SCI Semiconductor新近获得的500万英镑增长融资,验证的是一个长期存在的网络安全思路:与其在软件上线后不断寻找、修补每一个内存错误,不如在处理器架构层面先限制这类错误的发生条件。
总部位于英国谢菲尔德的SCI计划用这笔资金扩大ICENI芯片生产,并研发下一代产品。
3
6
谁投了钱,资金将投向哪里?
本轮融资获超额认购,由PXN Ventures和Mercia Ventures领投;两者分别管理英国“北方动力投资基金II”(Northern Powerhouse Investment Fund II,NPIF II)的相关股权基金。专注网络安全的投资机构Osney Capital、美国Black Opal Ventures以及私人投资者也参与了投资。
3
6
SCI表示,眼下的重点是为应对ICENI需求而扩大产能,同时继续推进芯片研发。公司已制造出首批器件,并称已获得超过200万英镑订单;此外,公司称其政府合同金额达770万英镑,且已与Google Research和微软建立合作关系。
6
12
这些数据表明市场已有早期动向,但从客户兴趣走向持续、广泛采用,仍是更大的商业挑战。实际产品落地需要硬件、软件工具链与应用程序能够协同工作。
ICENI的不同之处:把内存访问规则写进硬件
ICENI基于CHERI技术——这是一种由英国支持研究发展的、以“能力”(capability)为基础的计算机架构。CHERI通过内存安全指针和安全隔离机制,约束软件访问内存的范围与权限。英国政府将其描述为一种“安全内建”的设计方法,目标是增强系统安全性,并消除大量常见的内存安全漏洞。
通俗地说,它旨在让非法或越界的内存访问更难被利用。这与仅依赖软件开发完成后再补充检查、修复缺陷的做法有本质不同。
其潜在价值不小:内存安全问题至今仍是安全缺陷的重要来源。英国政府材料援引Google和微软的研究称,内存安全漏洞约占持续存在的网络安全漏洞的70%。
为什么“内存安全”已成为商业问题
内存错误不只是抽象的安全风险,也可能演变为严重的可靠性事故。2024年7月,CrowdStrike发生大规模故障;这并非网络攻击,但该公司技术根因分析显示,其内容解释器中一个潜伏的越界读取问题,与一次存在问题的更新共同导致了系统崩溃。
这并不意味着,采用CHERI的设计能够避免那次事故中的所有致因。但它说明,为何越来越多组织希望削减整类缺陷,而非只依赖发布后的检测和补救。
英国国家网络安全中心(NCSC)也提出了类似判断:内存安全漏洞十分普遍,采用“安全内建”的开发方式,有望降低长期补丁管理和事件响应的负担。不过,NCSC同时强调,修补漏洞仍然不可或缺,尤其是面对暴露于外网和关键系统的场景。
CHERI能解决什么,不能解决什么
由硬件强制执行的内存边界,可以降低部分内存破坏类漏洞被触发或被利用的可能性与影响范围。对于支持周期很长、或故障运营后果很高的产品,这一点可能尤其有价值。
但内存安全只是纵深防御中的一层。基于CHERI的硬件并不能消除身份认证和访问控制失效、不安全的更新流程、错误配置、社会工程攻击、供应链风险或应用业务逻辑错误。组织仍需落实安全开发、测试、监控、漏洞管理和及时更新。
因此,对SCI而言,商业问题不只是芯片性能。客户还需要看到一条可信的集成路径:如何将适配CHERI的硬件和软件放入真实产品,而不承担难以接受的成本、兼容性或开发效率代价。
欧盟《网络韧性法案》带来了什么变化
欧盟《网络韧性法案》(Cyber Resilience Act,CRA)的报告义务适用于带有数字元素产品的制造商。自2026年9月11日起,制造商必须报告正在被积极利用的漏洞,以及影响产品安全的严重事件。获悉相关情况后,需在24小时内发出早期预警,并在72小时内提交更完整的通报。
17
18
内存安全架构可能帮助制造商减少部分需报告的内存破坏类漏洞暴露,并展现更强的“安全内建”设计能力。但这不会自动带来CRA合规。企业仍须具备产品安全治理、事件发现、漏洞处置、报告流程以及其他适用要求。
下一道关卡:规模化采用
SCI成立于2022年。据报道,它还是英国“加速CHERI采用计划”的核心供应商,并计划在谢菲尔德和剑桥两地现有35人团队基础上新增15个岗位。
11
14
这轮500万英镑融资为公司从首批芯片和初始订单迈向量产提供了资金空间。它的核心主张很直接:如果内存访问规则可由硬件执行,那么一部分漏洞或许能在演变为补丁、宕机或披露事件之前被阻断。
这一主张能否发展为广泛部署的产品类别,取决于客户集成能力、开发者工具成熟度,以及在生产环境中的实际性能表现。