
Glow 以 12 億美元估值出關:公司點管 AI coding agents 先至安全
Cursor、Claude Code、Codex 入公司,傳統防毒未必睇得明佢做緊咩
12 億美元估值只係開場
Glow 由隱形模式出關,一口氣公布 1.8 億美元 Series A 融資,估值去到 12 億美元,投資者包括 Sequoia Capital、Cyberstarts、Greenoaks 同 Redpoint Ventures。公司 2025 年成立,幾位創辦人分別做過 Meta、Snowflake 同 Claroty。不過,TechCrunch 報道亦講明 Glow 冇公開收入、客戶名稱同數目;付費客戶橫跨金融、醫療同零售,暫時都係公司自己提供嘅資料。個估值夠搶眼,產品實際擋到幾多事故先值得追。

圖片:Glow
防毒見到個程序,未必睇得明個 agent
傳統防毒同 EDR 擅長搵惡意檔案、可疑 process、異常網上連線同攻擊行為。AI coding agent 麻煩嘅地方係,佢好多時用緊合法工具做正常操作。讀 repository、開 terminal、裝 npm package、改設定、呼叫 API,再幫你 commit。每一步分開睇都可以好正常,但串埋一齊,就可能會將憑證寫入程式碼、將客戶資料傳去外部模型。甚至喺錯誤環境刪除資料。部分沿用傳統偵測方式嘅 EDR,未必掌握 prompt、工作目的同 agent 權限呢層 context,所以未必判斷到成件事合唔合理。

圖片:Glow
Shadow AI 已經由聊天工具變成執行權限
員工私下開 ChatGPT 問問題,舊式 shadow AI 風險主要係貼咗咩資料出去。Cursor、Claude Code、Codex 呢類工具再行多幾步,會直接掂 source code、terminal、雲端憑證同開發工具。開發者為咗少撳幾次確認,好容易長期批准某類指令,甚至開啟跳過權限模式。Anthropic 文件本身都提醒,略過權限只適合隔離 container 或 VM。公司只靠員工申報用緊邊款 AI,通常捉唔到私人帳戶、IDE extension、CLI 同偷偷加入嘅 MCP server。
MCP 同插件令供應鏈再闊一圈
MCP 可以幫 agent 接駁 GitHub、database、Slack 或內部系統,實用得嚟亦等於多咗一批有資料權限、可以收更新嘅程式。惡意 package、冒牌 MCP、日後變質嘅更新,全部都可能借 agent 自動安裝同執行。更棘手係 agent 會信工具回傳嘅文字,受污染嘅文件或 tool description,有機會誘使佢攞走資料,或者落額外指令。批准一次連線唔代表之後每個版本都可信,所以公司要記錄邊個裝咗咩、來源喺邊、攞到咩權限,同埋更新後行為有冇改。
Glow 想做 endpoint 上面嘅自動控制層
Glow 話自家平台會用專門 AI agents 持續盤點裝置、軟件同人員,再按公司政策評估風險,自動批准、移除或修正項目。Glow 產品頁亦主打找出 shadow AI、管住企業 AI 帳戶設定,同埋自動處理軟件風險。CEO Roi Tiger 向 TechCrunch 聲稱,平台曾阻止惡意 npm package 安裝、發現 agent 嘗試拉入可疑元件,亦搵到 EDR 冇正常運作嘅裝置。呢啲案例暫時冇獨立測試、誤報率或偵測率數據支持,未適合當成已證實成效。
CrowdStrike、Koi 同 Glow 各自企位唔同
CrowdStrike靠現有 Falcon sensor 同平台,覆蓋 endpoint、SaaS 同雲端,亦會盤點 AI app、agent、MCP server、IDE extension、prompt 同資料流,賣點係可接返企業原有保安系統。Koi集中管「所有可以安裝嘅嘢」,包括 package、extension、模型、MCP 同 agent,特別著重程式碼差異、擁有者轉變、更新渠道同供應鏈。Glow 個定位闊啲,想由資產盤點一路做到自然語言政策同自動執行;三者其實重疊得幾勁,暫時睇唔到 Glow 有公開數據證明明顯贏過對手。
公司應該先收窄 agent 嘅活動範圍
實際部署可以由受管理帳戶、工具白名單同統一 audit log 開始,再為 repository、production、database、憑證庫同 MCP 分開權限。coding agent 最好放入短命 container,用臨時 token,只准讀必要目錄;刪 production 資料、push 受保護分支、發佈版本同對外傳送資料呢類難以回復嘅動作,要保留真人確認。endpoint 平台只係控制面一格,雲端 agent、CI runner 同 SaaS 權限仍要靠身份管理、DLP、branch protection 同雲端 audit 補返。Glow 值唔值得用,下一步要睇獨立偵測數據、誤報率、部署方式同政策出錯時點樣回復。
參考來源
- TechCrunch — Glow emerges from stealth at $1.2B valuation to challenge endpoint security in the AI era — original report
- Glow Security — The Endpoint AI Company — Glow 官方產品頁,用嚟核對資產盤點、軟件控制、shadow AI 同自動執行等公司說法。
- Endpoint Security Firm Glow Launches With $180M in Funding at $1.2B Valuation — 同期保安業界報道,交叉核對融資額、投資者、管理層同產品定位。
- CrowdStrike Innovations Secure AI Agents and Govern Shadow AI — CrowdStrike 官方資料,用嚟比較 endpoint、SaaS、雲端、MCP 同資料流覆蓋。
- Koi Endpoint Security Platform — Koi 官方產品資料,用嚟比較 package、extension、MCP、更新渠道同供應鏈管控。
- Configure permissions — Claude Code Docs — Anthropic 官方權限文件,核對 coding agent 嘅指令批准、sandbox 同跳過權限風險。
本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。







