Ficha · confiança medium

Tipo: empresa

Founders: James Patrick-Evans

Site: reveng.ai

Acha gaps proativamente: parcial

Angulo audit: fornecedor

Atende enterprise: parcial

Autonomia: parcial

Categoria declarada: binary intelligence platform

Categoria real: análise binária e segurança da cadeia de suprimentos de software

Concorrentes nomeados: Ghidra BSim, IDA FLIRT, Hex-Rays, Binary Ninja, LLM4Decompile, Kuna, angr, dewolf, r2dec

Entrega remediacao: parcial

Entregavel: plataforma-saas, api, on-prem

Expansao: acesso de equipe, integrações, API, análise em escala e implantação privada ou air-gapped

Fundacao: 2023

Funding total: US$ 19,5M (imprensa, com divergência entre fontes)

Geografia: reino-unido, eua, aliados-nato

Hq: Londres, Reino Unido

Icp: equipes enterprise de operações de segurança, threat research e product security, além de governos, defesa, hyperscalers, MSPs, MSSPs e telcos

Investidores lead: NATO Innovation Fund

Motion gtm: sales-led, plg

Nicho: cloud-appsec

Origem: clipboard

Pricing publico: nao

Roda onde: cloud da empresa, VPC do cliente, on-premises ou ambiente air-gapped

Tem entrada gratis: sim

Ultima rodada: US$ 15M Série A (27/05/2026)

Vertical: defesa, governo, tecnologia, telecomunicacoes, infraestrutura-critica

Wedge: upload gratuito de um binário para análise individual em cloud

Síntese

A RevEng.AI vende uma plataforma de inteligência binária para analisar executáveis, firmware e software de terceiros sem acesso ao código-fonte. (https://reveng.ai/)

O produto atende fluxos de operações de segurança, pesquisa de ameaças, product security, reverse engineering e verificação da cadeia de software. (https://reveng.ai/)

O entregável combina análise SaaS, APIs, SDKs, plugins e opções de implantação em VPC, on-premises e ambientes air-gapped. (https://reveng.ai/; https://docs.reveng.ai/)

A empresa captou US$ 15 milhões em Série A em 27/05/2026, liderada pelo NATO Innovation Fund. (https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)

No mapa, a RevEng.AI representa a migração de AppSec orientado a repositório para verificação do artefato compilado que será comprado, distribuído ou executado. (https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)

Posicionamento

The X-Ray for Compiled Software

Fonte: RevEng.AI, home, não datada. (https://reveng.ai/)

A empresa usa binary intelligence platform como categoria declarada para combinar reverse engineering, análise de malware e verificação de integridade de software. (https://reveng.ai/)

A expressão binary-native verification layer for software supply chain integrity tenta elevar o produto de ferramenta de análise para camada de confiança da cadeia de software, configurando criação de categoria pela empresa. (https://reveng.ai/about)

A categoria estabelecida mais próxima é análise binária aplicada a software supply chain security, com sobreposição em malware analysis, software composition analysis e product security. (https://reveng.ai/; https://reveng.ai/blog/introducing-wilbert-and-ventris)

O antagonista declarado são ferramentas legadas que analisam um binário por vez e ferramentas de AppSec centradas em código-fonte, repositório ou metadados de pacote. (https://reveng.ai/; https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)

O material técnico também compara Ventris e WilBERT com Hex-Rays, Ghidra, Binary Ninja, IDA FLIRT, LLM4Decompile, Kuna, angr, dewolf e r2dec. (https://reveng.ai/blog/introducing-wilbert-and-ventris)

O JTBD é revelar componentes, comportamentos, vulnerabilidades e mudanças anormais dentro do artefato compilado antes de sua compra, release ou deployment. (https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)

O why-now declarado combina código produzido por agentes de IA, dependências de terceiros e baixa visibilidade sobre o software após a compilação. (https://reveng.ai/blog/detecting-malicious-code-at-scale)

O termo X-Ray comunica inspeção, mas deixa cobertura, taxa de erro e redução de risco sem um limiar falsificável na frase do hero. (https://reveng.ai/)

Entregável

No dia 1, o usuário pode enviar um binário pela cloud individual gratuita e receber triagem, disassembly, decompilação, busca semântica e análise. (https://reveng.ai/; https://docs.reveng.ai/)

Para equipes, o pacote descrito inclui plugins para IDA Pro, Ghidra e Binary Ninja, SDKs em Python, TypeScript, Java e Go, REST API e STIX/TAXII. (https://reveng.ai/)

No dia 90, a configuração proposta é uma rotina integrada ao SOC, ao laboratório de malware, ao fluxo de product security ou ao pipeline CI/CD, com comparação de releases e verificação recorrente de artefatos. (https://reveng.ai/; https://www.securityweek.com/reveng-ai-raises-15-million-to-hunt-for-flaws-and-backdoors-in-software-binaries/)

Um marco contratual ou operacional específico para o dia 90: não encontrado.

O que o produto faz sozinhoO que exige aprovação humanaO que sobra pro cliente
Faz triagem do binário, atribui threat score, procura similaridade semântica e produz decompilação. (https://reveng.ai/; https://reveng.ai/blog/detecting-malicious-code-at-scale)Selecionar amostras, escopo, versões de referência e momento de execução no pipeline. (https://docs.reveng.ai/)Interpretar contexto de negócio, validar severidade e decidir se o software pode avançar. (https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)
Identifica funções, componentes, comportamentos suspeitos, IoCs e técnicas MITRE ATT&CK. (https://reveng.ai/blog/detecting-malicious-code-at-scale)Confirmar a análise em debugger ou por investigação especializada quando o resultado afeta uma decisão crítica. (https://reveng.ai/blog/detecting-malicious-code-at-scale)Conduzir resposta a incidente, procurement, exception handling e comunicação com o fornecedor. (https://www.securityweek.com/reveng-ai-raises-15-million-to-hunt-for-flaws-and-backdoors-in-software-binaries/)
Gera regra YARA apresentada pela empresa como remediação automatizada. (https://reveng.ai/blog/detecting-malicious-code-at-scale)Revisar e aprovar a regra antes de implantá-la em controles defensivos. (https://reveng.ai/blog/detecting-malicious-code-at-scale)Aplicar bloqueio, corrigir código, atualizar dependência ou substituir o artefato comprometido. (https://reveng.ai/blog/detecting-malicious-code-at-scale)

O entregável encontrado é software e API, com opção de implantação privada; engenheiro embutido ou serviço gerenciado obrigatório: não encontrado.

Oferta e pricing

A porta pública de entrada é o CTA Upload a binary, associado a acesso individual gratuito em cloud. (https://reveng.ai/)

O funil oferece dois caminhos: exploração self-service gratuita e briefing técnico para acesso de equipe, private deployment, air-gap e escopo bespoke. (https://reveng.ai/)

A unidade de cobrança: não encontrado.

Preço público, mínimo anual, prazo contratual e desconto por volume: não encontrado.

Foram consultados a home, o portal público, a página de termos, a documentação, a busca indexada do domínio, a AWS Marketplace e o Azure Marketplace. (https://reveng.ai/; https://portal.reveng.ai/; https://reveng.ai/terms; https://docs.reveng.ai/; https://aws.amazon.com/marketplace; https://azuremarketplace.microsoft.com/)

Tabela pública de preço nessas superfícies: não encontrado.

Os tiers nomeados formalmente: não encontrado.

A copy sugere packaging por modo de acesso: individual cloud, team access, private deployment, air-gapped deployment e bespoke access. (https://reveng.ai/)

O wedge é uma única análise de binário em ambiente cloud, capaz de provar valor antes de envolver procurement. (https://reveng.ai/)

O caminho de expansão passa por mais analistas, mais amostras, integrações com ferramentas de reverse engineering, API, verificação em CI/CD e implantação soberana. (https://reveng.ai/; https://docs.reveng.ai/)

O código dos plugins e SDKs está exposto no GitHub, enquanto o modelo e a plataforma são proprietários. (https://reveng.ai/)

Trial com duração definida, PoC público e open source do modelo: não encontrado.

Listagem transacional na AWS Marketplace ou Azure Marketplace: não encontrado.

Mercado e ICP

A home nomeia security operations, threat research e product security como equipes usuárias. (https://reveng.ai/)

O ICP declarado inclui equipes enterprise de cibersegurança, governos da NATO e aliados, defense primes, hyperscalers, big tech, MSPs, MSSPs e telcos. (https://reveng.ai/)

O press release acrescenta empresas, organizações de defesa e operadores de infraestrutura crítica como mercados-alvo. (https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)

As personas operacionais são security engineer, malware analyst, reverse engineer, threat hunter e product security team. (https://reveng.ai/; https://www.prweb.com/releases/revengai-secures-4-15m-seed-round-to-tackle-software-supply-chain-security-302491721.html)

A pessoa que assina o cheque: não encontrado.

Cliente empresarial nomeado com case, depoimento ou contrato: não encontrado.

O comunicado da seed menciona que a Intel reconheceu aplicação comercial para equipes internas, mas o texto continua sendo press release da própria RevEng.AI e não comprova contrato de cliente. (https://www.prweb.com/releases/revengai-secures-4-15m-seed-round-to-tackle-software-supply-chain-security-302491721.html)

A sede pública fica em King’s Cross, Londres, e a seed destinava recursos à expansão da oferta nos Estados Unidos. (https://reveng.ai/; https://www.prweb.com/releases/revengai-secures-4-15m-seed-round-to-tackle-software-supply-chain-security-302491721.html)

Tamanho mínimo da conta, ACV e quantidade de binários por contrato: não encontrado.

Quem explicitamente fica fora do ICP: não encontrado.

GTM e distribuição

O motion combina PLG de avaliação, via upload gratuito, com venda consultiva, via briefing técnico e configuração bespoke. (https://reveng.ai/)

Plugins para ferramentas já usadas por reverse engineers criam distribuição dentro do workflow e reduzem a troca de interface. (https://reveng.ai/)

A REST API, os SDKs e o MCP server permitem incorporação em scripts, pipelines e clientes de IA. (https://docs.reveng.ai/)

O programa NCSC for Startups e o Intel Ignite 2024 funcionaram como superfícies de credibilidade e acesso a parceiros comerciais, segundo o press release da empresa. (https://www.prweb.com/releases/revengai-secures-4-15m-seed-round-to-tackle-software-supply-chain-security-302491721.html)

A expansão comercial para os Estados Unidos foi objetivo declarado para o capital da seed em 26/06/2025. (https://www.prweb.com/releases/revengai-secures-4-15m-seed-round-to-tackle-software-supply-chain-security-302491721.html)

A página About direciona vagas para Wellfound e oferece programa de estágio de doutorado remoto de três ou seis meses. (https://reveng.ai/about)

Vagas específicas de vendas, quota, território, canal ou customer success: não encontrado.

Parceiro de canal, revenda, MSP contratado ou marketplace transacional: não encontrado.

Como o produto funciona

O sistema recebe executáveis, firmware e outros artefatos compilados, inclusive software fechado ou de terceiros. (https://www.securityweek.com/reveng-ai-raises-15-million-to-hunt-for-flaws-and-backdoors-in-software-binaries/)

BinNet é descrito como modelo fundacional de análise binária treinado para localizar funções, componentes, vulnerabilidades, backdoors e comportamentos ocultos. (https://reveng.ai/about; https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)

WilBERT representa funções em embeddings para busca aproximada por similaridade entre compiladores, arquiteturas e níveis de otimização. (https://reveng.ai/blog/introducing-wilbert-and-ventris)

Ventris é um modelo especializado treinado do zero para recuperar código-fonte legível a partir de binários. (https://reveng.ai/blog/introducing-wilbert-and-ventris)

O produto opera sobre binários stripped e procura estrutura que motores de assinatura podem perder. (https://reveng.ai/)

No caso CPU-Z, o Reverser executou triagem, busca semântica, decompilação, renomeação de funções e exploração de uma cadeia com mais de oito binários. (https://reveng.ai/blog/detecting-malicious-code-at-scale)

O mesmo fluxo extraiu IoCs, mapeou técnicas MITRE ATT&CK e gerou uma regra YARA. (https://reveng.ai/blog/detecting-malicious-code-at-scale)

A análise pode rodar na cloud da empresa, dentro da VPC do cliente, on-premises ou em ambiente air-gapped. (https://reveng.ai/)

Os endpoints documentados cobrem binaries, analyses, functions, AI decompilation e reports. (https://docs.reveng.ai/)

O produto compara releases para procurar drift anormal ou mudanças suspeitas. (https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)

Execução automática de bloqueio, patch de código ou pull request: não encontrado.

Time fundador

James Patrick-Evans, PhD, é o fundador e CEO nomeado pela empresa. (https://reveng.ai/about)

A RevEng.AI foi fundada em 2023. (https://reveng.ai/about)

O perfil da IQ Capital afirma que Patrick-Evans desenvolveu a tecnologia durante o doutorado na Royal Holloway em conjunto com a University Bundeswehr, Munich. (https://www.iqcapital.vc/company/reveng)

Esse histórico conecta pesquisa acadêmica em compreensão de binários ao mecanismo central do produto. (https://www.iqcapital.vc/company/reveng)

Outro cofundador nomeado por fonte consultada: não encontrado.

Empregador anterior, unidade militar, cargo operacional anterior ou exit prévio de Patrick-Evans: não encontrado.

Headcount atual: não encontrado.

Funding

DataEstágioValorValuationLeadParticipantesFonte
26/06/2025SeedUS$ 4,15Mnão encontradoSands CapitalIn-Q-Tel Capital, IQ Capital e Episode 1https://www.prweb.com/releases/revengai-secures-4-15m-seed-round-to-tackle-software-supply-chain-security-302491721.html
27/05/2026Série AUS$ 15Mnão encontradoNATO Innovation FundSands Capital, In-Q-Tel, IQ Capital e Episode Onehttps://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html

A SecurityWeek reportou US$ 19,5 milhões de capital total após a Série A, grau imprensa. (https://www.securityweek.com/reveng-ai-raises-15-million-to-hunt-for-flaws-and-backdoors-in-software-binaries/)

As duas rodadas divulgadas nas fontes consultadas somam US 19,15 milhões, enquanto a imprensa reporta US 19,5 milhões; uma rodada adicional, ajuste ou arredondamento não foi explicado pelas fontes. (https://www.prweb.com/releases/revengai-secures-4-15m-seed-round-to-tackle-software-supply-chain-security-302491721.html; https://www.securityweek.com/reveng-ai-raises-15-million-to-hunt-for-flaws-and-backdoors-in-software-binaries/)

Valuation da seed e da Série A: não encontrado.

Tração

Concorrência e consolidação

O material próprio compara WilBERT com Ghidra BSim, IDA FLIRT e Snowflake Arctic Embed L V2 em tarefas de recuperação de funções. (https://reveng.ai/blog/introducing-wilbert-and-ventris)

O benchmark de decompilação inclui Hex-Rays, Binary Ninja, Ghidra, LLM4Decompile, Kuna, angr, r2dec e dewolf. (https://reveng.ai/blog/introducing-wilbert-and-ventris)

Essas comparações cobrem ferramentas e modelos; concorrente comercial com win-loss ou substituição em cliente nomeado: não encontrado.

A aquisição comparável encontrada foi a compra da Vdoo pela JFrog por US$ 300 milhões, anunciada em 29/06/2021. (https://www.crn.com/news/security/jfrog-to-acquire-security-software-startup-vdoo-for-300m)

A Vdoo analisava binários após compilação e cobria reverse engineering, vulnerabilidades, malware, backdoors e firmware, produzindo sobreposição direta de mecanismo e mercado. (https://www.crn.com/news/security/jfrog-to-acquire-security-software-startup-vdoo-for-300m)

A transação mostra interesse de uma plataforma DevOps em incorporar análise binária ao ciclo completo de software. (https://www.crn.com/news/security/jfrog-to-acquire-security-software-startup-vdoo-for-300m)

Aquisição concluída de concorrente nomeado diretamente pela RevEng.AI: não encontrado.

Enterprise, descoberta proativa e remediação

DecisãoValorEvidênciaLimite
Atende enterpriseparcialA copy nomeia enterprise cyber security teams, defense primes, hyperscalers, big tech, governos e telcos. (https://reveng.ai/)Cliente enterprise nomeado, ACV e contrato de seis ou sete dígitos: não encontrado.
Acha gaps proativamenteparcialA plataforma procura ameaças, vulnerabilidades, backdoors e drift antes de compra, release ou deployment. (https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)A análise depende de upload, integração ou pipeline apontado para os artefatos. (https://docs.reveng.ai/)
Entrega remediaçãoparcialO produto gerou regra YARA apresentada como automated remediation. (https://reveng.ai/blog/detecting-malicious-code-at-scale)Aplicação da regra, bloqueio, patch e mudança do artefato ficam fora da evidência encontrada. (https://reveng.ai/blog/detecting-malicious-code-at-scale)

O campo enterprise recebe parcial porque o material comprova ICP e modos de deployment, mas não traz cliente nominal ou tamanho contratual. (https://reveng.ai/)

A descoberta recebe parcial porque a busca pode ser automática e anterior ao deploy, enquanto o cliente ainda precisa fornecer ou integrar os artefatos. (https://docs.reveng.ai/; https://www.securityweek.com/reveng-ai-raises-15-million-to-hunt-for-flaws-and-backdoors-in-software-binaries/)

A remediação recebe parcial porque a evidência termina na regra YARA e na orientação ao analista. (https://reveng.ai/blog/detecting-malicious-code-at-scale)

Defensibilidade e riscos

O ativo técnico declarado reúne modelos especializados, analytics binário proprietário e raciocínio assistido por IA. (https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)

O corpus global de mais de 1,4 bilhão de binários pode criar vantagem de recuperação e atribuição, embora composição, direitos de uso e proporção de duplicatas sejam desconhecidos. (https://reveng.ai/)

As opções VPC, on-premises e air-gapped reduzem a objeção de soberania para defesa e software sigiloso. (https://reveng.ai/)

O risco técnico aparece no próprio blog: os benchmarks fornecem sinal fraco de integridade semântica e podem conter binários relacionados ao corpus de treino. (https://reveng.ai/blog/introducing-wilbert-and-ventris)

O risco de métrica vem de precisão, velocidade e escala autodeclaradas sem metodologia pública completa ou auditoria externa. (https://reveng.ai/)

O risco de plataforma vem de suites de DevSecOps e ferramentas de reverse engineering incorporarem modelos especializados semelhantes, como o precedente JFrog e Vdoo. (https://www.crn.com/news/security/jfrog-to-acquire-security-software-startup-vdoo-for-300m)

O risco comercial é converter uso gratuito por analistas em contratos enterprise sem pricing, cliente nominal ou ACV público. (https://reveng.ai/)

Leitura de mercado

A tese que a RevEng.AI representa é tratar o binário executável como superfície independente de verificação para software próprio, fechado e de terceiros. (https://www.globenewswire.com/news-release/2026/05/27/3301754/0/en/reveng-ai-raises-15-million-to-verify-the-security-and-integrity-of-ai-generated-software.html)

Essa tese ganha força quando agentes de IA aumentam o volume de código e quando procurement recebe artefatos sem o repositório completo. (https://reveng.ai/blog/detecting-malicious-code-at-scale)

O produto também mostra convergência entre reverse engineering, malware analysis, product security e controles de CI/CD. (https://reveng.ai/)

A aquisição da Vdoo pela JFrog indica que análise pós-compilação pode virar módulo de uma plataforma maior de DevSecOps. (https://www.crn.com/news/security/jfrog-to-acquire-security-software-startup-vdoo-for-300m)

A tese perderia força se assinaturas, SBOM, proveniência de build e scanners de plataforma entregassem cobertura equivalente com custo e fricção menores; comparação pública desse contrafactual: não encontrado.

Ângulo de audit

O ângulo é fornecedor: a plataforma pode apoiar engagements que envolvam binários proprietários, firmware, malware ou software de terceiros sem fonte. (https://reveng.ai/)

Ela fornece evidência técnica e acelera triagem, enquanto validação, interpretação de contexto, exploração e comunicação executiva continuam dentro do trabalho de audit. (https://reveng.ai/blog/detecting-malicious-code-at-scale)

Ela se tornaria concorrente parcial se empacotasse investigação humana e entrega executiva como serviço gerenciado; essa oferta: não encontrado.

O que NÃO se sabe

  • Unidade de cobrança, preço, mínimo anual, prazo, desconto, tiers formais e política de PoC: não encontrado.
  • ARR, número de clientes, ACV, NRR, churn, margem bruta e concentração de receita: não encontrado.
  • Cliente enterprise nomeado, contrato de seis ou sete dígitos e depoimento verificável: não encontrado.
  • Pessoa que assina o cheque e divisão real de influência entre CISO, product security, procurement e governo: não encontrado.
  • Cobertura completa de formatos, arquiteturas, linguagens, packers e limites por deployment: não encontrado.
  • Taxa de falso positivo em produção, recall, disponibilidade, latência por tamanho de binário e auditoria externa dos benchmarks: não encontrado.
  • Aplicação automática de YARA, bloqueio, patch, abertura de pull request ou rollback: não encontrado.
  • Outro cofundador, headcount, experiência profissional anterior e exit anterior de James Patrick-Evans: não encontrado.
  • Valuation da seed e da Série A: não encontrado.
  • A SecurityWeek reporta US 19,5 milhões levantados, enquanto seed de US 4,15 milhões e Série A de US 15 milhões somam US 19,15 milhões; a origem dos US$ 350 mil restantes: não encontrado. (https://www.securityweek.com/reveng-ai-raises-15-million-to-hunt-for-flaws-and-backdoors-in-software-binaries/; https://www.prweb.com/releases/revengai-secures-4-15m-seed-round-to-tackle-software-supply-chain-security-302491721.html)