Hadrian haalt 40 miljoen dollar op voor agentic pentesting
Hadrian, een offensief securitybedrijf uit Amsterdam, heeft een Series B-ronde van 40 miljoen dollar afgerond. De startup wil het geld gebruiken om te groeien in EMEA en de VS.
Het bedrijf verkoopt een AI-native platform dat organisaties test zoals aanvallers dat zouden doen. Het verhaal erachter: als AI criminelen in staat stelt om op machinesnelheid kwetsbaarheden te vinden en te misbruiken, hebben verdedigers tools nodig die net zo snel zijn.
Wie er achter de ronde zit
Forgepoint Capital International en SmartFin leidden samen de Series B-ronde. Ook de bestaande investeerders HV Capital, Motive Partners, Picus Capital en Oetker Ventures deden mee.
Met de nieuwe ronde komt de totale financiering van Hadrian op 65 miljoen dollar. Naast de geografische uitbreiding wil het bedrijf meer geld steken in zijn engineering- en onderzoeksteams.
Hadrian werd in 2021 opgericht door twee voormalige ethische hackers: CEO Rogier Fischer en chief hacking officer Olivier Beg. Ondernemer Maurice Clin, die de bedrijfsontwikkeling leidt, sloot zich bij hen aan als medeoprichter.
Atlas en Nova
Het platform bestrijkt vier fasen: ontdekking, validatie, prioritering en herstel. Het combineert continu exposure management met agentic pentesting. Dat betekent dat AI-agents testtaken uitvoeren die normaal door menselijke pentesters worden gedaan.
Twee producten doen het meeste werk:
- Atlas houdt een actueel overzicht bij van het externe aanvalsoppervlak van een organisatie. AI-agents controleren vervolgens welke van de gevonden blootstellingen daadwerkelijk te misbruiken zijn.
- Nova biedt agentic pentesting op afroep.
Volgens Hadrian volgt het systeem de aanvalspaden die een hacker zou nemen, zoekt het naar bruikbare routes de organisatie in en controleert het zelfstandig of een oplossing heeft gewerkt.
Te veel meldingen, te weinig echte risico's
Hadrian presenteert zijn product als antwoord op een scheve verhouding. Aanvallers hebben AI omarmd, terwijl veel verdedigers nog steeds afhankelijk zijn van handmatig testen.
"Aanvallers bewegen nu op machinesnelheid, maar veel securityteams lopen jaren achter. Uit cijfers blijkt dat 87% van de organisaties nog steeds handmatige pentests uitvoert," aldus het bedrijf.
Handwerk heeft bovendien moeite met ruis. Hadrian wijst erop dat slechts 0,47% van de bevindingen van kwetsbaarheidsscanners echt te misbruiken is. Daarmee vergen 99,5% van de meldingen waar securityteams tijd aan besteden helemaal geen actie.
Volgens Fischer richt de sector AI op de verkeerde doelen.
"Iedereen ziet dat AI het dreigingslandschap verandert. Misschien ligt daar ook het antwoord, maar de meeste mensen zijn bezig de verkeerde onderdelen te automatiseren," zei hij. "Wij werken al met LLM's sinds voordat ze mainstream werden, en we weten dat AI veel sneller kan werken dan welk menselijk offensief securityteam ook. Daarom hebben we een platform gebouwd dat de aanvalspaden van hackers nabootst, zodat onze klanten hun belangrijkste risico's begrijpen en hun securitycapaciteit op de juiste manier kunnen inzetten."
Geclaimde resultaten
Hadrian zegt dat zijn klanten 10 keer meer zicht hebben gekregen op kritieke risico's. Daarnaast claimt het bedrijf een vijf keer hoger rendement op de investering dan bij handmatige pentests en een 80% snellere oplostijd. Deze cijfers komen van het bedrijf zelf en zijn niet onafhankelijk geverifieerd.
Het bedrijf benadrukt dat mensen de touwtjes in handen houden. "Mensen bepalen de missie en nemen de beslissingen die ertoe doen, terwijl AI het werk daartussen doet en zorgt voor de dekking, herhaling en snelheid die geen enkel team de klok rond kan volhouden," aldus Hadrian.
Onze analyse
De ronde van Hadrian past in een duidelijke investeringsgolf rond autonome offensieve security. SecurityWeek noemt in zijn berichtgeving diverse recente financieringsrondes in dezelfde niche, waaronder A Security (37 miljoen dollar), XBOW (35 miljoen dollar), Escape (18 miljoen dollar) en Tenzai (75 miljoen dollar aan seedfinanciering). Eerder deze maand haalde Armadin 255,5 miljoen dollar op voor zijn AI-agents. Investeerders lijken ervan overtuigd dat pentesting op het punt staat te verschuiven van periodieke projecten naar continu, machinegedreven werk.
De redenering achter die verschuiving is goed te volgen. Microsoft waarschuwde onlangs dat aanvallers voorlopen op verdedigers in de vroege AI-race. We zagen ook al een door AI gevonden kwetsbaarheid die later actief werd misbruikt. Als ontdekking en misbruik steeds sneller gaan, laat een jaarlijkse handmatige pentest een lange periode open waarin nieuwe blootstellingen ongecontroleerd blijven.
Toch doen lezers er goed aan om cijfers van leveranciers met voorzichtigheid te behandelen. Claims als "10 keer meer zicht" hangen af van hoe ze gemeten worden, en Hadrian heeft zijn methode niet gepubliceerd. Het nuttigere punt voor securityteams is het ruisprobleem. Als maar een heel klein deel van de scannerbevindingen te misbruiken is, kan aantonen welke ertoe doen meer waard zijn dan nog meer problemen vinden.
Het is de moeite waard om te volgen of deze platforms resultaten kunnen laten zien in onafhankelijke tests, en hoe goed ze omgaan met nauwkeurigheid en veiligheid wanneer agents live productiesystemen aftasten. Nu de markt volloopt met vergelijkbare aanbiedingen, ligt consolidatie ook voor de hand.
