网络安全行业适合VC吗?
众所周知,VC(Venture Capital,风险投资)基金的投资逻辑非常特殊,它依赖所谓的“幂律分布”,即投出十个项目可能有八九个最终会亏损,唯有极少数大获成功的项目才能为基金带来主要回报。因此VC对每笔投资都寄予极高期望,希望抓住下一个至少10倍回报的“本垒打”项目。为了实现这样的目标,VC通常只青睐能够在短时间内实现爆发式增长的创业公司,并相信资本的持续投入是驱动这种增长的必要条件。换句话说,理想的 VC 投资标的,往往是潜在市场巨大、可以“用钱把规模砸出来”的公司。
在过去的互联网热潮中,VC最成功的案例往往出现在具备网络效应的消费领域。以中国的网约车大战为例,滴滴依靠 VC 资本的持续输血,通过高强度补贴和一系列并购操作(如并购快的、收购 Uber 中国),迅速完成跑马圈地。这类模式下,资本投入越多、扩张越激进,市场份额增长就越快,最终胜者往往形成事实上的垄断,从而实现 VC 所追求的指数级回报。
但如果把同样的逻辑套到网络安全行业,问题就会立刻显现。VC 理想中的两个关键前提——爆发式增长和资本即加速器——在安全领域都很难成立。
首先,企业和政府对网络安全的投入本质上是稳健且刚性的,很少出现客户数量或投入在短期内成倍翻番的情况。网络安全更像是一种“基础设施标配”,而不是典型的流量生意,几乎不可能复制互联网产品那种指数级增长曲线。
其次,资本并不是安全公司高速成长的充分条件。安全厂商的扩张更多依赖于产品技术能力、客户信任、合规资质和销售体系的长期积累,单纯靠烧钱营销或补贴,很难换来客户数量的数量级跃迁。事实上,在前几年融资环境过于宽松时,部分安全初创在拿到资金后盲目扩张,非但没有加速成长,反而加剧了行业的产能过剩与供需失衡。结果是:钱花了,壁垒没建立,行业整体回报率却被拉低。
从这个角度看,网络安全公司几乎不可能靠资本“砸”出优势地位,自然也就很难满足 VC 对爆发式回报的期待。当然,这并不意味着网络安全领域完全没有投资价值。在合规、安全服务、数据隐私、云安全、AI 安全等细分方向,新的威胁形态和监管要求仍在不断出现,也持续创造新的需求窗口。这些创新型公司依然可能实现相对较快的成长,因此 VC 并非在网络安全行业完全无所作为。
但总体而言,受制于行业结构和增长曲线,真正愿意、也适合长期深耕网络安全的 VC 注定是少数。对安全创业公司来说,能获得这寥寥几家专业机构的支持可能已经足够——因为这个行业,本身就不具备容纳大量 VC 资金同时涌入、并获得高回报的条件。
泡沫破灭与估值重置
2019-21 年前后,网络安全创业板块经历了一轮明显的资本狂热。大量资金集中涌入,使初创公司的估值被迅速推高。但这种繁荣本身并不稳固。进入 2022 年后,宏观环境转冷、IPO 渠道收紧,前期估值虚高的问题开始集中暴露,网络安全一级市场的融资迅速降温。到 2024 年,行业几乎陷入“融资停摆”状态——无论早期还是后期轮次,新资金都寥寥无几。表面看,这是经济周期和二级市场低迷的结果,但更深层的原因在于:前几年累积的估值泡沫,已经到了必须被清算的阶段。
回头看那段泡沫期,市场上出现过一系列明显的“非常态”。当时,中国企业服务和 IT 创业公司的估值体系对标美国市场,VC 对 SaaS 项目普遍采用 6–7 倍PS(市销率,估值与收入的比值)作为参考基准。而在最疯狂的2021年前后,许多安全初创公司的种子轮估值动辄上亿人民币,远超出理性范围。
这种不计成本的高估值,在很大程度上源于当时的资本环境。由于国内 IPO 名额稀缺,“只要能上市就稳赚”的共识在一级市场广泛存在。投资人愿意为几乎所有“具备上市想象力”的标的支付溢价:只要故事讲得足够大、赛道包装得足够性感,估值被不断推高也显得顺理成章——反正最终可以在二级市场完成“变现”。
彼时,网络安全恰好站在多重叙事的交汇点上:信创替代、中美科技竞争、硬科技标签、科创板红利,这些宏大主题相互叠加,使安全项目在资本市场中显得“政治正确”且想象空间充足。然而,这种建立在制度红利、流动性宽松以及宏大叙事之上的估值幻觉,本质上并不稳固,注定难以长期维系。
泡沫破灭后,现实问题随之浮现:为什么当初那些承诺高速增长的网络安全公司,大多没能跑出来?
一个关键原因在于商业模式的结构性差异。在美国,SaaS 模式已经被充分验证,稳定的订阅收入、续约与扩张效应,使企业软件公司具备较强的复利属性。120% 以上的净收入留存率(NDR)和较低的客户流失率,意味着只要拿下客户,收入就可以持续“滚雪球”。硅谷广为流传的“33322”增长路线图——五年内 ARR 破亿美元(前三年 300% 增长,后两年 200% 增长)——在美国确实存在多个成功案例。
但在中国,情况完全不同。“云、大、物、移”喊了多年,企业软件领域却始终缺乏真正跑通的 SaaS 范式。绝大多数 2B 软件公司,包括安全厂商,仍以项目制交付为主,收入高度不确定,增长缺乏复利。一家安全公司五年做到 1 亿美元 ARR 的故事,在国内几乎等同于科幻。这意味着,当初按照美式 SaaS 增长曲线给出的高估值,在中国市场根本找不到现实支撑。
结果就是,几年前拿了VC高额融资的那些安全创业公司,经过一段时间后大多没能达到预期的业务规模。当IPO退出渠道又突然收紧甚至关闭时,VC们发现原先设计的退出路径被堵死了,只剩下并购这一条路可以走。然而,一旦走到并购阶段,企业的估值评判标准就从“故事和愿景”回归到利润和现金流。
2024 年发生的几起行业并购案例已经给出了清晰信号:一些曾被资本寄予厚望的网络安全公司,最终的并购对价只有 1–2 倍左右的 PS。浪漫的想象退场,资本开始用最冷静、最传统的财务指标重新丈量价值。IPO 无望、并购价偏低,倒推回一级市场,自然就是投资人兴趣的快速退潮。
如今网络安全一级市场要走出困局,就如同必须按下“重启”按钮:重估行业的定位与价值,重新设定更加现实的估值基线。具体来说,第一步是承认并重置估值体系。网络安全行业应回归其本质——作为传统企业IT服务的一环,而非一个可以脱离商业规律独立疯长的新兴赛道。既然行业整体的利润率和增长模式更接近传统行业,那么估值也理应参照传统行业的标准来定。对于比较成熟的安全公司,可以按照市盈率(PE)来给价,折算成市销率大约也就在1-2倍PS的水平;即便是高速成长的早期公司,给予2-4倍PS的估值区间也已经相当宽松了。这个“重启”意味着过去虚高的估值泡沫必须被挤出,行业各方都要接受一个更贴近基本面的价值评估。
估值完成重置后,融资模式也必须随之调整。过去那种从种子轮一路融到 Pre-IPO、每 12–18 个月烧完钱就再回市场接一轮的单一路径,在当前环境下已经难以为继。前些年频繁出现的 A+、B+ 轮,很多本质上只是增长未达预期、现金已耗尽后的“过桥续命”。这种不断拆东墙补西墙的融资方式,本身就是不可持续的。
更健康的路径是:多数网络安全创业公司在完成首轮融资后,应当回归精益创业(lean startup)的基本原则——在尚未验证出可重复、可扩张的商业模式之前,不要过早扩张。与其执着于规模和叙事,不如先在细分利基市场把产品和服务打磨到极致,用有限的资金跑通单客户盈利模型(unit economics)和稳定的现金流。
当一家安全初创在自己的“小池塘”里做到份额天花板后,如果商业模式健康、利润率可观,完全可以选择不再继续外部融资,转型为一家“小而美”的公司。稳健经营、持续分红,对部分创业者而言并非坏结局。反之,如果做到一定阶段发现增长乏力、竞争激烈,与其长期亏损硬撑,不如及时“嫁入豪门”,被行业龙头并购,既给员工和产品更大的平台,也让创业者和早期投资人实现有序退出。至于那极少数因产品独特、模式创新或团队能力突出,展现出明显超越同行增长潜力的公司,当然仍然可以走 VC 偏好的高投入、高增长路径,一轮轮融下去直至冲击 IPO——但这注定只会是少数中的少数。
在这一新范式下,网络安全行业与 VC 的关系将回归更加理性的状态:只有真正具备高速增长潜力的极少数公司,才值得拿 VC 的钱;更多早期项目,反而更适合由产业背景的天使投资人或 CVC(Corporate Venture Capital,企业风险投资) 来支持。VC 的角色将明显收缩,甚至在大多数情况下选择观望。这听起来残酷,但却是当下最务实的选择——与其按互联网剧本烧钱再倒闭,不如一开始就按照传统生意的逻辑稳健经营,路径或许更窄,却更真实、更可达。
融资寒冬的长期隐忧
估值与策略的重置,是行业适应寒冬的必要调整。但与此同时,也必须警惕另一个更隐蔽、却更危险的问题:资本长期缺位本身,可能对网络安全行业造成结构性的伤害。如果下行周期持续过长、融资渠道长期收紧,企业层面的“降本增效”最终可能演变为行业整体生产力的下降,甚至带来难以逆转的长期损失。
回顾 2018-21 年资本高速涌入的阶段,网络安全行业总收入一度快速增长,但一个不容忽视的事实是:同期劳动生产率(即人均产出)却在持续下降。企业规模迅速膨胀、人员大量扩张,但平均每位从业者创造的价值反而变低,这本身就说明资本大量流向了低效率投入。2022 年进入寒冬后,行业开始收缩,大量低效产能被清理:部分经营不善的企业破产关停,更多公司砍掉边缘业务、裁撤冗余岗位。表面上看,这提升了行业平均劳动生产率的数据——就像把一个班级里成绩最差的20%学生转走后,班级平均分会上升一样。但问题在于,这种平均数的提升其实只是建立在淘汰了垫底者、减小了分母的基础上,并没有让仍留在场上的选手真的变得更强。
适度的行业出清有其积极意义,要真正让行业整体变强,关键在于资源重新配置,也就是人才和资本从低效主体流向高效主体。如果倒闭企业的员工找不到新东家、闲置在家,统计上看虽然无业人员不计入分母提高了平均产出,但实际上行业的总产出和真实能力并没有增加。而真正有效的提升是,应当让那些离开低效企业的人才能够进入更高效的企业发挥作用——这就要求高效的领先企业有能力扩大规模,吸纳这些资源。
在一个正常运转的市场化资本环境中,风险投资和其他资金会充当这个资源配置的驱动器。如果VC足够市场化,那么即使大环境低迷,他们也会把目光投向表现相对优异的公司,认为这是“抄底”的好机会。那些高效率的安全企业本该在寒冬中获得相对更多的融资机会,从而有资金逆势扩张,占领更大的市场,为下一轮行业上行做好准备。
但现实却并非如此。近年来国内创投圈对网络安全行业的态度发生了戏剧性的转变,几乎到了避之唯恐不及的地步。其背后原因很多,包括LP(出资人)结构中国资比例高导致投资决策更趋保守,以及对安全行业增长前景预期转弱等。结果是,即便少数安全企业已经展现出较强的生存能力和经营韧性,在当前环境下依然难以融到所需资金。资本市场对这一行业的恐慌和偏见,几乎把网络安全视作“雷区”彻底冷藏。
持续的投资真空,正在积累更深层的隐忧。那些原本有条件在寒冬中逆势扩张的优秀企业,因为资金不足而被迫收缩,甚至可能因现金流压力陷入困境。资源无法向头部集中,行业效率自然无从提升。如果这种状态长期持续,至少会带来两方面的后果:
优秀人才的流失。当从业者在行业内部看不到成长空间和长期前景,理性选择往往是转向其他领域,导致安全行业多年积累的人才储备被逐步消耗;
创新动力的衰减。缺乏资金支持的新技术研发和新模式探索,很难持续推进,行业自然难以孕育真正具有突破性的创新。
从更长的时间尺度看,网络安全并非普通赛道,而是国家数字经济的重要基础设施。如果仅仅因为一段周期内资本情绪的急剧转冷,就让整个行业元气大伤,其代价将远高于一次普通的市场调整,而且很可能难以在短期内修复。
并购与整合势在必行
在外部资本长期缺位的背景下,行业还有没有办法推动资源重新配置,而不完全依赖 VC 的回归?行业内部的并购整合也许是答案。通过头部企业兼并有潜力的中小公司,实现强强联合或强弱互补,可以在不大量引入新增资本的情况下,让资源向更高效率的主体集中,从而提升整体效率。从供给侧入手进行自我优化,正是网络安全行业在寒冬中谋变求生的现实路径。
2025 年的数据进一步强化了这一判断。多家网络安全上市公司披露的定期报告显示,行业基本面仍在走弱:2025 年一季度行业总体收入同比下滑 1.5%,二季度下滑幅度扩大至 7.1%,三季度进一步扩大到 8.7%。此前业内曾期待 2024 年底或 2025 年出现企稳反弹,但至少从目前数据看,这一拐点尚未到来。下游需求持续疲软,短期内很难指望宏观好转自动带来安全预算的明显回升。在这种环境下,被动等待周期反转,不如主动推动供给侧改革,加速行业内部的优胜劣汰。
过去两年,行业确实经历了一轮落后产能出清:长期亏损、人效偏低、依赖价格战生存的厂商陆续退出,客观上改善了行业健康度。但这一进程至今仍不充分,一些依靠低价竞争和灰色营销维持生存的低效厂商,仍顽强占据着部分市场;而真正专注技术和产品价值的企业,却因为市场高度分散、竞争过度激烈,反而难以形成规模优势。供给侧改革迟滞的核心原因之一,正是行业整合推进得太慢。
事实已经证明,单靠企业内部的裁员和降本,无法从根本上提升行业效率。不少上市公司财报显示,“减员增效”的效果十分有限:人力成本虽然下降,但收入同步萎缩,亏损状况并未显著改善。固守原有业务结构,寄望通过内部管理挖潜熬过寒冬,往往仍然困在盈亏平衡线附近。真正要提升人均产出,必须依赖行业层面的资源重配——让强者扩张、替代弱者的位置。而这一过程,单个企业很难独立完成,必须通过并购整合来实现。
从更宏观的视角看,网络安全行业当前的格局变化,其实符合大多数产业的演进规律。Graeme K. Deans 等人提出的“整合曲线”理论指出,几乎所有新兴行业都会经历从分散走向集中的过程,通常分为四个阶段:
第一阶段是“开局”,玩家众多、百花齐放;
第二阶段是“规模”,领先者出现,通过并购扩大版图,集中度开始提升;
第三阶段是“集中”,行业通过并购与淘汰赛,头部企业合计占据约 35%–70% 的市场份额,形成寡头格局;
第四阶段是“均衡联盟”,少数巨头主导市场并趋于稳定,甚至通过结盟巩固地位。
研究显示,一个行业完成这一整合周期,平均需要约 25 年。
对照这一框架,中国网络安全产业正处在从第二阶段向第三阶段过渡的关键节点。上一轮明显的并购高峰出现在 2014—2016 年:如 2014 年绿盟科技并购亿赛通补齐数据安全能力,2016 年启明星辰收购赛博兴安进入网闸与密码领域,奇安信先后并购网神、网康迅速扩张规模;同期还有亚信整合趋势科技中国业务成立亚信安全,以及航天发展并购锐安科技等案例。这一阶段的并购,显著放大了头部厂商体量,体现了整合曲线第二阶段“规模扩张”的典型特征。
但此后多年,行业再未出现真正具有结构性影响的大型并购,仅有零星的小规模交易,例如 360 收购瀚思科技、安恒信息并购弗兰科等,对行业集中度的改变有限。整体来看,国内网络安全市场依然高度分散,整合进程明显放缓,行业仍徘徊在第二阶段尾声。
再把目光投向国际市场,全球网络安全巨头近一两年的动作更具标志意义。2024 年 3 月,Cisco(思科)宣布以 280 亿美元收购知名 SIEM 厂商 Splunk,这是思科近 40 年历史上金额最大的一笔并购;2025 年 3 月,Google 又以更惊人的 320 亿美元收购云安全新星 Wiz,创下谷歌有史以来的最大收购纪录;紧接着,Palo Alto Networks 宣布以 250 亿美元收购身份安全领域的领导厂商 CyberArk,同样刷新了自身并购史。
这些数百亿美元级别的“巨无霸”交易,正是整合曲线第三阶段——集中期——的典型特征,意味着全球网络安全产业正在从高速扩张走向成熟化、寡头化。对照这一趋势可以判断:如果中国网络安全行业希望实现更长期、更加稳健的发展,未来也不可避免要经历一轮类似的大规模集中整合。在这一背景下,我更倾向于看到以下几种趋势逐步展开。
并购提速,强强联合将成为常态。
随着整合窗口逐渐打开,行业领先企业之间出现重大并购交易或战略结盟的概率将显著上升,其目的在于快速扩大规模版图、补齐关键技术能力、获取优质客户资源。未来几年,国内并不排除出现多种情景:头部安全厂商并购具备区域优势的同行,以迅速获取当地政企客户资源;大型 ICT 企业(如云服务商、电信运营商背景的集团)通过并购安全公司补齐生态短板;甚至在监管和产业政策引导下,实力相近的厂商合并重组,形成更具竞争力的主体。在内生增长明显放缓的背景下,外延式并购很可能成为主要增长路径之一,领先者会更加主动地通过收购创新企业或直接整合竞争对手来巩固市场地位。巨头筑墙,“小”者出局的分化将加速。
进入集中整合期后,头部安全厂商将凭借规模、资金和客户基础构筑更高的进入门槛。它们很可能打造覆盖网络、终端、管理平台、云安全等多层面的“一体化安全体系”,深度绑定核心客户,使采购决策越来越倾向于少数平台型厂商。这种生态黏性将进一步压缩中小厂商的生存空间。对于无法在细分领域做到明显领先的初创公司而言,独立赢得大客户将愈发困难,最终的出路往往只剩两条:要么被并购,要么被淘汰。相对现实的生存策略,是在特定垂直领域(如工业控制安全、车联网安全等)做到不可替代,或主动融入某个头部生态,作为体系内的专业能力提供者。协同创新,1+1 是否大于 2 将决定并购成败。
并购的价值并不只在于规模扩张,更在于能力层面的协同。不同厂商的结合,可能带来单靠自身难以实现的跃迁:传统安全厂商并购 AI 安全团队,可迅速补齐智能威胁检测能力;客户结构互补的企业合并后,一个擅长政务、一个深耕金融和运营商,整体客户覆盖面随之扩大;大型厂商收购海外公司,也可能直接获得出海渠道和当地资质,加速国际化布局。这些协同效应能否真正释放,往往决定了整合是“做大”,还是“做强”,并最终影响整个行业的效率与创新能力。
当然,这幅整合蓝图并不会自动落地,现实中仍有不少障碍需要跨越。首先是心理预期的障碍:部分中小安全公司的创始人仍停留在泡沫期的估值锚定中,难以接受明显低于历史融资估值的收购报价;其次是整合执行的障碍:并购后的文化融合、核心人才流失、客户关系迁移,都存在不小风险;再者是金融支持的缺位:国内缺乏成熟的并购融资工具和稳定的估值参考体系,银行对并购贷款持谨慎态度,投资机构参与动力不足,导致不少潜在交易“谈得动、推不动”。
要真正破除这些障碍,需要产业各方协同推进:行业龙头需要具备在低谷期逆势出手的战略定力;被并购方的创始人和股东需要调整心态,认识到加入更大平台未必是失败;监管和主管部门可以通过政策引导、撮合机制鼓励合理整合;金融资本与中介机构也应提供配套支持,包括并购贷款、产业基金、法律与财务顾问服务等,降低交易落地的摩擦成本。只有这些条件逐步具备,行业层面的整合进程才可能真正启动。
行业调整期至今已持续近三年。下游需求何时回暖固然取决于宏观环境,但网络安全产业无法也不应被动等待。无论是估值重置、商业模式转型,还是资源重新配置,最终都绕不开并购整合这一核心路径。正如“整合曲线”所揭示的:企业长期成败,取决于能否顺利攀升整合曲线——动作更快、决心更强者,将率先占据高地;而行动迟缓者,最终不是被收购,就是退出舞台。对网络安全行业的从业者与投资者而言,当下正是考验眼光与魄力的关键时刻。
结语
综合来看,我对网络安全行业投资的总体判断,是审慎与乐观并存。
审慎,源于对行业特性的清醒认知。网络安全并不具备消费互联网或移动应用那种爆发式增长的基因,传统 VC 依赖高速扩张、烧钱换规模的投资范式,在这一领域往往水土不服。过去几年的泡沫破裂已经给出了足够清晰的教训:网络安全终究要回归商业常识,用产品价值、交付能力和盈利模型说话,而不是被资本裹挟着讲故事、冲规模。无论是估值重置,还是融资路径调整,本质上都是行业在自我纠偏、去虚求实,是一次理性的回归。
但乐观同样有坚实的基础。作为数智时代的重要底座,网络安全的战略价值只会增强,不会削弱。宏观经济可以波动,安全需求的长期趋势却难以逆转。这意味着,只要技术和模式具备真实创新性,资本最终仍会回流这一领域。在经历洗牌之后,行业反而有机会走向更健康的状态:估值更理性,创业公司更重内功,投资人更关注长期价值而非短期博弈。那些在寒冬中存活下来、并真正打磨出能力的企业,将在下一轮周期中占据更有利的位置。
未来几年,网络安全领域或许不再频繁制造“独角兽”神话,但这未必是坏事。更可能出现的,是少数真正扎实、具备长期竞争力的明星公司。同时,通过并购整合,许多中小企业及其技术成果不会被市场浪潮淹没,而是融入更大的平台继续发挥价值。这既是资源的重新配置,也是行业走向成熟的重要标志。
对投资人而言,关键词将是心态调整与战略耐心。在网络安全领域获取回报,更接近产业投资逻辑:深入理解真实需求,识别具备独特优势的企业,给予时间和资源陪伴其成长;必要时,推动其通过并购等方式实现有序退出,达成多方共赢。对创业者而言,同样需要在理想与现实之间找到平衡:既要有服务国家网络安全需求、技术报国的使命感,也要具备在复杂环境中求生存、谋合作的务实态度。能够独立发展固然理想,但在条件不成熟时,融入更大的生态未必是退而求其次。
总体来看,网络安全行业的投资正在告别浮躁,迈入更加理性、成熟的新阶段。经历泡沫与寒冬的双重洗礼之后,我们对这个行业的边界、节奏和机会都有了更清晰的认识。只要顺应行业自身的发展规律,摒弃急功近利的预期,用长期视角和整合思维去布局,网络安全产业依然大有可为。
对真正热爱这个领域的人来说,当下的调整期不是终点,而是下一轮增长的起点——一个建立在更稳健基础之上的新周期。







