Aqua Security
Aqua Security 是云原生安全领域的领导者,提供容器Kubernetes、Serverless 的全栈安全防护,AI 增强威胁检测与运行时防护。
Aqua Security
核心参数与统计
Aqua Security 是一款面向云原生有境的应用安全平台(CNAPP),官方定位为 "Cloud Native Application Protection Platform",覆盖从构建到运行时的全链路安全。其核心差异在于:基于 eBPF 的内核级监控能力与 AI 驱动的异常行为检测引擎。
| 项目 | 公开信息 |
|---|---|
| 官方定位 | Cloud Native Application Protection Platform |
| 核心能力 | 容器镜像扫描K8s 安全态势、运行时防护、合规审计 |
| AI 能力 | 基于 ML 的异常行为检测、威胁评分与自动响应 |
| 支持有境 | 容器Kubernetes、Serverless、VM、多云/混合云 |
| 部署模式 | SaaS 云端、自托管、混合部署 |
| 企业客户 | 全球 500+,覆盖科技、金融、零售、政府 |
| 合规认证 | SOC 2 Type II、ISO 27001、FedRAMP、GDPR、PCI DSS |
| 总部 | 以色列(研发与全球运营) |
| 融资阶段 | 累计超 2.6 亿美元,D/E 轮 |
行业梯队:Aqua 在 Gartner CNAPP Magic Quadrant 中连续多年被列为领导者,与 Prisma Cloud(Palo Alto Networks)、Sysdig、Lacework 共同构成云原生安全的第一梯队。它的差异点在于 eBPF 技术自研深度和 AI 行为分析引擎的成熟度,而非单纯的功能堆叠。
AI 内核的差异化:传统安全工具依赖签名库匹配已知威胁,Aqua 的 AI 引擎通过 eBPF 采集系统调用、网络流量和文件活动数据,建立每个 Pod 和容器的行为基线,偏离基线即触发告警或自动隔离。这套机制能够发现零日漏洞利用、无文件攻击和加密挖矿等 "未知威胁",而非仅匹配已曝光的 CVE。
Aqua Security 的用户与市场认可
在所属领域逐步建立用户认知,产品能力被内容创作者和团队用于提升工作效率。 部分行业用户已将其纳入日常工作流,具体用户规模和行业采用率等数据建议参考官方最新披露。
Aqua Security 的成本优势
- C 端/个人:通常提供免费版体验核心功能,高频使用需订阅付费套餐。
- API/开发者:按调用量计费,适合灵活集成到自有系统中的开发团队。
- 企业/私有化:需联系商务获取定制化报价和部署方案。具体价格以官方实时定价页面为准。
Aqua Security 的主要功能
Aqua 的能力围绕 "从镜像构建到运行时退出的全链路安全" 设计,核心功能可归纳为五条线:
- 容器镜像扫描与 CI/CD 集成:在镜像构建阶段扫描操作系统包(Alpine、Ubuntu、Debian)、应用依赖(npm、pip、Maven)和基础镜像层,识别 CVE 漏洞、恶意软件与敏感信息泄露。直接接入 Jenkins、GitLab CI、GitHub Actions 等主流 CI 工具,不符合策略的镜像禁止推送到镜像仓库。
- Kubernetes 安全态势管理(KSPM):持续监控 K8s 集群的配置偏差,包括特权容器hostNetwork 暴露RBAC 过度授权Pod Security Standards 违规等,对标 CIS Kubernetes Benchmark。可生成修复建议并自动提交 Admission Webhook 策略。
- AI 运行时威胁检测与响应:基于 eBPF 技术,在 Linux 内核层捕获容器的系统调用(syscall)、网络连接、文件操作和进程创建;ML 模型逐容器建立行为基线,偏离基线时触发告警并支持自动隔离(如 Kill 容器、阻断网络连接、生成取证快照)。检测范围覆盖加密挖矿、反向 shell、数据窃取、凭据访问和横向移动。
- 准入控制(Admission Controller):在 Kubernetes 应用部署到集群之前,由 Webhook 拦截并校验镜像签名、漏洞阈值、合规策略和供应链来源。不满足条件的 Pod 直接在编排层被拒绝,不进入调度队列。这是 DevSecOps 落地中最关键的 "卡口" 能力。
- 合规与审计自动化:预置 PCI DSS、GDPR、SOC 2、HIPAA、NIST 800-53 等合规基线框架,定期扫描容器有境与标准的合规差距,自动生成审计报告。支持自定义策略模板和定期导出。
隐藏联动:镜像扫描发现的漏洞可以自动关联到运行中 Pod 的实时威胁上下文——如果某个运行中的容器正在使用有 CVE 的库,且 AI 模型检测到异常流量,Aqua 同时给出 "漏洞路径 + 利用迹象",安全分析师不必在多个控制台之间关联排查。这种从构建到运行时的信号贯通,是 CNAPP 相比于隔离部署的孤立扫描工具和运行时工具的核心增值。
Aqua Security 的版本演进
Aqua 的版本策略以年度大版本为主线,辅以持续的功能更新。由于官方未完整披露全部历史版本的精确日期,以下按公开可核验的里程碑节点整理。
主线版本
| 版本 | 发布时间 | 关键变化 |
|---|---|---|
| 2025.1 | ~2025-03 | 引入 AI 驱动的运行时异常行为检测与自动响应 |
| 2024.2 | ~2024-06 | 增强容器镜像扫描深度与准入控制器功能 |
| 2024.1 | ~2024-01 | KSPM 模块全面升级,新增多云策略统一管理 |
| 2023.3 | ~2023-09 | Serverless 安全扩展,支持 AWS Lambda 与 Azure Functions |
| 2023.1 | ~2023-03 | 引入 eBPF 采集层,重构运行时威胁检测引擎 |
| 2022.2 | ~2022-06 | 首个 CNAPP 统一平台版本,整合镜像扫描K8s 安全与运行时 |
关键节点解读
- 2023.1 的 eBPF 重构是 Aqua 技术路线的转折点。在此之前,运行时检测依赖 agent 的用户态 hook,覆盖面和性能均受限;切换到 eBPF 后,采集粒度从进程级细化到系统调用级,且不再需要修改内核模块。
- 2024.1 的 KSPM 升级将安全策略管理从单集群扩展到多云(AWS EKS、Azure AKS、GCP GKE)统一视图,这对拥有多个 K8s 集群的企业客户是关键能力。
- 2025.1 的 AI 引擎将 ML 模型直接嵌入运行时检测链路,不再是独立的告警规则引擎,而是实时行为基线模型。
Aqua Security 的技术优势
Aqua 的技术护城河不在单一算法,而在 "eBPF 采集 + AI 分析 + K8s 原生集成" 三条线的协同深度。
eBPF 采集层的自研优势:相比 Sysdig 依赖开源 Falco 社区标准,Aqua 的 eBPF agent 完全自研,能够更精细地控制采集范围(按命名空间Pod、容器粒度过滤事件)和采样率(在高频场景下动态降采样以减少 CPU 开销)。这意味着在同样的内核事件吞吐量下,Aqua agent 的资源占用更低,适合与业务容器混部的生产有境。
AI 行为基线模型的因果链:Aqua 的 ML 模型不是简单的离群点检测,而是针对容器工作负载专门训练的时序模型。其核心逻辑是:为每个 Pod 在启动后的 "学习期"(通常 24-48 小时)建立正常行为画像,包含系统调用频次分布Network 连接拓扑、文件访问模式;学习期结束后,偏离基线 3 个标准差以上的事件才触发告警。这种 "按容器而非按节点" 的基线精度,能显著降低在微服务架构中的误报率。但对于生命周期极短的 Job/CronJob 容器,学习期可能无法完成基线收敛,需要单独配置静态策略。
K8s 原生准入控制:Aqua 的 Admission Controller 以 ValidatingWebhookConfiguration 的形式原生接入 K8s 编排层,不需要 Sidecar 或 CNI 插件,对集群已有的调度链路零侵入。策略评估在本集群内完成,不依赖外部服务可用性,避免因平台不可达导致整个集群的部署阻塞。
合规基线的机器可读维护:Aqua 把 CIS、PCI DSS、GDPR 等合规要求转化为机器可执行的检查规则(Rego 策略或自定义 DSL),而不是 PDF 文档。企业可以将自己的内部安全基线编码为策略模板,持续自动验证。这种 "合规即代码" 的方式,将审计准备周期从数周缩短到分钟级。
如何使用 Aqua Security
Aqua 提供 SaaS 云端与自托管两种主要入口,适合不同的企业规模和合规要求。
| 使用方式 | 适合场景 | 特点 | 成本模式 |
|---|---|---|---|
| SaaS 云端 | 快速验证、中小规模集群 | 免运维,通过 Web 控制台管理策略与告警 | 按节点月订阅 |
| 自托管/私有化 | 数据主权要求高的大型企业 | 部署在企业内部 K8s 集群或自己的云账号中 | 需商务洽谈 |
| 混合部署 | 扫描 SaaS + 运行时私有化 | 镜像扫描走云端,运行时检测 agent 走私有网络 | 组合定价 |
典型部署步骤:
- 注册与开通:访问 Aqua 官网注册企业账号,选择 SaaS 或自托管模式。
- 平台初始化:在 Aqua 控制台配置扫描策略(漏洞严重性阈值、合规基线)、通知渠道(Slack、PagerDuty、Splunk)和 RBAC 角色。
- K8s 集群接入:在目标集群执行
kubectl apply部署 Aqua Operator(含 eBPF DaemonSet 和 Admission Webhook)。官方提供 Helm Chart,支持参数化配置监控命名空间、采集粒度和 agent 资源限制。 - CI/CD 集成:在 Dockerfile 构建阶段后添加 Aqua scan 步骤(CLI 或 API),将扫描结果与构建管道绑定,失败则阻断镜像推送。
- 运行基线建立:接入后 24-48 小时的 AI 学习期,系统自动为每个 Pod 建立行为基线。学习期内仅记录不阻断,避免上线初期的误告警影响业务。
- 策略调优:基线建立后,安全团队根据初始告警调整敏感度阈值和白名单规则,再将防护模式从 "仅监控" 切换为 "监控 + 自动阻断"。
落地节奏建议:先选一个非核心生产 Namespace(如 staging 或 dev)跑通全流程,验证扫描覆盖率、运行时误报率和 agent 性能开销,确认基线后再扩展到核心生产集群。每次扩展前用 kubectl describe 和 kubectl top 核对 node 资源余量,确保 eBPF agent 不会造成资源争抢。
Aqua Security 的产品定价
Aqua 采用分层定价策略,公开信息以按镜像扫描和按节点订阅两种计费模式为主:
| 层级 | 计费粒度 | 包含能力 | 公开价格 |
|---|---|---|---|
| 镜像扫描(按量) | 每扫描次数 | CI/CD 漏洞扫描、恶意软件检测 | 按量计费,需联系销售获取单价 |
| 平台完整版 | 每工作负载节点/月 | 镜像扫描 + KSPM + 运行时防护 + 准入控制 | 以官方实时报价为准 |
| 企业版 | 自定义 | 不限节点 + 私有化部署 + 专属支持 + SLA | 定制报价 |
- C 端/个人开发者:免费层的镜像扫描适合个人项目验证,但无法使用运行时防护与准入控制。免费扫描的并发限制和漏洞库更新延迟需确认。
- 开发者/API 调用:按量计费的扫描 API 适合 CI/CD 管道集成,费用与扫描镜像层数、漏洞数据库版本和应用依赖解析深度相关。建议在 PoC 阶段获取报价后按月度扫描量估算显性成本。
- 企业采购:完整平台按受保护的工作负载节点数计费,典型企业年合同通常包含固定节点池 + 弹性超额指标。签订前需重点确认:超额节点的计费倍率、合同期内节点扩容的价格锁定条款eBPF agent 是否计入节点数(通常 agent 本身不额外计费,但受其监控的业务节点才计入)。这些细节影响大规模上线后的 TCO 演进。
Aqua Security 的应用场景
Aqua 的核心场景集中在需要 "构建到运行时一体化安全" 的云原生有境:
- Kubernetes 生产集群的运行时威胁防护:AI 运行时检测实时监控每个容器的系统行为,在 cryptominer、reverse shell、数据窃取发生的第一时间自动隔离被感染容器并生成取证快照。典型收益:安全事件响应时间从小时级(人工研判)压缩到分钟级(自动阻断)。核验要点:PoC 期间必须用模拟攻击(如
struts漏洞利用测试CoinMiner 模拟 payload)验证自动阻断延迟和误阻断率。 - DevSecOps 流水线的安全卡口嵌入:在 CI/CD 管道的镜像构建阶段集成 Aqua 扫描,漏洞超阈值或含恶意软件的镜像不允许推送到镜像仓库。典型收益:将安全检测左移到开发阶段,生产有境漏洞数量从 "每周修复" 变为 "构建阶段即拦截"。核验要点:确认门槛策略(如只阻断 Critical/High 漏洞还是包含 Medium)与现有开发流程不冲突,以及扫描吞吐量能否匹配 CI 的并发构建量。
- 多云与混合云有境的统一安全策略:同时在 AWS EKS、Azure AKS、GCP GKE 和自建 K8s 集群部署 Aqua,通过单一控制台管理全量安全策略和合规基线。典型收益:安全团队不必为每个云平台分别配置检查规则和告警接收端,策略变更一次生效。核验要点:云平台之间策略同步延迟API 频控限制,以及跨云的 agent 升级流程。
- 受监管行业的合规自动化审计:金融、医疗和政府客户在容器化过程中面临 PCI DSS、HIPAA、GDPR 的持续合规压力。Aqua 预建合规基线 + 自动扫描 + 报表生成,将审计准备从 "季度人工检查" 变为 "持续自动验证"。典型收益:审计团队在年度审计时可直接导出 Aqua 合规报告,省去手动收集证据的交叉核对有节。核验要点:预置基线与企业实际合规需求之间的 gap 有多大,以及报告格式是否被外部审计师认可。
- 软件供应链安全:从基础镜像层(如 Alpine、Distroless)到应用依赖层(npm、PyPI、Maven)的完整 SBOM 生成与漏洞关联。配合镜像签名与准入控制,确保部署的生产镜像从来源到内容皆可验证。核验要点:SBOM 格式(CycloneDX / SPDX 支持)、镜像签名信任锚配置、以及非标准基础镜像的覆盖率。
Aqua Security 的适用人群
Aqua 的产品定位决定了它主要服务于组织级安全能力建设,而非个人爱好者:
- 安全运营团队(SOC/SecOps):需要实时监控容器运行时的异常行为并响应事件。Aqua 的 AI 告警排序和自动隔离能力可以减少日常告警疲劳,让安全分析师聚焦在高可信告警上。前置条件:团队需要具备 K8s 基础知识和告警升级流程,否则自动隔离可能对业务造成意外影响。
- DevOps / 平台工程团队:负责 CI/CD 流水线和 K8s 集群运维,需要在构建阶段嵌入安全扫描、在集群层面配置准入策略。Aqua 的 Helm Chart 部署方式和 CI 集成文档完整性直接影响团队的落地效率。前置条件:K8s 集群已在生产有境中稳定运行,且 CI/CD 管道有明确的构建后阶段用于集成扫描。
- 合规与风险管理团队:需要定期向审计机构证明容器有境的安全合规状态。Aqua 的自动化合规扫描与报告生成降低了手工收集证据的负担。前置条件:企业已有明确的合规框架(如 PCI DSS、SOC 2),并且审计师接受自动生成的合规报告作为正式证据。
- CISO 与安全架构师:负责选择企业级 CNAPP 平台,评估供应商的覆盖深度、技术路线和采购风险。他们关注的是 Aqua 在 Gartner MQ 中的位置eBPF 技术路线的长期可持续性、以及供应商的财务健康状况。前置条件:企业正在或计划大规模采用 Kubernetes,且安全团队已准备好从传统边界安全转向工作负载安全。
不适配边界:以下场景不建议优先考虑 Aqua——非容器化的传统虚拟机有境(Aqua 的核心能力围绕容器和 K8s 设计,纯 VM 场景更适合 CrowdStrike 或 SentinelOne);安全团队完全没有 K8s 运维能力(Aqua 的部署和策略配置高度依赖 K8s 知识,没有平台工程团队配合很难落地);只需要静态镜像扫描的团队(可考虑 Trivy、Clair 等开源方案,成本更低且无需采购完整平台);业务容器生命周期极短且无状态(如毫秒级 FaaS 函数,eBPF 的学习期无法收敛基线)。
Aqua Security 的总结与展望
Aqua Security 的核心竞争力在于 "云原生生而安全" 的技术路线选择——从 2015 年创立起就围绕容器和 K8s 设计安全能力,而非在传统安全产品上加装容器模块。其自研的 eBPF 检测层和 AI 行为基线引擎,在容器运行时威胁检测的精度和性能上具备行业领先性,特别是在加密挖矿、零日漏洞利用和无文件攻击等未知威胁场景。CNAPP 统一平台策略让安全团队从构建到运行时在一个控制台完成策略管理,减少了多工具协同时的上下文切换成本。
当前限制与不确定性:
- 平台复杂度:CNAPP 功能全集的学习曲线明显高于单一扫描工具。企业通常需要安全工程师 + K8s 运维工程师共同负责上线,小型团队可能面临人力瓶颈。
- AI 误报治理:虽然 "每容器基线" 的设计优于粗粒度的节点级检测,但在批处理作业、大数据管道和 CI 密集型集群中,系统调用模式多样,模型可能产生间歇性误报。PoC 阶段需要用真实业务流量验证误报率,并评估调优所需的安全运营人力。
- eBPF 兼容性:eBPF 对 Linux 内核版本敏感(通常需要 5.10+),老旧发行版或定制内核可能需要额外适配。企业在评估私有化部署时,需提前核对各节点的内核版本清单。
- 供应商锁定的隐性风险:一旦将运行时防护、准入控制、合规基线全部绑定 Aqua,迁移到替代平台的成本不低。企业在合同期内应保留关键策略的自动化备份机制,并关注开源 Falco 生态与 Aqua 的能力 gap,以备未来竞品切换。
- 定价不透明:完整平台的按节点订阅价格和超量计费倍率未在官网公开,企业在 PoC 阶段即应要求厂商出具正式报价含超额条款,避免大规模上量后被超额费用推高 TCO。
采购与落地建议:建议正在采用或计划大规模采用 Kubernetes 的企业将 Aqua 纳入 CNAPP 选型 PoC 短名单。推荐以 "单生产集群 + 一个月 PoC" 的方式验证:第一周重点测试扫描覆盖率和 CI/CD 集成;第二周引入模拟攻击验证 AI 运行时检测的召回率和误报率;第三周测试准入控制对 Deployment 流水线的影响;第四周由安全团队评估合规报告的质量和导出流程。确认三项关键指标后再决策是否扩展:eBPF agent 对业务 Pod 的 CPU 占用率(目标 < 5%)、AI 运行时检测在业务流量上的误报率(目标 < 2%)、以及准入控制对 Deploy 延迟的影响(目标 < 200ms)。企业采购合同锁定前,务必在合同中明确超额节点计费倍率、合同内价格冻结条款SLA 对运行时检测可用性的覆盖范围,以及数据出口策略。
相关工具:
Notion AI、google-workspace
Aqua Security 的 模型与版本演进
持续迭代更新,最新版本引入了性能优化和新功能。历史版本信息可通过官方发布页查看。 暂无完整公开的版本演进时间线,建议关注官方公告了解功能更新节奏。
Aqua Security 的 如何使用
- Web 端:访问官网注册账号即可使用,多数功能无需安装。
- API 接入:提供 RESTful API,开发者可获取 API Key 后集成到自有应用。
版本信息
- Aqua AI Threat Detection :引入 AI 驱动的运行时异常行为检测与自动响应。暂无官方精确日期。
- Aqua Cloud Native Security v2024 :增强容器镜像扫描与准入控制器功能。暂无官方精确日期。
用户评价