大模型赛道的焦虑已经从能力不够,全面转向了不敢放权。
银行、医院和政企客户不敢大面积投产自主Agent,症结从来不是模型做不完任务,而是没人敢为系统出格后的财务与法律后果签字。2026年9月15日,由Anthropic首位产品员工Rune Kvist与前METR运营负责人Rajiv Dattani创立的AIUC宣布完成4000万美元A轮融资,由Ribbit Capital领投、First Harmonic参投,加上此前Nat Friedman领投的种子轮,累计融资达到5500万美元。不过在媒体广泛报道融资当天,AIUC官方网站团队页面上显示的公开融资额依然停留在1500万美元种子轮,信息披露动作明显慢了半拍。
拿网络安全图纸造AI准生证
AIUC联合了约250名企业安全负责人,仿照传统IT合规标杆SOC 2,推出了名为AIUC-1的行业认证体系。企业级软件要卖给大公司,过去必须出具SOC 2报告;但SOC 2只管服务器加密、运维权限和入职背景调查,对大模型的提示词注入、动态工具调用和越狱幻觉一筹莫展。
AIUC-1将测试划分为数据与隐私、安全、安全保障、可靠性、问责制、社会风险6个核心领域,认证有效期仅为12个月,并强制要求通过者至少每季度接受一次对抗重测。测试由自动化Agent发起约5000项破坏性模拟,最终由人工审计员核验并生成约100页的评估报告。
这套标准迅速拉来了一批头部标杆。法律AI平台Harvey在2026年7月30日通过认证,完成了涵盖12个法律风险类别的3063次评估,其中专门针对幻觉的测试占比高达65%。代码生成工具Cursor则于2026年8月12日通关,重点覆盖隐藏提示词注入、代码默认安全、MCP协议安全及运行时沙箱等12个维度。此外,Lovable与Cursor通过了第三方合规审计机构Schellman的独立审计,成为首批获认证的代码Agent。语音领域的ElevenLabs在经历14个风险类别、共5835项对抗模拟后,不仅拿下首个语音AI认证,还顺势拿到了业内首例AI Agent保险保单。
卖认证只是由头,核保精算才是底牌
许多人把AIUC当作又一家做大模型评测的安全SaaS,但这个判断忽略了它名字里的关键一词——Underwriting(承保与核保)。
联合创始人Rajiv Dattani此前是麦肯锡的保险合伙人。这家公司的底色不是纯粹的代码安全检测,而是保险精算。技术公司很难单纯靠卖测试报告形成真正的商业护城河,但如果手里握着主流Agent在几千次攻击下的失效概率分布,就能率先建立起失控责任险的定价权。
安全测试给的是心理安慰,承保合约卖的才是风险兜底。
传统的网络安全险面对动态Agent完全失效,因为没有人能算清一个拥有数据库写权限的助手会在什么时候下错一条指令。AIUC先帮Cursor和Harvey做高强度审计,再引入传统审计机构Schellman与Coalfire,表面上是在帮Agent厂商拿到政企采购的准入通宝,深层是在给各大保险财团充当技术核保网关。ElevenLabs拿到证书随即获得首例保险,直接印证了这套商业逻辑。
- 结论.AIUC做的不是安全工具,而是给企业采购决策者提供合法免责流程的精算中介。
刻舟求剑的静态防线
这套商业故事跑得极快,但技术骨架上埋着显而易见的结构性漏洞。
首当其冲的是既当裁判又当运动员。AIUC自身拟定AIUC-1规范,认可第三方审计机构,但最核心的数千项破坏性测试用例却由其技术平台独家掌控。行业缺乏外部监管机制来校准这些测试用例的难度与有效性,发证机构天然存在放水以扩大客户群的商业冲动。
更根本的矛盾在于静态测试与动态系统的错位。天下武功唯快不破,大模型应用的环境变化以天为计。AIUC-1的认证结论严格绑定在特定的软件版本、提示词编排和接口边界内。一旦企业客户为Agent挂载了私有知识库、接入新的MCP插件,或者调整了系统提示词,几个月前做的那份100页报告就瞬间失去了防护效力。
- 风险.2026年9月开发者社区指出,AIUC-1标准目前仅将防篡改日志记录与独立可验证性列为可选补充项,一旦Agent在生产环境中越权调用产生灾难,事后追责与复盘可能直接陷入无据可查的死局。
企业安全负责人买一份认证,更多是为了应付合规审计与采购内控,求的是出了事有章可循、有险可赔。指望靠一张有效期的静态合格证彻底驯服不可预测的自主智能,无异于在沙滩上立规矩,潮水一涨,旧痕皆平。
