FAZE Security גייסה 6 מיליון דולר לסוכני AI לבדיקות חדירה
FAZE Security גייסה 6 מיליון דולר בסבב סיד לפיתוח סוכני AI שנועדו לבצע בדיקות חדירה מתמשכות ולוודא שהתיקונים סוגרים את הפרצות.

FAZE Security, הפועלת מתל אביב ומניו יורק, נחשפה ב-11 בספטמבר 2026 והודיעה על גיוס סיד של 6 מיליון דולר לפיתוח סוכני AI לבדיקות חדירה מתמשכות. ההבטחה שלה אינה מסתכמת באיתור חולשות: הסוכנים נועדו לנסות לנצל אותן באופן מבוקר, ולחזור לאחר התיקון כדי לבדוק שהפרצה אכן נסגרה. עבור צוותי פיתוח ואבטחה בישראל, זהו ניסיון לצמצם את הפער בין קבלת דוח אבטחה לבין הידיעה שהבעיה טופלה בפועל.
מה הוכרז: גיוס סיד ומוצר לבדיקות רציפות
את סבב הגיוס הובילה New Era Capital Partners, בהשתתפות Lockstep VC. לפי הודעת FAZE Security, לחברה כבר יש 50 לקוחות ארגוניים. זהו נתון שמסרה החברה, ולא נתון שאומת באופן עצמאי במסגרת התחקיר; הוא מעיד על היקף הפעילות המדווח, אך כשלעצמו אינו מלמד על איכות הבדיקות או על עומק השימוש אצל כל לקוח.
המוצר מכוון לשלוש זירות מרכזיות: יישומי ווב, ממשקי API וסביבות ענן. החברה מתארת סוכנים אוטונומיים שמבצעים בהן ניסיונות ניצול מבוקרים לאורך זמן, במקום להסתפק בבדיקה תקופתית. המטרה המוצהרת היא להבחין בין חולשה שזוהתה לבין חולשה שאפשר לנצל בפועל, ואז לבדוק אותה מחדש אחרי שהארגון ביצע תיקון.
ההבחנה הזאת חשובה גם להבנת הסיפור החדשותי: לא מדובר בכלי שמטרתו המוצהרת היא להגן על הרשאות הגישה של סוכני AI, אלא בסוכנים שמבצעים בעצמם עבודת בדיקה התקפית בהיתר. ה-AI כאן הוא הבודק, ואילו היישומים והתשתיות של הארגון הם מושא הבדיקה.
למה בדיקה חוזרת חשובה לא פחות מגילוי הפרצה
בדיקת חדירה מספקת תמונת מצב של מערכת בזמן ובתחום שהוגדרו לבדיקה. אלא שיישום יכול להשתנות לאחר מכן: צוות מוסיף ממשק, מעדכן מנגנון הרשאות או משנה הגדרת ענן. גם כאשר ממצא מוכר מטופל, עצם סגירת משימת הפיתוח אינה הוכחה שהנתיב שאפשר את הניצול אכן נחסם.
כאן נמצא הרעיון שמאחורי ההצעה של FAZE Security. במקום רצף עבודה שמסתיים בדוח ובהמלצה, החברה מציעה מעגל בדיקה: איתור, ניסיון ניצול מבוקר ובדיקה חוזרת אחרי תיקון. אם המעגל הזה פועל היטב, הוא עשוי לתת לצוות האבטחה בסיס ברור יותר לתעדוף, ולצוות הפיתוח משוב על התוצאה ולא רק על עצם ביצוע השינוי.
השאלה אינה רק אם נמצאה חולשה, אלא אם אפשר לנצל אותה ואם התיקון באמת חסם את הדרך.
עם זאת, גם הוכחת ניצול דורשת הקשר. ממצא בסביבת בדיקה אינו בהכרח משקף את אותה רמת סיכון בסביבת הייצור, וניסיון שלא הצליח אינו מוכיח שאין דרך אחרת לתקוף. הערך של בדיקה מתמשכת תלוי גם בכיסוי שלה, בהרשאות שניתנו לבודק ובאיכות הראיות שהוא מחזיר.

אוטונומיה בבדיקות מחייבת גבולות ברורים
סוכן שמנסה לנצל חולשה שונה מכלי שרק מסכם מסמך אבטחה. הפעולה שלו עשויה לגעת במידע, להפעיל תהליכים או להשפיע על שירות. לכן, בארגון שבוחן מוצר כזה, השאלה הראשונה צריכה להיות מה מותר לסוכן לעשות ובאיזו סביבה, ולא רק כמה ממצאים הוא מסוגל לייצר.
בדיקות ניצול צריכות להתבצע רק בהרשאה מפורשת ובתחום בדיקה מוגדר. התחקיר אינו מפרט את מנגנוני העצירה, מגבלות הפעולה או מדיניות הטיפול בנתונים של FAZE Security; יש לברר אותם מול החברה לפני הפעלה.
חשוב גם לא לקרוא לתוך ההכרזה יכולות שלא פורטו בה. אין בתחקיר בסיס לקבוע אילו סוגי חולשות מכוסים, מה שיעור התרעות השווא או כיצד ביצועי הסוכנים משתווים לאלה של צוות אנושי. המונח ״אוטונומי״ מתאר את כיוון המוצר, אבל אינו עונה לבדו על שאלות של אמינות, פיקוח ואחריות.
בפיילוט אחראי כדאי לדרוש תיעוד שמאפשר לאיש אבטחה להבין מה נבדק, מה הצליח ומה נשאר מחוץ לתחום. בלי ההבחנה הזאת, רציפות הבדיקה עלולה לייצר תחושת ביטחון רחבה יותר מהכיסוי בפועל. זו דרישת הערכה למוצר מהסוג הזה, ולא קביעה שחסר בו מנגנון מסוים.
מה זה אומר לחברות ולמפתחים בישראל
עבור חברת SaaS ישראלית שמפתחת בארץ ומשרתת לקוחות בחו״ל, השימוש המעשי האפשרי הוא חיבור הדוק יותר בין עבודת האבטחה לשחרור גרסאות. לדוגמה, אחרי שינוי בהרשאות של API, בדיקה חוזרת יכולה לסייע לברר אם הגישה שנחשפה קודם אכן נחסמה. זהו תרחיש שימוש אפשרי, ולא תיאור של לקוח או של שילוב טכני שהחברה אישרה.
לצוות מקומי מצומצם, הערך אינו בהכרח עוד רשימת התראות. הוא עשוי להיות צמצום העבודה הידנית סביב שחזור ממצא ואימות תיקון. כדי לבדוק אם ההבטחה מתאימה לארגון, כדאי להגיע לפיילוט עם שאלות ממוקדות:
- כיסוי: אילו יישומים, ממשקי API וסביבות ענן נבדקים, ואילו רכיבים נשארים בחוץ?
- בטיחות: האם אפשר להגביל פעולות, להחריג מידע רגיש ולעצור בדיקה בזמן אמת?
- ראיות: האם כל ממצא כולל תיעוד שמאפשר לצוות אנושי להבין ולאמת אותו?
- בדיקה חוזרת: איך יודעים שהסוכן בחן את החולשה המקורית לאחר התיקון, ולא רק הריץ בדיקה כללית?
- מידע והרשאות: אילו נתונים יוצאים מהארגון, היכן הם נשמרים ואיזו גישה נדרשת למוצר?
השאלה האחרונה משמעותית במיוחד לחברה ישראלית שמחויבת להסכמי אבטחה עם לקוחות זרים. גם אם ספק פועל מתל אביב, אין בכך תשובה לגבי מיקום עיבוד הנתונים או תנאי שמירתם. את הפרטים האלה צריך לבדוק בחוזה ובמסמכי המוצר, ולא להסיק מהכתובת המקומית.
מה הלאה: להוכיח איכות, לא רק פעילות
הגיוס והלקוחות המדווחים מעניקים להכרזה משקל עסקי, אבל המבחן הטכנולוגי עדיין דורש ראיות. כדי להעריך את FAZE Security יהיה חשוב לראות כיצד היא מציגה ממצאים ניתנים לשחזור, מבחינה בין כשל אמיתי לתוצאה מטעה ומאמתת תיקונים בלי לפגוע בפעילות הארגון.
הכיוון שהחברה מציגה ברור: להעביר בדיקות חדירה מאירוע נקודתי לתהליך שמלווה מערכת משתנה. עבור ארגונים בישראל, זו סיבה לבחון את הגישה בפיילוט מוגבל ומדיד, לא לוותר מראש על בקרה אנושית. ההצלחה תימדד פחות בעצם הפעלתם של סוכני AI, ויותר ביכולת שלהם לספק תשובה אמינה לשאלה פשוטה: האם הפרצה שבגללה נפתחה משימת התיקון עדיין ניתנת לניצול?
שאלות נפוצות
מה עושה FAZE Security?
FAZE Security מפתחת סוכני AI אוטונומיים לבדיקות חדירה מתמשכות ביישומי ווב, ממשקי API וסביבות ענן. לפי הודעת החברה, הסוכנים מבצעים ניסיונות ניצול מבוקרים וחוזרים לבדוק חולשות לאחר תיקונן.
כמה כסף גייסה FAZE Security ומי השקיע בה?
ב-11 בספטמבר 2026 הודיעה FAZE Security על גיוס סיד של 6 מיליון דולר. את הסבב הובילה New Era Capital Partners, בהשתתפות Lockstep VC.
האם סוכני AI לבדיקות חדירה מחליפים בודקים אנושיים?
אין בתחקיר בסיס לקבוע שהמוצר של FAZE Security מחליף בדיקת חדירה אנושית מלאה. בדיקה אוטומטית מתמשכת יכולה להוסיף כיסוי ומשוב על תיקונים, אך עדיין נדרשים פיקוח אנושי, הגדרת גבולות והערכת המשמעות העסקית של הממצאים.
דרגו את הכתבה
הדירוג עוזר לנו לדעת מה שווה לכם.



תגובות