
Armadin gọi 255,5 triệu USD: pentest định kỳ gặp đối thủ chạy liên tục

Ngày 1/10/2026, Armadin công bố vòng Series B trị giá 255,5 triệu USD do Andreessen Horowitz (a16z) và Accel đồng dẫn dắt, nâng tổng vốn huy động lên 445 triệu USD và đưa định giá công ty vượt 2,5 tỷ USD. Bain Capital Ventures và Redpoint tham gia với tư cách nhà đầu tư mới; 8VC, Ballistic Ventures, Google Ventures, In-Q-Tel, Kleiner Perkins và Menlo Ventures tiếp tục góp vốn. Armadin dự định dùng khoản đầu tư để mở rộng nền tảng bảo mật dùng tác nhân AI, năng lực nghiên cứu, đào tạo và hoạt động tiếp cận thị trường.
TechCrunch ghi nhận vòng vốn mới đến khoảng sáu tháng sau đợt gọi vốn trước đó của startup do Kevin Mandia, người sáng lập Mandiant, dẫn dắt. Armadin đang phát triển các nhóm tác nhân tìm cách nối nhiều điểm yếu thành một đường tấn công có thể khai thác. Đó là lý do mô hình này được đặt cạnh pentest định kỳ: một hệ thống có thể thay đổi trong khoảng thời gian giữa hai lần kiểm thử, còn tác nhân được thiết kế để tiếp tục tìm và xác minh đường đi mới.
Vì sao nhà đầu tư đặt cược vào Armadin
Trong luận điểm đầu tư của a16z, David George và Stephenie Zhang nêu Armadin Red là bước đầu của nền tảng, giới thiệu đội ngũ gồm Kevin Mandia, Travis Lanham, Evan Peña và David Slater, đồng thời viết: “The best defense is a good red team.” Mandia từng sáng lập Mandiant; ba thành viên còn lại có kinh nghiệm xây dựng sản phẩm bảo mật tại Google và làm việc với nhóm red team của Mandiant. Với quỹ đầu tư, kinh nghiệm ấy là cơ sở để tin rằng nhóm có thể kết hợp chuyên môn tấn công với kỹ thuật AI.
Khoản vốn lớn phản ánh một giả thuyết kinh doanh rõ ràng: khách hàng có thể cần biết đường xâm nhập nào tồn tại trong môi trường hiện tại thường xuyên hơn nhịp kiểm thử theo hợp đồng từng đợt. Một báo cáo pentest vẫn có giá trị, nhưng phạm vi và thời điểm của nó được chốt trước khi công việc bắt đầu. Nếu ứng dụng mới được triển khai, quyền của một tài khoản thay đổi hoặc cấu hình đám mây được sửa sau đó, một phần kết luận cũ có thể cần được kiểm tra lại.
Armadin muốn biến hoạt động kiểm tra ấy thành một phần thường trực của quy trình bảo mật. Để khoản chi thường xuyên có cơ sở, kết quả cần giúp đội bảo mật quyết định nên sửa mắt xích nào trước, thay vì chỉ tạo thêm phát hiện phải phân loại. Đây là luận điểm về giá trị sản phẩm và nhu cầu khách hàng, chưa phải số liệu độc lập cho thấy Armadin Red phát hiện được bao nhiêu đường tấn công trong môi trường thực tế.
Armadin Red tìm đường đi thay vì chỉ đếm điểm yếu
Theo mô tả sản phẩm được công bố, các tác nhân của Armadin Red lập kế hoạch và điều chỉnh cách tiếp cận qua tài sản bên ngoài, ứng dụng, danh tính, tài nguyên đám mây và mạng nội bộ. Đầu ra mà nền tảng hướng tới là chuỗi tấn công đã được xác minh: điểm bắt đầu có thể tiếp cận, điều kiện để khai thác và phạm vi hệ thống có thể bị ảnh hưởng. Mô tả này giải thích sản phẩm định làm gì; nó không tự chứng minh mức độ tự chủ hay độ chính xác của tác nhân.
Khác biệt quan trọng là quan hệ giữa các phát hiện. Một điểm yếu có thể được xếp mức nghiêm trọng thấp khi đứng riêng, nhưng trở nên đáng chú ý nếu nó mở đường tới một danh tính có quyền truy cập rộng hơn. Ngược lại, một cảnh báo nghe có vẻ nghiêm trọng có thể khó khai thác trong điều kiện của hệ thống cụ thể. Tìm được chuỗi có thể thực hiện giúp nhóm phòng thủ tập trung vào đường đi và tài sản bị ảnh hưởng, thay vì chỉ sắp xếp một danh sách theo điểm số.
Việc xác minh cũng tạo ra yêu cầu khó hơn cho sản phẩm. Tác nhân phải có đủ quyền để thử đường đi trong phạm vi được cho phép, nhưng hành động thử nghiệm cần tránh gây tác động ngoài dự kiến lên hệ thống vận hành. Kết quả hữu ích phải lưu được bằng chứng về các bước đã thực hiện và điều kiện khiến chuỗi tấn công thành công. Nếu thiếu những thông tin ấy, đội bảo mật khó phân biệt một khả năng được suy luận với một đường đi đã thực sự được kiểm chứng.
Pentest định kỳ và kiểm thử liên tục khác nhau ở đâu
Máy quét lỗ hổng thường phát hiện từng vấn đề riêng, chẳng hạn phần mềm cần vá, cấu hình sai hoặc dịch vụ lộ ra ngoài. Pentest đi xa hơn: người kiểm thử thử khai thác trong một phạm vi đã thỏa thuận để chỉ ra điều kẻ tấn công có thể làm. Cả hai đều cung cấp thông tin có ích, nhưng kết quả của một đợt pentest gắn với thời gian, quyền truy cập và hệ thống được chọn cho đợt đó.
Mô hình Armadin đề xuất thay đổi nhịp kiểm tra. Khi tác nhân tiếp tục quan sát bề mặt tấn công và thử các chuỗi mới, phát hiện có thể bám sát hơn những thay đổi vừa xảy ra trong ứng dụng, tài khoản hoặc hạ tầng. Lợi thế này chỉ có ý nghĩa nếu mỗi lần thử vẫn nằm trong phạm vi cho phép và cho ra bằng chứng đủ rõ để con người đánh giá. Tần suất cao tự nó không khiến một phát hiện đáng tin hơn.
Kiểm thử liên tục cũng không khiến chuyên gia pentest biến mất khỏi bài toán. Con người vẫn cần đặt giới hạn cho chiến dịch, xem xét tác động của hành động thử nghiệm và quyết định cách xử lý rủi ro trong bối cảnh kinh doanh. Điểm cạnh tranh trực tiếp nằm ở phần việc lặp lại giữa các đợt đánh giá: liệu tác nhân có thể phát hiện một đường xâm nhập mới và kiểm tra lại nó sau khi đội bảo mật sửa lỗi hay không.
Khoản vốn sẽ được thử thách ở quy trình của khách hàng
Đối với bên mua, chuyển từ hợp đồng pentest theo đợt sang nền tảng chạy liên tục đòi hỏi duy trì quyền truy cập, phạm vi được phép thử và người chịu trách nhiệm khi hệ thống thay đổi. Một tài khoản mới, ứng dụng mới hoặc tài sản chuyển sang môi trường khác có thể làm thay đổi cả đường tấn công lẫn giới hạn của chiến dịch. Giá trị của kết quả vì thế gắn với khả năng cập nhật phạm vi và ghi lại chính xác tác nhân đã làm gì.
Bằng chứng sau khắc phục là phép thử quan trọng khác. Nếu một mắt xích bị sửa, lần kiểm tra tiếp theo cần cho thấy đường đi cũ đã bị chặn hay tác nhân vẫn tìm được lối khác. Thông tin đó giúp khách hàng đánh giá công việc sửa chữa bằng kết quả cụ thể. Nó cũng quyết định liệu các chiến dịch lặp lại có giảm việc phân loại cảnh báo cho đội bảo mật hay chỉ chuyển khối lượng công việc sang một loại báo cáo mới.
Armadin có vốn để mở rộng nền tảng và đưa cách kiểm thử này tới nhiều tổ chức hơn. Điều khách hàng cần thấy tiếp theo là kết quả vận hành trong phạm vi được cấp phép: đường tấn công nào đã được xác minh, bằng chứng có đủ để xử lý hay không và điều gì xảy ra khi thử lại sau khắc phục. Những dữ liệu ấy sẽ quyết định kiểm thử liên tục chiếm vị trí nào bên cạnh pentest theo đợt trong ngân sách bảo mật.
Đọc thêm:
Bài viết liên quan


Hai SOC cùng bị chiếm domain, chỉ một bên phát hiện: công cụ không phải khác biệt

Pay-i thành Ascerta, gọi 18 triệu USD để đo AI có thật sự sinh lời

a16z lập quỹ 1,1 tỷ USD: Nút thắt AI chuyển từ phần mềm sang hạ tầng

a16z rót 1,1 tỷ USD vào “Machine Age”: nút thắt AI chuyển xuống hạ tầng

Anthropic đưa Accenture vào kiểm định AI, mỗi bên cam kết ít nhất 1 tỷ USD
Đăng ký bản tin
Nhận tin Web3, AI và tiền mã hóa mới nhất ngay trong hộp thư.