9月1日美股盘后,Palo Alto Networks交出FY2026第四季度及全年财报。

财报中的财务数据足够强,不过更有产业指向性的变化,其实藏在CyberArk、Prisma AIRS和刚刚收购的Console之间:企业部署AI Agent之后,网络安全需要管理的对象,已经从员工账号、终端和服务器,延伸至模型、API、MCP服务器、软件工具以及拥有自主执行权限的数字身份。
Palo Alto Networks正在沿着这条新攻击链补齐产品,通过CyberArk管理身份和权限,利用Prisma AIRS检查模型与Agent运行过程,再由Cortex和Console处理安全告警及自动响应。
AI模型越强、Agent权限越高,企业为安全付费的理由就越充分。当下公司试图占据的,是AI进入企业生产环境之后必不可少的控制层。
不过最终该轮产业机会能否转化为持续增长,还要看产品整合、交叉销售和现金流兑现,目前可以确定的是Palo Alto Networks已经拿到了相当靠前的位置。
AI把攻击面推向权限层,网络安全迎来一轮产品重构
Palo Alto Networks本季度收入达到34.1亿美元,同比增长34%;非GAAP每股收益为1.02美元,高于市场此前预期的0.98美元。
需要注意的是此前传播的口径与公司实际披露的有一定的出发,实际FY2026期末NGS ARR是91亿美元,并非95亿美元。公司FY2026调整后自由现金流率为38.4%,也并非40%以上。
网络安全行业正在出现一个很现实的变化。当大模型停留在聊天框里时,风险主要集中在数据泄露、提示词攻击和模型合规;可AI Agent开始调用企业数据库、发送邮件、修改代码、执行付款或连接外部工具后,每一个Agent都可能成为拥有访问凭证和操作权限的新身份。
于是,问题已经延伸至Agent调用了什么工具、读取了哪些数据、权限是否过大,以及一次错误指令会不会沿着API和MCP连接继续扩散。
Palo Alto Networks披露的网络遥测数据显示,MCP活动占比从2025年末的11%升至2026年年中的41.4%。该项数据来自公司自身客户环境,不能简单等同于整个市场渗透率,却足以解释安全产品为何迅速补上MCP治理:企业使用Agent的速度明显快于权限和审计体系的建设速度。
传统安全架构围绕员工、终端、网络边界和云工作负载展开,身份权限相对稳定,操作责任也能对应到具体人员。Agent与之不同,其权限可以动态获得,任务可以连续执行,调用链又可能跨越模型、插件、API和多个软件系统。一次提示词注入带来的后果,不仅可能不再停留于生成一段错误内容,还可能触发越权访问、敏感数据外流或错误操作。
安全厂商因此获得了一条清晰的需求线索:企业每增加一批Agent,都需要相应增加身份认证、最小权限、运行监测、行为审计和自动处置能力。AI给网络安全行业带来的增量,也就从“利用AI提升检测效率”,扩展到了“为AI自身建立安全基础设施”。
对市场来说,这类需求比单纯的AI功能升级更容易进入长期IT预算,因为安全事故一旦发生,损失通常远高于采购成本。
CyberArk补上身份入口,Palo Alto Networks开始拼出AI安全闭环
Palo Alto Networks在2026年2月完成CyberArk收购,并将身份安全纳入平台化战略。在被收购前,CyberArk优势集中于特权访问管理、机器身份、Secrets管理和身份治理,其原有优势在进入Agent环境后获得了新的商业含义:每个能够调用企业工具的Agent,都需要身份认证、权限分配、凭证保护和完整审计。
公司援引的调查数据显示,机器身份数量已经超过人类身份的80倍,近九成受访组织经历过与身份相关的安全事件。
不过由于这些数据来自公司收购公告,应当看作Palo Alto Networks对市场需求的判断,不能直接当作独立行业统计;但机器身份快速膨胀以及企业权限体系滞后,确实构成了CyberArk并入Palo Alto Networks产品体系的商业基础。
收购完成后,Palo Alto Networks推出了Idira身份安全平台,把动态权限控制从管理员和员工账号扩展到人类、机器及Agent身份。身份安全由此可以和网络安全、云安全、终端安全及安全运营放进同一个平台。
对客户来说,采购价值在于减少多套安全产品之间的割裂;对Palo Alto Networks来说,收入机会来自交叉销售和客户预算整合,一名原有防火墙或Cortex客户,可以继续购买身份安全、AI运行安全与Agent治理服务。
围绕Agent运行过程,Palo Alto Networks又通过Portkey强化Prisma AIRS。AI Gateway能够监控Agent与模型之间的流量,治理模型调用、工具使用和Token消耗,并在运行阶段拦截恶意或非预期行为。Prisma AIRS的Agent Security则覆盖提示词注入、数据泄露、权限滥用和审计追踪,同时支持MCP场景。
9月1日同步公布的Console收购,将目前的产品链继续向安全运营延伸。Console可以让企业通过自然语言分析安全数据、编排Agent工作流,并在Cortex中自动处理告警和执行修复。
CyberArk解决“谁有权操作”,Prisma AIRS关注“Agent正在做什么”,Cortex与Console负责“发现问题后怎样处置”,公司的产品边界已经覆盖身份、运行流量和安全运营。
因此,相较众多AI安全初创公司,Palo Alto Networks优势明显。单点产品可以在模型扫描、提示词防护或Agent监测上跑得更快,但大型企业最终需要统一策略、统一日志以及跨系统响应。
Palo Alto Networks拥有成熟的客户渠道和较完整的平台组合,新产品不必从零寻找预算入口。只要CyberArk和Prisma AIRS能够顺利进入现有客户,AI安全就可能成为提高单客收入的重要来源。
不过该条路线也有代价。
FY2026第四季度GAAP净亏损2.82亿美元,而上年同期净利润为2.54亿美元,收购相关会计处理对利润产生了明显影响;与此同时,NGS ARR同比增长63%包含并购和并表因素,不能完全视为AI安全业务的自然增长。
Palo Alto Networks尚未单独披露AI Security、Agent Security的收入规模,产品关注度与实际收入贡献之间仍需更多季度验证。
增长已经进入报表,平台整合决定含金量
Palo Alto Networks对FY2027给出的指引相当积极:收入预计达到141亿至142亿美元,同比增长23%至24%;NGS ARR预计达到110.75亿至111.75亿美元,同比增长22%至23%;RPO预计达到252亿至254亿美元,同比增长19%至20%,非GAAP经营利润率目标为29.5%。
可见公司已经获得较高的订单能见度,CyberArk并入后的收入增长也开始进入全年财务框架。
公司给出的FY2027调整后自由现金流率目标为38%,40%的目标对应FY2028。现金流口径需要更克制地看,因为短期利润率仍会受到收购整合、产品投入和业务结构变化影响,不过接近四成的自由现金流率已经说明Palo Alto Networks仍然保留了较强的自我造血能力。对于持续依靠并购补齐产品版图的软件公司而言,现金流质量比单季度GAAP利润更能反映扩张的承受力。
目前,Palo Alto Networks已经给出了一条颇有说服力的增长路径。企业部署Agent之后,安全会成为持续发生的身份认证、权限控制、运行监测和自动处置。Agent数量增加后,安全调用频率与治理需求也会同步增加,网络安全由软件采购逐步走向伴随AI工作负载扩张的经常性支出。
后续观察重点很明确:CyberArk能否进入更多Palo Alto Networks存量客户,Prisma AIRS能否从试用和风险评估走向大规模生产部署,Console能否真正降低安全运营的人力成本,以及公司能否在完成这些整合的同时守住自由现金流。
未来云厂商原生安全产品、独立身份厂商和新一批AI安全创业公司都会争夺相同预算,平台越大,产品整合与销售周期也越复杂。接下来要看的,是并购带来的增长能否沉淀为交叉销售、续费率和现金流。