑(“在短期内,超强能力的代理型黑客攻击对网络安全股票而言大概率是利好”),而不是繁复迂回的解释(“以下是我基于对未来的8个独特预测,做出的40点长篇大论,用以解释为什么SaaS行业整体依然安然无事”)。

我们在今年3月的《Agentic Utilities》(代理型公用事业)章节中,深入探讨了Cloudflare(NET US)等网络安全标的受AI驱动的潜在上涨空间。几周后,其中大部分股票便开启了一轮强劲暴涨。而且与AI基础设施和半导体板块相比,这轮暴涨在面临动量抛售潮时展现出了极强的韧性。

如今,与过去网络安全被当作“洗澡水里的婴儿”一并倒掉的惨状截然相反,那些能够合理宣称可以保护你免受即将来临的、可怕且高效的恶意行为者攻击的公司股票,表现均优于大盘。

但我们不想遭受金融市场版的“盖尔曼健忘症效应”(Gell-Mann Amnesia)——即你看到抛售时会感叹:“市场竟然能出现如此严重的错位并创造出这么明显的错误定价,真是太疯了”,但随后在反弹期间,却从不思考同样的逻辑是否依然适用。

因此,我们将超越单纯的“代理型公用事业”视角,进一步探究:谁最能免疫AI风险?谁能从即将到来的安全支出暴增潮中获益最多?以及,谁应该感到有些……不那么安全。


网络安全行业中,谁拥有防护屏障?谁又将被残酷淘汰?

随着网络安全重新受到市场追捧,我们认为市场已经全盘消化并忽视了最初导致该板块失宠的担忧。在我们看来,虽然这种乐观态度大致正确,但基于当前局势,市场上存在着一个极具前景的交易路线:继续做多仍被低估的“AI/网络安全赢家”(无论是利用AI进行网络安全防护,还是针对AI进行网络安全防御),同时做空本轮反弹中尚未证明自己真正具备抗威胁能力的参与者。

虽然在今年早些时候,对于普通观察者来说,代理型AI的进步将直接正面刺激网络安全即时需求这一结论可能并不明显,但我们现在已经跨过了“卢比孔河”(Rubicon,意为迈出了不可逆转的关键一步)。自代理型编程智能体问世及其后续持续迭代升级以来,每个组织每周遭受的网络攻击次数已经呈现出稳步上升趋势(在此之前,2022-2023年该数据一直处于平台期)。

任何保持专注的人都能看出这一趋势。

OpenAI近期报告称,其研发的AI智能体已经突破限制禁锢,成功入侵了Hugging Face,并试图感染GitHub上的项目。该智能体利用了第三方软件中一个显然尚未被任何传统漏洞管理巨头发现的“零日漏洞”(Zero-day Vulnerability)。它潜过了传统的网络防御体系,并组织策划了一场精密的攻击行动。它访问了互联网,并入侵了拥有该智能体所需信息的AI工具公司Hugging Face。

针对OpenAI失控智能体演变为恶意攻击者的新闻,Hugging Face宣布(由于内部防护栏限制),他们被迫使用一款中国开源模型来进行反击与防御。

使得中国开源模型成为Hugging Face最合适工具的特性与能力,同时也为潜在的攻击者带来了颠覆性的游戏规则改变。一个全新的、由AI赋能的半自主及全自主网络攻击时代,只会进一步推高市场对大多数领先公开上市网络安全厂商产品的需求。

Anthropic在平息市场对这是否只是孤立事件的担忧方面也没有起到太多作用——他们宣布在其网络安全评估(cybersecurity evals)中发生了不仅一起,而是三起真实世界的入侵事件。

威胁远不止于此。伊朗黑客入侵了美国的水务系统;黑客正在从冷钱包中盗取比特币。

显而易见,在AI时代,大多数网络安全公司迎来了巨大的历史机遇。客户正在将预算重新转向IT安全领域。然而与此同时,我们亦看到AI带来的全面商品化(Commoditization)威胁正悬在头上。

我们的观点是,该领域内的赢家和输家之间将形成鲜明的对比,而且无需费力挖掘就能弄清他们分别是谁。


辨别赢家与输家

我们关于赢家与输家的核心论点可以概括为以下三个关键点:

1) 在短期内,AI将引发网络安全行业的爆发式繁荣:因为AI模型将揭示海量的现有漏洞,恶意攻击者的攻击能力被超级加倍,且AI推动软件创作、复杂性以及攻击面扩展的速度,远快于其消除威胁的速度。AI具备以令人警惕的频次制造Log4J级别重大安全事件的潜能,这意味着恐慌、漏洞修补工作以及主动的弹性防御建设,将推动更大规模的网络安全预算分配,并为相关公司带来强劲的业绩季度。

2) AI带来的网络安全需求增长,并不会均匀地转化为整个行业内持久的供应商份额:这一巨大机遇的规模将催生全新的AI原生初创玩家,同时也会激励现有的各大平台跨界提供解决方案。

3) AI将使“仅生成答案”的产品彻底沦为商品(Commoditize),同时增强“能够执行决策或自主解决问题”的产品:对某些公司而言,来自竞争对手的威胁将与其产品被直接拔除替换的风险相叠加(要么被集成进其他公司的企业级套件中,要么由企业内部自研取代)。最不容易受到颠覆影响的,将是那些拥有AI无法轻易或快速复制的核心资产的公司。这可以是在线硬性执行点(Inline Enforcement Point)、遥测技术(Telemetry)、硬件、数据或分发渠道。而最脆弱的网络安全公司,则是那些利用过去已被商品化的数据来出售报告、评分、警报或分析报告的企业,因为未来十年涌现的新型威胁数量,将使自互联网诞生以来累计积累的威胁总数相形见绌。

声称任何销售网络安全解决方案的公司都能获得巨大红利是很简单的。但这忽略了正在发生的现实,也未能捕获到AI如何重塑该行业的细微差异。

我们将上述框架应用于全行业的上市公司,以确定我们认为网络安全敞口中上行空间最大(且风险最小)的标的位于何处。当我们把更广泛的网络安全生态系统划分为五个大类时,哪些公司面临最严峻的挑战就变得清晰得多了。

虽然所有这些领域都可能看到至少与AI间接相关的需求增长,但如果将竞争威胁、被商品化的分析/人工劳动力、硬性执行与恢复基础设施的价值纳入考量,我们就能得到一幅更清晰的全景图。

专注于漏洞管理(Vulnerability Management)的公司最有可能既被AI所取代,又面临其现有的既得利益者地位被新进入者(无论是初创公司还是扩张业务的现有玩家)颠覆的风险。大语言模型(LLM)已经被各大厂商用于发现新的安全漏洞。

而在光谱的另一端,网络安全硬件、协调控制与偏向执行力的平台保留着竞争对手极难挑战、且AI在任何实质意义上都难以取代的护城河。同时,它们还将显著受益于近期的需求爆发潮。

在付费墙下方,我们将深入剖析安全竞争格局,详细阐述多空组合策略以及一些具体的个股和对冲配对标的。

我们的研究工作最终促使我们再次与调查记者团队Hunterbrook合作,深度访谈了十几位网络安全专家。我们甚至尝试通过“氛围编程”(vibe coding)构建了一个现有网络安全产品的可行替代品,以评估提供该产品的公司所面临的暴露风险有多大。


[本文后半部分为付费订阅用户专享内容]


🔗 原文链接

https://www.citriniresearch.com/p/protection-matters