软件供应链安全的十字路口:当AI“自己干了”,本土厂商如何破局?

首页 / 业界 / 资讯 /  正文
作者:安全419
来源:安全419
发布于:2周前
2026年8月,一则消息在网络安全行业引发震动——全球开源软件安全与合规治理的头部厂商Black Duck(百达科软件)正式宣布退出中国市场,中国子公司将于9月30日结业,超40名员工面临裁员。而就在一年多前,这家公司国内业务还走势良好、稳步增长。
这家成立于2002年、曾连续七年获评Gartner应用安全测试领域领导者的行业标杆,为何在业务稳步增长之际突然选择离场?更耐人寻味的是,几乎同期,Anthropic发布的Claude Code Security工具正在以AI之力“吞掉”传统代码安全扫描的市场——软件供应链安全这条赛道,正在经历一场前所未有的重构。有人退出,有人被并购,也有人正在AI浪潮中重新定义自己。



一、Black Duck退场:一个时代的终章,还是新周期的序曲?

Black Duck的撤离并非经营不善。据知情人士透露,其中国区业务近一年多走势良好。退出核心源于两大因素。
 
第一重压力来自本土化成本与收益的失衡。 百达科中国区业务虽稳步发展,但中国市场营收仅占其全球总业务的5%左右。随着国内软件产业加速自主可控,外资厂商要适配本土客户需求,必须投入大量针对性研发资源。在信创政策推动下,政府、金融、能源等关键行业对供应链安全的自主性要求越来越高,外资直营模式的适配成本正在指数级上升。
 
第二重压力来自AI行业变革的冲击。 AI编码技术快速普及后,不少客户开始借助AI工具替代传统应用安全软件的基础功能。即便Black Duck积极布局AI安全Agent产品,面对国内高度内卷的市场环境,盈利空间与发展潜力依然受限。
 
但Black Duck的退场,对国内供应链安全厂商而言并非单纯的“利好”。它揭示了一个更深层的行业真相:软件供应链安全的价值主张正在被AI重构——当大模型厂商开始“自己干”安全左移的工作,传统检测工具厂商的生存空间正在被急剧压缩。
 
二、AI的“双刃剑”:从“替代焦虑”到“能力放大器”
 
2026年初,Anthropic发布Claude Code Security,这款基于Claude Opus 4.6模型的代码安全扫描与修复工具,在开源代码库中发现了超过500个长期未被发现的漏洞。消息一出,不少传统开发安全厂商惊呼“要被替代了”。
 
挑战是真实存在的。 正如悬镜安全CEO子芽所言:“AI正在压缩传统工具的空间,尤其是那些只做‘发现问题’的产品。”当AI可以自动扫描漏洞、甚至生成修复代码时,单纯提供检测能力的厂商确实面临被“降维打击”的风险。
Claude Code Security的设计思路本身就在印证这一点——它不是基于规则匹配的传统扫描器,而是像人类安全研究员一样阅读和理解代码逻辑,聚焦数据流、理解组件交互。
 
但机遇同样不容忽视。 子芽进一步指出:“供应链安全的本质不是扫描,而是体系化治理。AI是能力放大器,不是替代者。 ”AI带来的不只是替代,更是能力边界的拓展——AI生成的代码是否安全?AI引入的开源组件是否存在漏洞?AI参与开发后的软件供应链如何管理?这些问题本身就是全新的安全课题,也是供应链安全厂商的新战场。
 
更关键的是,客户的需求正在升级。子芽观察到,客户已不再满足于“有没有漏洞”,而是关注“这个漏洞该不该修、什么时候修、怎么修”。开源组件、商业代码、AI生成代码、云原生依赖——数字供应链的形态已经远超传统SCA的定义。从“检测”走向“治理”,从“工具”走向“体系”,这才是AI时代供应链安全的真正命题。
 
与此同时,信创市场的刚性需求正在为本土厂商提供结构性红利。运营商、军工、金融等领域强监管政策落地,两部委考核、信创供应链审查、软件工厂等要求倒逼企业重视供应链安全。在自主可控的大趋势下,外资退场留下的市场空白,正等待着本土厂商填补。
 
三、岔路口:有人“嫁入豪门”,有人独行深耕
 
面对AI冲击与市场变局,软件供应链安全赛道的玩家们走上了截然不同的道路。
 
并购派:融入生态,借力突围
 
蜚语安全是这条路径的典型代表。这家成立于2019年、核心团队来自上海交通大学计算机系的厂商,专注于AI驱动的代码安全分析技术。2025年9月,蜚语科技完成并购交割,正式加入某头部互联网企业体系。并购带来的平台、场景和数据资源,有望加速其产品在更大规模场景中的应用落地。
 
酷德啄木鸟则选择了另一条“嫁入”之路。这家2013年成立、深耕SAST和SCA领域超过十年的老牌厂商,于2025年11月被开源中国(OSChina)全资收购。收购的逻辑很清晰——开源中国有平台、场景和数据,但缺少对代码深层语义的理解能力;而酷德啄木鸟在SAST、SCA领域积累超过十年,尤其在复杂业务逻辑理解方面有成熟的技术储备。整合后的Gitee CodePecker形成了从开源组件治理、自研代码审计到AI智能体研判的全链路DevSecOps能力。
并购路径的优势在于快速获取资源、融入生态,但代价是失去独立发展的自主性。
 
独立派:各有路径,各显其能
 
更多厂商选择了独立发展,但各自的认知与布局又截然不同。
 
悬镜安全:从“工具提供者”到“治理体系构建者”
 
悬镜安全是国内软件供应链安全领域的代表性厂商。面对AI浪潮,其核心战略是从“每单必争,规模化增长”走向“有质量的增长,经营导向”。
 
在技术路线上,悬镜安全提出了“以AI治理AI”的理念-。公司首创了基于“AI原生安全+DevSecOps敏捷安全+多模态SCA+AI供应链安全情报预警”技术的新一代AI数字供应链安全治理体系。在产品层面,悬镜构建了覆盖软件供应链关键环节的安全能力,同时保留并升级传统产品,形成“传统能力夯实+AI能力引领”的全栈布局。
 
2026年3月,悬镜正式推出问境AIST(AI Security Testing),基于原创多模态AIST技术,直击Agentic AI全生命周期过程中的原生安全风险,提供AI模型扫描、AI代码安全护栏、AI智能红队渗透与AI供应链安全情报预警等一体化能力。悬镜灵脉AI则聚焦AI代码安全,承载AI代码漏挖、AI代码护栏等能力。
 
悬镜的战略判断是:未来真正存活下来的厂商,必须从“工具提供者”进化为“治理体系构建者”。这一判断正得到市场验证——悬镜在2025年实现了首次年度盈利,大单客户持续增多。
 
海云安:最早拥抱AI,深耕信创
 
海云安是软件供应链安全赛道中最早拥抱AI的厂商之一。创始人谢朝海出身公安部第三研究所,2015年创立海云安,核心团队主要来自清华系。海云安的产品体系经历了三个发展阶段:第一个五年做产品和源代码检测;疫情三年探索高敏捷信创白盒,将产品对接到DevOps流水线上形成DevSecOps;近两年则全面拥抱AI大模型。
 
在AI布局上,海云安推出了开发者安全智能助手D10。D10以自研智乘AI大模型为底座,深度融合SAST静态安全检测、SCA软件组件分析核心技术,实现了代码安全检测、自动补全、AI降噪、AI一键生成修复代码、AI智能交互问答等功能。通过专业化模型微调,AI深度理解代码语义、安全逻辑与行业合规标准。D10已成功将安全检测误报率降低90%,在几十家用户中完成PoC,并有十几家用户正式下单。
 
在信创布局上,海云安尤为积极。其高敏捷信创白盒(SCAP)、高敏捷AI白盒(SCAP++)等产品在系统自身信创性、信创环境兼容性、信创检测能力三方面表现突出。海云安创始人明确表示,“公司十分看重信创这一机遇并积极布局”。
 
海云安的核心竞争力在于“真正的安全左移”——产品已左移到编码阶段,赋能每一位开发者,未来还将继续左移到需求设计阶段。
 
孝道科技(安全玻璃盒):保守主义者的“深挖洞、广积粮”

在AI浪潮席卷软件供应链安全赛道的当下,孝道科技的选择颇为独特——不追风口,不蹭概念,而是选择了一条“深挖数据底座、聚焦关键行业”的保守主义路径。
 
核心理念:不是需要更多安全软件,而是需要更安全的软件。 孝道科技创始人范丙华对AI的影响有着清醒的判断。在他看来,AI对安全行业的影响分为两个维度:AI自身的安全和AI赋能安全。对于前者,孝道科技选择不涉足——“AI自身安全会有很多公司去做,大模型公司能力肯定更强”;对于后者,范丙华认为当前行业普遍存在的“AI代码审计”“AI自动化渗透测试”更多是噱头——“要么效果不好,要么没有场景”。他进一步指出,代码审计场景中AI效果确实好,因为“所有的代码、上下文信息、依赖关系都很清楚”,但问题在于“算力这么紧张,谁会给你用AI代码审计?”至于通过互联网化做服务,“怎么可能把源代码通过互联网化来实现安全检测?”在他看来,这类AI应用“没有技术含量,能力依托于大模型,谁都可以做”,最终只会让各家“继续卷起来”。
 
战略选择:做“安全可信仓”,不做“AI外挂”。 基于这一判断,孝道科技的战略重心并非开发面向开发者的AI代码审计工具,而是深耕软件供应链安全的“能力底座与数据情报” 。公司将其70%左右的业务比重投入到两大方向:
 
第一,供应链安全能力底座与数据情报。这并非简单的漏洞库积累,而是包含了13大安全能力和八九种数据能力的复杂体系——从基于片段的代码同源分析、深度依赖性许可分析,到漏洞成因数据、投毒监测数据等。范丙华强调:“AI只是一个工具,它需要数据跟AI结合才有场景。只有行业性的数据和能力跟AI结合,才能解决行业场景。”
 
第二,安全可信中心仓。这是孝道科技从“检测”走向“治理”的核心载体——从源头净化开源软件供应链,对公共仓库组件进行统一纳管、安全检测和可信分发。其内置的组件健康度评估模型从活跃度、维护频率、社区贡献等维度综合评分,精准预警断供风险。中心仓与CI/CD流程深度集成,在构建时自动触发软件成分分析,生成符合国际标准的软件物料清单。
 
业务落地:聚焦关基行业,稳健经营。 在产品层面,孝道科技的“新一代数字化应用安全平台”深度融合IAST、SCA和RASP三大能力,采用“深度耦合与智能协同”架构,只需部署一个Agent即可实现三项能力。其供应链安全AI检测智能体与威胁情报平台在2025年网络安全“金帽子”评选中以总评分第一荣获年度优秀安全产品。
 
在客户选择上,孝道科技主动从内卷严重的金融、运营商市场转向电力能源、央国企、军工等关键基础设施行业。
在经营策略上,孝道科技表现出高度保守的财务纪律——“到现在为止,我依然留着一年以上的现金流”,在行业普遍亏损的大环境下显得尤为难得。
 
对信创的判断:早已布局,不刻意追逐。 对于被许多厂商视为重要机遇的信创市场,孝道科技的态度同样务实。范丙华认为,信创供应链安全与通用软件供应链安全“没有太大区别”,公司早在几年前就已在相关监管部委开展基于信创的供应链安全项目。关键在于“你要有足够的数据,以及数据的清洗能力、分析能力”——这些恰恰是孝道科技持续深耕的底层能力。
 
泛联新安:AI-Native重构,以“换道超车”破局
 
泛联新安是这条赛道上的新晋力量,但势头不容小觑。公司成立于2017年,是一家AI驱动的开发支撑类与验证EDA类基础软件企业,系国家级专精特新重点“小巨人”企业。核心研发人员多来自国防科技大学、清华大学、中国科学院等顶尖科研院校。现有员工300余人,已获得中国互联网投资基金、达晨财智、兴湘资本等国家产业资本的多轮战略投资。
 
在战略定位上,泛联新安走了一条与众不同的路——不纠结于在传统赛道上追赶,而是直接用AI重构产品线,以新一代技术架构参与竞争。
 
全栈产品体系覆盖开发全链路。 经多年积累,泛联新安已构建起覆盖软件质量测试、软件安全测试、数字IC验证、智能开发四大方向的20余款产品矩阵。全系产品均获自主可控证书及多项国际国内认证,已在航空、航天、汽车、工控、船舶、轨道交通等关键领域,为数百家顶级企业用户提供从代码到系统的可信保障。具体而言:
 
软件安全测试产品线覆盖白盒测试、灰盒测试、黑盒测试全栈能力。其中,CodeSense源代码缺陷深度分析平台支持C、C++、Java、Python等十多种语言;BinSearch二进制代码同源分析平台是国内目前非常成熟的软件成分分析工具;UniSCA软件供应链安全管理平台则基于完全自主知识产权,实现供应链安全的三大核心价值。

模糊测试产品线包括PTFuzz协议模糊测试平台(支持250多种协议)和XFuzz软件智能模糊测试平台(专为C/C++源码及二进制程序设计),已在军工、轨道交通、金融等领域积累了大量头部客户。
 
钟馗智能漏挖平台是一款面向企业工程化检测的AI自动漏洞挖掘平台,针对Web、API、二进制、源代码等多种目标类型设计了专属智能化工作流。
 
网络安全测试一体化平台则参照军工产品网络安全试验规范,实现对代码安全审计、成分分析、漏洞扫描挖掘等工具的调度与管理。
 
核心创新:Omni Security代码漏洞扫描智能体。 2026年5月,泛联新安发布Omni Security,由泛联新安与复旦白泽联合研发。其核心思路是SAST与AI的智能协同——SAST负责把代码翻译成精确的程序元数据,AI负责在元数据之上做语义级漏洞推理。这一设计的出发点,是对纯AI审计局限性的清醒认知。泛联新安在产品资料中明确指出:纯AI审计在真实代码场景下“不是最优解,至少可预见的时间内还不是”。原因在于,纯AI模型虽然擅长理解代码语义、识别业务规则,但“看不见完整调用链、精确数据流、上下文超限的代码”;而SAST则擅长“精确、可复现、廉价”的规则化分析,但“看不见业务语义、用户意图、状态机一致性”。两套技术的边界刚好互补——“各自的盲区,正好是对方的舒适区”。
 
两大核心业务方向,聚焦工业场景。 2025年12月,泛联新安完成新一轮融资。融资后公司将聚焦两大核心业务方向:一是打造基于AI与程序分析技术的新一代开发支撑工具链,推动国家关键领域实现高水平国产替代;二是在智能制造领域推出专属的研发大模型与智能体系统。达晨财智在投资后表示:“该战略已经超越简单‘工具增强’,为智能制造企业构建了AI增强测试工具、研发大模型和智能体、模型训练服务的一体化解决方案。”
 
四、结语:淘汰的不是厂商,而是旧的能力模型
 
Black Duck的退出,Claude Code Security的冲击,并购潮与独立潮的交织——这些现象背后有一个共同的底层逻辑:软件供应链安全的价值链条正在被AI重新分配。
 
传统模式下,厂商的价值在于“发现问题”——扫描代码、检测漏洞、识别风险组件。但当AI可以自动完成这些工作,甚至做得更快更便宜时,这部分价值正在被快速稀释。
 
新的价值在哪里?在“治理”——如何将安全内嵌到研发流程中?如何让漏洞从“被发现”到“被修复”形成闭环?如何在AI生成代码的时代确保供应链的可信与可控?正如Anthropic在发布Claude Code Security时所言:“我们预计,在不久的将来,世界上相当大一部分代码将由AI扫描,因为模型在发现长期隐藏的漏洞和安全问题方面已经变得非常有效。”但这不意味着传统安全厂商的终结——Claude Code Security的设计本身也承认了这一点,它被定位为“补充,不是替代”。
 
从这个角度看,Black Duck的退场并非意味着市场的萎缩,恰恰相反——国内软件供应链安全的市场需求持续旺盛。只是游戏规则变了:不再是“谁的工具更准”,而是“谁的体系更能帮客户解决问题”。
 
对于本土厂商而言,自主可控的政策红利是机遇,AI的颠覆性变革是挑战,而能否从“工具思维”转向“治理思维”,才是决定生死的关键。正如悬镜安全CEO子芽所言:“把握未来市场的核心不是技术标新立异,而是从检测走向治理,从工具走向体系。”
 
孝道科技范丙华则给出了另一种视角:“安全这个事情,你不让用户看到真正的见效性的东西,或者让他眼前一亮的东西,其实我们还是在内卷。”在他看来,软件供应链安全属于关键基础设施行业,军工、央国企、电力能源的项目周期都很长,与其追逐短期的AI概念,不如沉淀数据、深耕场景——“做专做精”,让AI真正成为安全能力的底座,而非表面的噱头。
 
泛联新安则提供了另一种可能性:SAST与AI的深度协同。Omni Security的设计哲学是让确定性为推理兜底,用语义理解填补规则盲区——不是在传统工具上叠加AI功能,而是让两套技术体系深度耦合,各自发挥最擅长的部分。
淘汰的从来不是某一类厂商,而是那些固守旧能力模型的从业者。AI时代,供应链安全的终局远未到来,但方向已经逐渐清晰。