47天倒计时,机器身份被撕成三块
📋 总体概括
TLS 证书有效期被压缩到 47 天,机器身份管理从单一证书市场裂变为证书生命周期、工作负载身份、API 与机器凭证三条赛道。CyberArk 守证书基本盘,Keyfactor 绑定自建 PKI,SPIRL、Smallstep 等 SPIFFE 原生厂商从云原生侧切入,一次采购正在变成三次决策。
📄 正文
导语:2026 年,安全团队日历上多了一个倒计时——TLS 证书有效期正被压向 47 天。手工续期彻底出局,机器身份管理一夜之间从『可选项』变成『必答题』。更麻烦的是,这个市场已经不是一个市场:证书生命周期、工作负载身份、API 与机器凭证,三笔独立的采购摆在你面前。老牌厂商守城,SPIFFE 新贵攻城,一场围绕机器身份的卡位战已经开打。
⏳ 47 天,先把证书团队逼疯
证书还没管明白,倒计时先到了。
想象一个典型的大型企业安全团队:手里的 TLS 证书成千上万张,散落在内网、云上、边缘节点。过去证书一年一续,团队靠扫描器和年度清单勉强维持。现在,根据 CA/Browser Forum 已正式通过的 SC-081 号投票,证书有效期将分阶段压缩:2026 年 3 月起降到 200 天,2027 年 3 月起降到 100 天,2029 年 3 月起压到 47 天。续期频率从一年一次变成一年七八次,人工流程在数学上就不成立了。
这就是海外安全媒体 GBHackers 在 2026 年机器身份管理方案横评里反复强调的那个『47-day TLS countdown』:它不是营销话术,而是挂在全行业头上的合规时钟。证书自动化、集中化生命周期管理,从『加分项』变成『生死线』。
需求端的水位,第三方数据也能佐证。CyberArk 年度《Identity Security Threat Landscape》报告对数千名安全负责人的调查显示,企业内机器身份对人类身份的比例已从 2023 年的 45:1 攀升至 2024 年的 92:1;而 MarketsandMarkets 预计,全球机器身份管理市场规模将从 2023 年的约 29 亿美元增长到 2028 年的约 56 亿美元,年复合增长率约 14%。换句话说,这不是小众工具市场,而是一条正在翻倍的高景气赛道。
在这条最传统的赛道上,格局其实已经定型。CyberArk 于 2024 年 10 月宣布以约 15.4 亿美元收购机器身份管理龙头 Venafi,并在当年内完成交割,直接拿下了这份横评里『企业级证书资产锚点』的位置——机器证书存量最大的那批大企业,续期、盘点、策略下发,都绕不开这类证书生命周期平台。紧随其后的 Keyfactor,同样把证书自动化做成了规模化生意。
据多位接近厂商的人士观察,过去一年企业采购需求里出现频率最高的词,已经从『证书扫描』换成了『全生命周期自动化』。这背后是一条朴素的产业逻辑:监管和浏览器厂商联手把证书做成了高频消耗品,消耗品必然催生管理工具,而管理工具天然向存量最大的玩家集中。
🧩 『机器身份』不是一个市场,是三个
先把账算清楚:你买的到底是谁的身份?
这轮横评最有信息量的判断只有一句话:机器身份现在是三笔采购。安全团队去立项时会发现,证书、工作负载身份、API 密钥,预算科目不同、负责人不同、技术路线也不同。
三条赛道对应的能力和厂商阵营,大致可以这样切:
| 赛道 | 代表厂商 | 核心能力 | 采购触发点 |
|---|---|---|---|
| 证书生命周期 | CyberArk(Venafi)、Keyfactor | 证书签发、续期、盘点、策略管理 | 47 天倒计时下的自动化续期 |
| 工作负载身份 | SPIRL、Smallstep | SPIFFE 原生的服务间身份 | 云原生与零信任改造 |
| API 与机器凭证 | HashiCorp Vault、Akeyless、Astrix、Salt Security 等 | 密钥托管轮换、非人类身份治理、API 运行时防护 | 密钥泄露与凭证滥用事件 |
这组划分解释了一个反直觉现象:为什么这个市场明明在增长,却没有出现一个通吃者。因为三条赛道的『数据面』根本不同——证书活在 CA 体系里,工作负载身份活在集群调度器里,API 凭证活在代码和配置仓库里。谁想横跨三条赛道,谁就要同时吃下三套技术栈。
Keyfactor 的打法值得单独说:它把证书生命周期和自建 PKI 捆在一起卖,本质是赌企业愿意把『发证权』也外包出去。这是一条中间路线——比纯生命周期管理多一层控制,比完全自建 PKI 少一层负担。
结论是:2026 年的机器身份预算,大概率被切成三份,而不是写进一张采购单。
🔑 API 与机器凭证:最拥挤、也最没定论的第三赛道
这条赛道的问题不是没有厂商,而是厂商太多、口径太散。
相比前两条赛道,API 与机器凭证是横评里入围厂商最多、但结论最模糊的一块。原因很简单:『凭证』这个词下面至少压着三层生意——
- 密钥托管与轮换:HashiCorp Vault(含 HCP Vault Secrets)是事实上的开源基准,CyberArk Secrets Manager(源自收购的 Conjur)与主打云端 KMS 平替的 Akeyless(2022 年完成 6500 万美元 B 轮融资)是商业化主力。这一层的结论相对清晰:已经商品化,选型主要看与现有基础设施的耦合度,不再是差异化战场。
- 非人类身份(NHI)治理:Astrix Security、Oasis Security、Entro、Veza(2024 年完成 1.15 亿美元 D 轮,估值 7.4 亿美元)等一批 2023—2024 年密集融资的新贵,赌的是『企业根本不知道自己有多少凭证』这个信息差。GitGuardian《State of Secrets Sprawl》报告显示,仅 2023 年在公开 GitHub 上新泄露的密钥就达 1280 万个,同比增长 34%——存量不清点,轮换就是空谈。这一层是当前资本最密集、也是横评分歧最大的地方。
- API 运行时防护:Salt Security(2022 年 D 轮 7000 万美元,估值 14 亿美元)、已被 Akamai 以约 4.5 亿美元收购的 Noname Security、Wallarm、Traceable 等 API 安全厂商,切的是凭证被滥用时的流量侧检测。Salt Security 历年《State of API Security》报告显示,API 攻击量连续保持数倍级同比增长——但注意,这一层解决的是『凭证泄露之后』,而不是『凭证治理本身』。
横评给出的结论可以概括为一句话:这条赛道没有『证书赛道里 Venafi 那样』的锚点厂商。 密钥管理已经商品化,NHI 治理还在跑马圈地,API 安全则是隔壁赛道的渗透者。对企业买家的务实建议是分层采购:用 Vault 类平台兜住轮换底线,用 NHI 工具先完成凭证资产盘点,再按业务暴露面决定是否上 API 运行时防护——三步走,别指望一张合同解决所有问题。
🚀 SPIFFE 原教旨主义者,从云原生侧切进来
老牌厂商守证书,新贵直接绕开了证书。
横评里最有意思的一组名字,不是老牌 CA 工具商,而是 SPIRL 和 Smallstep——文中称之为『SPIFFE 原生的起义者』(insurgents)。它们押注的是 SPIFFE 这套开放标准(其参考实现 SPIRE 已进入 CNCF 孵化体系):不给机器发传统证书,而是给每一个工作负载签发短命的、自动轮换的身份凭证,服务之间用身份而非网络位置互相认证。
场景是这样的:一个运行着几千个微服务的 Kubernetes 集群,传统的证书管理模式(扫描、申请、部署)在这里完全失灵——服务实例每小时都在生死。SPIFFE 路线的解法是把身份下沉到基础设施层,凭证几分钟一换,泄露了也来不及被利用。
这条路线的产业意义在于换锚点:证书生命周期管的是『资产』,工作负载身份管的是『运行时』。 前者嫁接在 CA 生态上,后者嫁接在云原生生态上。这就是为什么 CyberArk 拿下企业证书资产的同时,SPIRL 和 Smallstep 能在集群侧另立山头——两条赛道的『锚』不同,守城的护城河自然罩不住攻城的云梯。
不过要泼一盆冷水:SPIFFE 路线目前的主战场是云原生程度高的企业,传统企业存量里的证书、硬件、老系统,短期内还得靠老牌平台兜底。这也是横评把 CyberArk 排在『企业证书资产锚点』、把 SPIFFE 系厂商放在『前沿』的原因——一边是存量的确定性,一边是增量的想象力,2026 年还分不出胜负。
💰 三笔采购背后的钱与权
每一次标准之争,本质都是预算之争。
把三条赛道放回产业坐标里看,博弈结构相当清晰:
- 47 天倒计时是全行业的『购买触发器』。它把机器身份管理从安全团队的愿望清单,推进了 CIO 的合规预算——这是这个品类从『 nice to have 』变成『 must have 』的关键推手。
- 证书侧是规模生意。证书存量决定议价权,CyberArk(Venafi)这类平台吃的就是大企业资产盘子——15.4 亿美元的收购价,本身就是资本对『存量逻辑』的定价。横评将其列为证书生命周期赛道的首选锚点,佐证了存量逻辑的统治力。
- 工作负载身份是标准生意。SPIRL、Smallstep 赌的不是单子大小,而是 SPIFFE 能否成为云原生身份的事实标准——标准一旦立住,生态位就是永久性的。
- API 凭证侧是资本密集的混战。从 HashiCorp 的商品化底座,到 Veza、Akeyless、Astrix 们的过亿美元融资,再到 Akamai 4.5 亿美元买下 Noname 的退出案例——钱已经进场,但秩序还没立起来,这正是三类玩家同时渗透的原因。
真正的悬念在融合。企业不会永远容忍三套身份体系并存——『这台机器到底是谁』需要一个统一答案。所以可以推演:未来两三年,要么老牌平台通过集成或并购补上工作负载身份这块板(CyberArk 收 Venafi 已经示范了这种打法),要么 SPIFFE 系厂商长出证书生命周期管理能力,两条路线终将在『统一机器身份目录』上正面相撞。
现在出手买工具的企业,买的其实不是产品,是未来融合大战里的『船票』。
小结
47 天倒计时没有发明机器身份管理市场,它只是把这个市场从『一个采购』撕成了『三笔预算』:证书生命周期归 CyberArk、Keyfactor 们守着,工作负载身份归 SPIRL、Smallstep 们抢着,API 与机器凭证则是 HashiCorp、Akeyless
本文由本站 AI 辅助聚合生成,原始来源如下: