文章摘要
2026年美股网络安全板块行情亮眼,相关ETF及多只头部个股涨幅显著,业绩已兑现上涨逻辑。AI普及扩大企业攻击面,催生大量新增安全需求,推高企业安全预算,网安有望成为AI第三个实现规模化收入的应用领域。此前市场担忧大模型会替代网安,实际二者为竞合关系,大模型无法取代网安的入口数据优势与成熟执行体系,网安已成为AI落地的关键安全控制层。

2026年的美股市场上,网络安全板块成为了最亮眼的赛道之一。而就在半年前,市场还普遍担忧AI技术会对SaaS行业造成冲击,甚至挤压相关企业的生存空间。

年内,美股网络安全ETF CIBR上涨超过40%。个股表现更为亮眼,Fortinet涨幅达117.6%,Palo Alto Networks上涨107.9%,CrowdStrike更是接近翻倍,涨幅达到94.5%。

这一现象背后的核心原因清晰直白:AI加速渗透企业的同时,也带来了海量的安全隐患。Agent、API、机器身份的普及大幅扩大了企业的攻击面,而黑客也在借助AI快速挖掘漏洞、编写攻击脚本。这种双向的变化,让AI一方面压低了不少软件的价值,另一方面却推高了企业的安全预算。

如今,这一逻辑已经开始在企业业绩中兑现。最新财报季里,CrowdStrike和Okta的财报发布后股价分别暴涨20.5%和28.6%,Cloudflare、Netskope的涨幅也都超过10%。网安股的上涨逻辑,本质是AI催生的安全需求正在转化为真实的订单、ARR以及更高的增长预期。可以说,在编程开发和视频内容赛道之后,网络安全极有可能成为AI应用场景中第三个实现规模化收入的领域。

/ 01 /

新增ARR增长51%,创下历史记录

很多人可能对CrowdStrike不太熟悉,但两年前那场导致850万台Windows设备集体蓝屏的安全事故,想必不少人还有印象,而CrowdStrike正是当时事件的核心参与方。这家公司最初专注于终端安全防护,为企业员工电脑、服务器等设备提供安全保护,之后逐步拓展到身份安全、云安全、SIEM等多个安全领域。

今年第二季度,CrowdStrike实现营收14.7亿美元,同比增长26%。但真正推动其股价单日暴涨20%的,并非整体营收数据,而是新增订单的爆发式增长。

一季度时,CrowdStrike的净新增ARR为2.56亿美元,同比增长32%;到了二季度,这一数字直接跃升至3.33亿美元,同比增长51%,创下公司历史新高。期末ARR达到58.4亿美元,同比增长25%,较一季度的24%增速有所回升,公司还将全年净新增ARR增长指引上调了630个基点,目标达到34%。一家接近60亿美元ARR的成熟企业,新增ARR增速反而提速,这一现象格外值得关注。

那么,AI安全到底是如何转化为CrowdStrike的收入的?这一影响主要体现在两个方面。

第一类是AI带来的新增业务,企业开始单独花钱保护AI系统。

CrowdStrike的代表性产品AIDR,也就是AI检测与响应系统,能够帮助企业发现内部正在使用的AI工具、追踪数据流向AI模型的路径,以及防范敏感信息外泄。截至二季度末,AIDR的ARR环比增长接近3倍,虽然没有披露具体的绝对规模,但客户订单的信号更为直接。根据CrowdStrike Q2 FY2027财报电话会议披露,全球某顶级大型银行在一份价值八位数美元的Falcon Flex合同中采购了AIDR,用于获取AI使用的可见性并防止数据泄露。这意味着AI安全已经从最初的试用阶段和预算讨论阶段,进入了大型企业的正式采购流程。

第二类是AI扩容了原有业务的市场规模。

以身份安全为例,过去企业部署身份安全主要是为了防范员工账号被盗取,但随着AI Agent进入企业场景,情况变得更加复杂。一个AI Agent要真正为企业提供服务,需要像员工一样登录系统、调用数据库、访问文件,甚至操作CRM、ERP等业务系统。每一个AI Agent背后,都可能对应API密钥、服务账号和机器身份,企业部署的Agent越多,需要管理和保护的“数字身份”也就越多。这直接扩大了CrowdStrike身份安全的市场空间,二季度该业务的ARR达到5.85亿美元,同比增长约34%。

云安全领域也是同样的逻辑,当前绝大多数大模型的训练、推理以及AI应用都运行在云端,云安全的需求随之大幅上升,二季度CrowdStrike的云安全ARR超过9.05亿美元,同比增长29%。

除了需求增长之外,CrowdStrike的快速增长还与其独特的采购模式有关。2023年,公司推出了Falcon Flex灵活采购模式。与传统网络安全软件“一个产品对应一份预算”的销售模式不同,在Falcon Flex模式下,客户只需先承诺一笔总预算,之后就可以根据实际需求随时开启Falcon的不同功能模块,无需为每新增一款产品都重新走完漫长的审批和采购流程。

这种模式非常适配AI时代的需求——AI催生新需求的速度,已经远超企业传统采购流程的迭代速度。企业可能今天需要身份安全服务,几个月后又要增加AIDR和云安全防护,但传统采购流程无法同步跟上这种变化。依托这套模式,二季度Flex客户群的ARR达到22.9亿美元,同比增长101%,客户数量超过2900家,普通客户转型为Flex客户后,平均ARR提升超过40%。

整体来看,AIDR创造了新的AI安全预算,身份安全和云安全承接了AI带来的存量市场扩容,而Falcon Flex则将这些新增需求更快地转化为ARR。

/ 02 /

大模型为什么吃不掉网安?

CrowdStrike等网安企业的业绩,彻底打脸了上半年市场的担忧。今年2月,Anthropic推出Claude Code Security,可以直接扫描整个代码库、寻找高危漏洞并给出修复建议,消息发布后的首个交易日,网安股集体大跌,Tenable股价下跌11.85%,CrowdStrike和Zscaler也都下跌了约11%。当时市场普遍担心,当AI能够自主完成漏洞查找、代码审查和安全分析后,企业是否还需要花费高额成本采购专业的安全软件。

但半年过去,市场格局几乎反转。大部分头部网安企业股价重新创出年内新高,以HACK网络安全ETF前十大持仓为样本,年内平均涨幅达到57%,仅Zscaler出现下跌,这主要是受到高管频繁离职的影响。

那么问题来了,大模型为什么无法替代网安行业?核心原因有两点。

第一,入口价值。

Palo Alto、Fortinet等传统安全公司的产品形态各有不同,但有一个共同点:它们早已深度部署在企业的IT系统中,长期掌握着第一手的安全数据。以CrowdStrike为例,其最重要的入口是Falcon Sensor。企业采购CrowdStrike的服务后,会将这个轻量级程序安装在员工电脑、服务器等终端设备上,安装完成后,Sensor会在后台持续运行,记录设备上的进程启动、文件变化、账号登录和网络连接等行为。比如,当某个员工账号在凌晨突然登录服务器,随后启动异常程序、大量读取文件,并向陌生地址传输数据,CrowdStrike能够第一时间捕捉到这一完整行为链,再将数据回传到Falcon平台进行分析和判断。这也是传统安全公司在AI时代的重要优势之一:大模型固然可以负责分析和判断,但前提是必须先获取这些终端数据,而这种深度的落地部署能力,恰恰是模型开发公司所不擅长的。

第二,成熟的授权执行体系。

安全系统发现攻击只是第一步,更关键的是能够及时阻断攻击。隔离服务器、终止恶意进程、封禁账号、运行修复脚本,这些操作都属于生产环境中的高权限操作,一旦执行失误,可能直接导致业务中断。这就要求安全系统先明确权限边界,让每一次操作都在预设规则内完成;遇到高风险动作时,需要交由人工确认,并留下完整的审计记录用于事后追溯。

这也是OpenAI、Anthropic等模型公司直接进入企业安全领域的难点所在:它们不仅需要获取终端实时数据,还要获得隔离机器、终止进程等高风险操作的权限,同时还要补齐权限管理、审批流程、审计体系和治理框架。做到这一步,实际上等于重新搭建一套企业级安全平台,其成本可想而知。反观CrowdStrike,早已将这些能力整合进Falcon平台,权限、设备范围、响应策略和实际执行环节相互分离,AI可以参与判断,但最终只能在企业提前设定好的边界内行动。因此,“大模型会直接吃掉网安”的判断,如今看来过于简单了。

/ 03 /

总结

从当前的行业趋势来看,大模型和网安公司的关系更偏向竞合,而非简单的替代关系。

一方面,大模型正在快速接管安全领域的“脑力劳动”,漏洞分析、代码审查、告警研判等过去高度依赖安全专家的工作,如今都开始被AI模型替代。今年4月,CrowdStrike就将Claude Opus 4.7接入Falcon平台,用于漏洞发现和修复工作。

另一方面,AI模型越深入真实的生产环境,对传统安全体系的依赖反而越强。今年7月,OpenAI在测试Cyber模型时,原本被限制在隔离环境中的模型自行找到了漏洞,获得了互联网访问权限,随后又入侵了Hugging Face的真实系统。事故发生后,OpenAI邀请包括CrowdStrike在内的外部安全顾问参与调查。这一事件颇具象征意义:OpenAI正在为CrowdStrike提供更强大的“大脑”,而CrowdStrike则在帮助OpenAI管控这些越来越强大的AI系统。

这或许才是AI时代网安行业更真实的变化。过去,网安公司的核心价值很大一部分来源于“比其他厂商更擅长发现威胁”,但随着AI模型能力的不断提升,单纯的分析能力会越来越廉价。真正稀缺的资源开始向底层下沉,变成数据、权限和执行体系。网安公司的价值也随之向更深层次延伸,逐渐成为企业AI时代的“控制层”:一端连接越来越智能的AI模型,另一端连接真实的电脑、服务器、身份体系和云环境,既要将AI的能力融入企业业务,又要确保这些能力始终运行在企业可接受的安全边界内。

这正是CrowdStrike此轮股价上涨背后,市场真正开始定价的核心逻辑:AI让安全公司的部分基础能力变得更加廉价,但同时也让安全平台本身成为AI进入真实世界必须经过的一道关键闸门。

以上内容不代表本平台立场,仅供读者参考