如果只看品类,Sublime Security像是一个很“旧”的生意:企业邮件安全。
但它最近的增长信号并不旧。WSJ报道,这家公司在2025年10月完成1.5亿美元Series C;在此之前,它已经在2024年4月完成2000万美元Series A、2024年12月完成6000万美元Series B。Business Insider则称,Sublime过去一年客户数翻了4倍,并新增Elastic、Benteler、SentinelOne等企业客户。
这不是一个“AI又做了一个安全工具”的故事。
更准确地说,Sublime踩中的是一个老赛道的结构性变化:当生成式AI让攻击者更容易写出像真人、像同事、像供应商的邮件,传统邮件安全里那套黑盒过滤、统一规则、排队等厂商更新的机制,就开始不够用了。
Sublime的启发在于,它没有把AI包装成一个泛泛的“安全助手”。它把AI拆成安全团队能理解、能审批、能追责的岗位:Autonomous Security Analyst和Autonomous Detection Engineer。
它卖的不是“AI替你判断邮件危险不危险”,而是“AI帮你把邮件安全变成可解释、可回测、可部署的检测工程系统”。
旧市场为什么突然有新窗口
邮件安全一直是企业安全预算里的基础品类。大公司通常已经有Microsoft、Google、Proofpoint、Mimecast或其他安全网关,按理说很难再被创业公司切开。
但AI改变了攻击者的成本结构。
过去,很多钓鱼邮件可以靠粗糙语言、奇怪格式、明显链接和批量发送特征识别。现在,攻击者可以更便宜地生成本地化语言、更自然的上下文、更像真实供应商或内部员工的邮件。WSJ在报道Sublime融资时提到,生成式AI正在提高网络犯罪者制作可信、个性化攻击的能力;同文还提到BEC在FBI报告中造成数十亿美元级损失。
学术研究也解释了为什么单一静态防线越来越难。2024年一篇关于企业钓鱼邮件基础设施的论文分析了跨企业的大规模钓鱼邮件数据,发现大量钓鱼邮件会来自Amazon、Microsoft等高信誉网络,意味着只靠静态黑名单很难解决问题。
这给Sublime留下了空间。
它不是说“我比大厂更懂邮箱”,而是在说:每个组织收到的攻击、业务上下文、误报容忍度和供应商关系都不同,所以邮件安全不能只靠一个中心化厂商给所有客户推同一套规则。
官网把这个问题说得很直接:传统检测模型给每个客户同样的盲点,更新需要数周或数月;Sublime要做的是让检测覆盖按客户环境自适应,在数小时内生成新防御。
这里的商业化关键是:老赛道不是没有预算,而是旧产品形态正在失效。
Sublime卖的不是过滤器,而是检测工程
很多AI安全产品容易停在“发现风险”这一层。风险被发现以后,安全团队还要问几个现实问题:
- 为什么这个判断可信?
- 误报怎么办?
- 规则能不能回测?
- 能不能先审批再上线?
- 审计时能不能解释谁做了什么?
Sublime的产品化很聪明:它把这些问题前置进产品。
Sublime官网把产品定义为“agentic email security”,强调平台部署一组专门AI agents,自动阻止定向攻击,同时减少安全团队忙活。它具体拆出两个角色:
第一个是ASA,Autonomous Security Analyst。它处理用户上报邮件,帮助清理abuse mailbox,把安全分析师从重复分拣里解放出来。
第二个是ADÉ,Autonomous Detection Engineer。它为新威胁主动编写、回测检测规则,并把结果交给人一键审批。
这两个命名非常值得产品经理注意。
它们不是“聊天机器人”“AI助手”“智能Agent”这种泛称,而是直接对应安全团队里的真实岗位和真实工作。安全团队不是买一个抽象模型,而是在买“上报邮件分拣能力”和“检测工程能力”。
这就是Sublime比很多AI工具更像产品的地方:它把模型能力翻译成组织岗位、流程节点和审批动作。
高风险B2B里,证据比答案更值钱
邮件安全不是内容生成。它不能只追求“看起来对”。一封邮件被错放进收件箱,可能导致凭证泄露、供应商付款诈骗、数据泄露;一封正常业务邮件被误杀,也可能影响销售、客户支持和内部协作。
所以Sublime的另一个关键卖点,是“解释每个决定”。
官网称,每个动作都会附带匹配到的检测、信号分析和清晰证据;它还强调完整透明度、组织特定检测、不再等待供应商排队更新。
这背后有一个更通用的AI商业化原则:
越是高风险场景,AI产品越不能只卖结论,必须卖证据链。
在低风险工具里,用户可能接受一个黑盒推荐。比如生成一段文案、改一个标题、整理一份会议纪要,错了可以改。
但在安全、医疗、金融、法律、合规这些场景里,购买者真正关心的是:如果AI错了,我能不能知道它为什么错?能不能回滚?能不能审计?能不能让人类在关键点审批?能不能把错误变成下一轮规则改进?
Sublime的“agentic”并不是让AI完全自由行动,而是把AI放在检测工程流水线里:分析、生成规则、回测、解释、审批、部署、记录。
这比“全自动拦截一切攻击”更容易被企业买单。
它怎么接住企业预算
Sublime没有公开标准价格。官网主要使用“Get a demo”“Get started with Enterprise”这类企业销售入口。这意味着它大概率不是面向个人或小团队的低价自助工具,而是在争取企业邮件安全、SOC效率和威胁检测预算。
它能接住预算,是因为它没有要求客户创造一个新预算科目。
企业本来就在为邮件安全、误报处理、用户上报邮件、威胁情报和事件响应付费。Sublime只是重新定义了这笔钱买到的东西:不是一个厂商黑盒,而是一套可以适配本组织的检测工程系统。
官网给出的效果数字很会讲销售故事。例如Sublime在Elastic客户案例里称,Elastic使用后手工调查减少96%,攻击自动检测和阻止达到20x,保护邮箱数为5000+。Sublime官网首页还列出“80%更快的用户上报调查”“70%+更低邮件安全支出”“5x效率提升”等数字。
这些都属于Sublime官方案例或官网口径,未经第三方审计,不能当作独立验证事实。
但它们仍然说明了Sublime的商业化语言:它不是在卖“更先进的AI”,而是在卖三个CISO听得懂的结果:
第一,少漏攻击。
第二,少浪费分析师时间。
第三,少依赖黑盒厂商排队更新。
AI产品如果能把模型能力翻译成预算负责人已经在追的指标,销售难度会下降很多。
为什么它不是一个简单的AI插件
Sublime最值得拆的地方,是它没有把AI当作功能层,而是把AI放进了工作流控制层。
如果只是给邮件加一个“AI风险评分”,它很快会变成现有安全产品的一个功能。Microsoft、Google或任何邮件安全厂商都可以做。
但Sublime试图占住的是另一层:组织自己的检测逻辑、误报历史、上报邮件流、响应动作、审计记录和持续生成的安全规则。
一旦客户开始用Sublime处理用户上报邮件、生成组织特定检测、回测规则、记录审批和自动化响应,它就不只是一个过滤器,而是安全团队的邮件检测工作台。
这也是它潜在的锁定点。
邮件安全本身很容易被认为是“拦截率”竞争。但Sublime把竞争维度往后挪了一步:谁能让安全团队更快理解威胁、更快生成检测、更少处理误报、更容易证明自己做对了。
这就从“模型准不准”变成“组织能不能持续适应攻击变化”。
创业者能学什么
第一,老赛道也有AI窗口,但窗口来自旧流程失效,不来自“我们也接了大模型”。
Sublime能讲出新故事,是因为生成式AI改变了钓鱼攻击的生产方式,导致传统中心化检测更新变慢、解释不足、组织差异无法覆盖。没有这个外部变化,邮件安全创业公司很难说服市场重新看一遍。
第二,AI Agent最好先变成岗位,再变成产品。
ASA和ADÉ这两个角色,比“邮件安全Agent”更有说服力。它们让客户知道AI到底接管哪段工作、给谁减负、由谁审批、怎么衡量效果。
第三,高风险场景里,自动化必须和控制权一起卖。
很多AI产品喜欢强调“全自动”。但在企业安全里,全自动本身可能是风险。Sublime更聪明的表达是:AI可以生成检测和响应建议,但它也提供回测、解释、审批和日志。控制权不是阻碍自动化,而是自动化进入预算的门票。
第四,官网效果数据可以用,但要分层。
Elastic手工调查减少96%、20x攻击自动检测阻止这些数字很有传播力,但它们来自Sublime官方客户案例,未经第三方审计。写案例时可以用来理解销售语言和客户价值主张,不能把它们包装成独立事实。
最后看Sublime的真正启发
很多AI产品还在争论“Agent能不能替人工作”。Sublime给了一个更务实的答案:
先不要替代一个完整团队。
先替代团队里最重复、最可回测、最需要证据、最容易被流程卡住的一段工作。
邮件安全里的这段工作,就是上报邮件分拣、检测规则生成、误报处理、证据解释和响应编排。
Sublime把AI放进这条链路,不是为了让安全团队盲信AI,而是让安全团队能用AI更快生产自己的防御体系。
这也是今天很多垂直AI产品最应该学习的地方:真正能商业化的AI,不一定是最像人的AI,而是最能进入组织流程、留下证据、接受审批、持续复用的AI。
