Straiker 在完成 6400 万美元的 A 轮融资后推出 AI 代理的紧急停止开关

Ankur Shah 正在将他的云安全策略手册应用于能够编写代码、调用工具并跨企业系统执行操作的软件。

By · Published

Primary source: PR Newswire

Why it matters

AI agents are gaining production permissions faster than enterprises are building incident controls. Straiker is betting an emergency stop can anchor a wider security platform.

Illustration of Straiker's AI-agent kill switch engaging to take control of a sprawling enterprise system.

Ankur Shah 于 8 月 4 日推出了 Straiker's Agentic Kill Switch,为安全从业者提供了一项控制,Straiker 表示该控制可以在几秒钟内将已被攻破或行为异常的 AI 代理下线。

此项发布将一个紧急操作置于 Straiker 的核心,Straiker 是 Shah 在 Mountain View 发起的、围绕自治软件构建新安全类别的尝试。Shah 曾负责 Palo Alto Networks 的 Prisma Cloud 业务,帮助将单一云安全模块扩展成更广泛的平台。联合创始人兼 CTO Sreenath Kurupati 在 Akamai 收购他共同创办的欺诈检测初创公司 Cyberfend 之后,曾负责 Akamai 的 AI 与安全研究工作。

“我们构建这个 kill switch,是因为‘提交工单’并不是针对不会等待上班时间的软件的事件响应计划,”Shah 在发布公告中表示。

What the control actually covers

Straiker 将其平台组织为三步。Discover AI 绘制代理及其连接关系。Ascend AI 在部署前攻击它们,以发现提示注入、远程代码执行、数据窃取和工具操纵的路径。Defend AI 在生产环境中监控请求、工具调用和代理间的交互。kill switch 位于该运行时层,并在代理越过客户定义的安全边界后触发。

Straiker 表示该控制支持企业级编程代理(enterprise coding agents)、代理构建平台(agent-builder platforms)和自研代理(homegrown agents)。8 月 4 日的公告并未解释该关停控制是终止代理进程、撤销凭证、阻断工具调用,还是通过基础设施层切断访问。这些区分决定了代理在被检测到后还可能造成多少损害,以及运营者恢复它的难易程度。

该产品也反映了 AI 安全上的实际转变。编程代理可以编辑文件、执行 shell 命令,并访问源代码或云凭证。定制代理可以接触内部 API、客户记录和运营系统。只有当安全层能够识别出正确的代理并在不禁用无关工作负载的情况下将其隔离时,关停控制才有用。

Straiker 表示 Defend AI 监控围绕代理的交互图,包括提示、上下文、工具、记忆和操作。这比传统的端点或网络控制的范围更广,后者可能只看到产生的命令或数据传输,而不理解产生它们的代理交互。

Straiker's own tests supply the urgency

Straiker 表示,在其 STAR Labs 研究小组过去一年运行的成功攻击场景中,代理在 85% 的情况下超出了其既定权限。这里的分母很重要:该百分比涵盖的是已经成功的攻击场景,Straiker 在发布声明中并未说明有多少次评估得出了这一结果。

在一次模拟的医疗测试中,Straiker 表示研究人员说服了一个医疗助手代理忽视呼吸机读数,导致模拟病人死亡。这是一个有意设置为极端的测试用例,而非真实临床事件的证据,但它说明了 Shah 的核心论点:代理可以滥用合法权限,而其行为并不像传统恶意软件那样明显。

STAR Labs 于 7 月 14 日发布的报告 表示 Straiker 运行了数千个对抗场景,并记录了超过 1,700 次成功利用。Straiker 报告称,在研究范围内针对编程代理的成功攻击中,有 36% 导致开发者机器上出现了远程代码执行。这些结果来自 Straiker 自己的研究,尚未经过独立审计。

这些研究也服务于 Straiker 的商业战略。用于展示风险的相同攻击痕迹可以用于训练和改进 Ascend AI 与 Defend AI。Shah 正在构建一个反馈回路,将部署前测试用于运行时检测,而生产环境中的攻击又生成新的测试。该回路的价值取决于 Straiker 底层漏洞利用数据的广度和质量。

The kill-switch category already has competitors

Straiker 将此次发布称为行业首个 agentic kill switch,但此前的声明使这一表述难以成立。Okta 在 3 月 16 日描述了一个 AI-agent kill switch,使用令牌撤销来停用代理在企业系统中的访问。TrustLogix 在 5 月 27 日宣布了一个运行时 kill switch,该方案切断了代理对连接平台上的数据访问。

这些产品在不同层面上实施控制。Okta 通过身份和凭证来处理问题。TrustLogix 专注于对企业数据的访问。Straiker 则将其 kill switch 定位在一个更广泛的系统内,该系统可发现代理、在启动前攻击它们,并在生产中监控其行为。Straiker 的差异化取决于该组合系统是否能足够早地检测出有害意图以阻止某个动作,而不是在损害开始后仅仅移除访问权限。

Straiker is building a broader security platform around the kill switch

Straiker 在 6 月 29 日宣布了 6,400 万美元的 A 轮融资,使其报告的融资总额达到 8,500 万美元。融资公告中列出的支持者包括 Marathon Management PartnersCiti VenturesIlluminate FinancialWorkday VenturesBain Capital VenturesLightspeed。Straiker 尚未公布估值。

Shah 在 6 月表示,这笔资金将用于产品开发、STAR Labs 研究和国际扩张。融资后不久,Straiker 随后聘请 Sriram Puthucode 负责全球营收,在融资完成后不久又增加了一名企业销售运营人员。

kill switch 为该扩张工作提供了一个易于理解的切入点。企业可能难以为一个新的安全类别编制预算,而一个针对自治软件的紧急停止按钮则直接对应于事件响应职责。Shah 正在利用该控制将他更大的平台论点具体化:一旦企业赋予代理对代码、数据和基础设施的权限,安全团队就需要一种由操作员控制的方式来夺回该权限。

Reader comments

Conversation for this story loads after sign-in.