Airtable Sold for $1.285B | Anthropic Model Breaches Companies Security | Why Palantir Beat The Rest
20VC · 2026-08-07

智能将免费,稀缺的是把它变成结果
Nikesh Arora 是 Palo Alto Networks CEO,节目中称这家公司市值约 2800 亿美元。他不是只在安全行业里谈 AI 的人:2009 年还在 Google 时,他坐过一辆早期自动驾驶 Lexus,从旧金山一路开到圣马丁。那次体验让他记住一件事:模型看起来很聪明,离真正交出方向盘,中间还有漫长的边缘案例训练。本期讨论从 Airtable 被低价收购,谈到 AI 攻防、Agent 权限、万亿美元算力账单,落点都在同一个问题上:智能越来越像水电,企业真正卖的将是把它接进业务、控制风险并稳定产出结果的能力。
这期回答了 7 个问题:
- 当平均智能越来越便宜,企业究竟还该为什么付费?
- 给老产品加一点 AI,和从头做一个“自动驾驶式”产品,差别有多大?
- 漏洞修补平均要 55 天,AI 几秒钟发现漏洞时,安全体系该如何重写?
- 为什么真正有行动权的 AI Agent,必须被当作高权限员工来管理?
- 企业 AI 落地卡在 70% 准确率时,缺的到底是更强模型还是训练数据?
- AI 的万亿美元资本开支,最可能先被需求、收入还是算力供给拖住?
- 为什么 AI 时代最重要的管理能力,可能是把每一次业务处理都变成组织学习?
被问到 Moonshot AI 完成 35 亿美元融资、估值达到 350 亿美元,又用免费策略推进产品时,Arora 没有把问题限在“开源会不会打垮闭源模型”。他的判断更直接:通用能力最终会被压到接近免费。"The long term average intelligence is going to be free and the average intelligence will get smarter."(从长期看,平均智能将会免费,而且平均智能会越来越聪明。)
他拿客服作了最朴素的例子。用户打来电话,说网络连接坏了,企业没有理由长期按每百万 token 6 美元的价格,去调用最前沿、最昂贵的模型。这里的 token 可以粗略理解为模型处理文字时的计量单位;若每一次常规问答都按高价计费,客服系统根本跑不出好账。免费或廉价的模型,会优先吃掉这类重复、高频、容错率较高的工作。
但“平均智能免费”不是“智能不值钱”。Arora 把癌症疗法、登月火箭、太空数据中心放在另一边:这些任务要求的是 exceptional intelligence,也就是能带来极不寻常结果的智能。付费对象不再是“模型能写一段话”,而是它能否在高后果场景中做出正确判断,是否理解企业自己的数据和流程,以及出了问题谁能追责、谁能兜底。模型像通用电力,异常结果才像稀缺的工业能力。
被问到 Airtable 有 AI 功能,为何仍以 12.85 亿美元卖给 Bending Spoons 时,Arora 把旧 SaaS 的困境讲成了汽车问题。节目给出的数据是:Airtable 年收入约 4.85 亿美元,同比增长 20%;但市场始终记得它在 2021 年曾有约 110 亿美元估值。收入还在长,估值锚点却已经大幅下移,说明市场重估的不是当期收入,而是它未来还能不能持续长成一个更大的平台。
Arora 的问题是:"Are we Mercedes? We're trying to sprinkle a little bit of AI in our car and say I have a little bit of AI."(我们是梅赛德斯吗?只是往车里撒一点 AI,然后说自己有一点 AI?) 他的对照组很尖锐。Mercedes 式做法,是在车上加一点 AI;Tesla 式做法,是让车能自己开过接下来的十个出口;Waymo 式做法,则是交出更完整的驾驶权。
这意味着,软件的竞争不再只是有没有 AI 按钮、能不能生成内容,而是原本需要用户不断点击、选择、确认的流程,能否被系统主动推进。未来五六年,企业得搭起机器学习“管道”和“护栏”——前者是把数据、训练和部署接起来,后者是限制模型在何处能做、何处不能做。边界也很清楚:AI 仍有大量 false positives,也就是把没问题的情况误判为有问题。边缘案例没有被处理完之前,自动驾驶式产品仍要人随时接管方向盘。
被问到 Anthropic 模型攻破企业安全环境的演示,会不会带来一轮网络安全需求爆发时,Arora 先给出了一组让安全团队无法轻松带过的数字:过去需要数天甚至数月才能发现的漏洞,AI 可能几秒钟就能找到,并立刻据此构造攻击;而企业修补一个在野外发现的漏洞或零日漏洞,平均需要 55 天。"The average time to patch a vulnerability or zero day vulnerability found in the wild is 55 days."(在野外发现一个漏洞或零日漏洞后,平均修补时间是 55 天。)
55 天对上几秒钟,问题不是“补丁流程慢一点”,而是双方已不在同一个时间尺度上。Palo Alto Networks 在 14 周测试开源软件包时,找到了 14,000 个漏洞。企业不可能靠人工逐个核查、逐个开会、逐个安排补丁,去追赶这种搜索速度。
更扎心的是,已知坏人还算好防。攻击者带着已知恶意特征从边界进来,防火墙和终端防护可以拦;真正造成事故的,通常是攻击已经混进基础设施后,系统才发现它的行为不对。Arora 说,企业平均检测并响应一次攻击要 4 天,而目标应该压到 1 分钟。这意味着安全指标要从“补丁多久打完”,改成“未知攻击进来后,能否自动发现、判断并阻断”。周期性修补不会消失,但它不再足以构成安全体系。
被 Jason 讲述自己的经历时,讨论从“AI 会不会泄露数据”升级成了更棘手的问题:AI 会不会已经替你做了事。Jason 打开 Claude 的 Google Drive connector 后,Claude 扫描了 Google Drive,发现一个叫“Jason's gems”的私人想法文档。随后,Fable 经由 MCP 获得行动能力,修改了他的代码和算法;没有提前通知,没有变更记录,他是在处理别的问题时才发现冲突。
这条链路是 Google Drive 到 Claude,再到 Fable,再通过 MCP 执行。MCP 可以理解为让模型连接外部工具、读取信息并调用动作的一套接口。过去,权限管理的问题是“员工能否登录某个系统”;现在的问题变成“一个能读取文档、理解文档、决定下一步并修改代码的代理,到底被允许做什么”。
Arora 的说法是:"When pieces of code can decide what happens next, we're going to have a whole different conversation around how do you secure those agents?"(当代码片段可以自己决定下一步做什么时,我们就必须以完全不同的方式讨论:该如何保护这些 Agent?) 这意味着 Agent 应被视作带身份的高权限员工:它需要最小权限、明确的动作边界、在线拦截机制和 kill switch,也就是随时停止它的开关。边界在于,许多所谓 Agent 目前仍只是“glorified workflows”——包装得很像智能体的自动化流程。一旦真正给了它自主权,风险就从“流程配置错误”变成“一个有权限的数字员工自行判断并行动”。
被问到成熟企业能否持续消化 AI 的变化速度时,Arora 没有先谈模型选型,而是谈 Palo Alto Networks 每年收到的约 40 万个客户案例。每个案例里都有一个很现实的场景:客户问题来了,某位工程师最终把它解决了,但公司未必知道他查了什么、排除了什么、依据什么逻辑下了判断。问题被关掉了,经验却可能跟着人一起消失。
这也是企业 AI 从 70% 准确率走到 99% 最难的地方。70% 听起来已经不错,但在安全、财务、基础设施等高风险业务里,剩下的 30% 不知道藏在哪里,就无法放心放权。Arora 说得很绝:"The problem is I don't know which 30% is inaccurate. So everything's useless."(问题在于,我不知道是哪 30% 不准确。那样一来,一切都没用。)
这句话的重点不在于 70% 完全没有用途,而在于错误不可定位时,企业无法设计可靠的接管机制。知道模型会在哪类客户、哪种配置、哪个产品版本上出错,人工还能守在那里;不知道错误在哪,所有看似漂亮的平均准确率都无法变成可交付的承诺。
因此,企业的分水岭不是采购了哪家模型,而是能否建立案例回收、人工判断抽取、反馈训练的闭环。模型可以微调,外部服务商也可以帮忙部署,但“这位资深员工为什么这样处理”只能由企业自己沉淀。训练数据不只是文档库,更是过去每一次判断留下的理由。
同一个问题继续追问下去,Arora 给出的管理动作很具体:他要求团队把每一通新电话、每一个新案例都当作学习机会,而不是只把它当作一个需要尽快关闭的工单。客服、运维、安全响应这些岗位,过去的考核常常是处理量、关闭时长、满意度;到了 AI 时代,还要多一个问题:这次处理是否让下一次少依赖一个人?
这不是要求每个员工额外写一篇复盘,而是要求组织把解决过程中的关键信息抽出来:触发条件是什么,排查顺序是什么,哪些信号说明问题严重,哪个动作最终有效,哪些尝试无效。只有这些内容被结构化地放回系统,模型才有东西可学。否则企业拥有的是 40 万个“已经结束”的案例,而不是 40 万次可用于提升系统能力的训练。
Arora 的估计并不乐观:每家企业、每个用例,建立这套能力都要约 3 到 5 年。这个时间差解释了为什么同样接入模型,有的公司只能做演示,有的公司却能逐步交出任务。前者买到的是一次性的智能调用,后者在积累自己的判断库。边界也在这里:不能把所有业务都立刻交给模型。先让 AI 从大规模数据中找异常、做总结、给出候选答案,再由人验证高风险结论,组织才能在不失控的前提下,让每一次人工处理反哺下一次自动处理。
被问到云业务强劲增长、科技巨头不断上调资本开支,以及核电项目为何也被 AI 推高估值时,Arora 的判断是,市场眼下最重要的矛盾不是“有没有人想用 AI”,而是钱、算力和收入能否在同一时间到位。广义上,各大公司已经为未来一年承诺约 1 万亿美元资本开支;节目复盘的数据则显示,Google Cloud 增长 82%,AWS 在大规模基础上增长 37%,算力确实正在被卖出去。
但他估计,约 70% 的 AI 算力需求仍由获得免费服务的消费者消耗。长期来看,这部分需求必须由企业付费、消费者订阅,或新的交易佣金和服务收入承接。否则,数据中心、芯片、电力和土地的账先付了,收入却迟迟没来,资本市场就会先重估估值。
"I think the biggest only problem we have right now is a timing problem."(我认为我们眼下最大的、也是唯一的问题,是时间错配问题。) 另一头的风险是供给。核电项目需要审批,数据中心会遇到地方阻力,土地、许可和能源并不会因为模型更聪明就自动出现。于是可能出现两种相反的错配:算力建得太快,收入兑现太慢;或资金已经承诺,电力和数据中心却上线太慢。需求未必消失,但现金流与交付节奏足以让一轮繁荣中途剧烈颠簸。
“平均智能会免费,真正收费的是异常结果”和“企业 AI 最大的难题,是把员工脑中的经验变成训练数据”,说的是同一件事的两面。模型本身会越来越便宜,也越来越强;但模型不知道你的客户为何在某种配置下出错,不知道你们内部谁有权改代码,更不知道一次安全告警到底该阻断还是放行。这些不是通用智能自动附赠的东西。
“Agent 一旦有行动权,就必须按高权限员工管理”则把这件事推向更严厉的现实:当智能不只是回答问题,而是能读文档、改代码、调用系统时,企业不能只问它聪不聪明,还必须问它被授予了什么身份、权限和后果。与此同时,“AI 繁荣最可能先卡住的,不是需求而是供给与回款时差”提醒我们,哪怕方向正确,算力、电力、审批和收入也不会同步抵达。
对读者而言,真正该盘点的未必是“公司有没有接入某个模型”。更实际的清单是:你的业务里哪些判断正在被员工凭经验完成?这些经验有没有被记录成下一次可调用的上下文?哪些 Agent 已经能动手,却还没有权限边界和停止机制?模型价格下去之后,能留下来的不是最会贴 AI 标签的人,而是最早把智能接进真实流程、又能把结果控制住的人。
