Ficha · confiança medium

Tipo: empresa

Founders: Oege de Moor

Site: xbow.com

Acha gaps proativamente: parcial

Angulo audit: fornecedor

Atende enterprise: sim

Autonomia: age-sozinho

Categoria declarada: autonomous offensive security

Categoria real: pentest autônomo e validação contínua de AppSec

Comprador: ciso, cto, compliance

Entrega remediacao: parcial

Entregavel: plataforma-saas, agente-autonomo, relatorio, api

Expansao: mais aplicações, testes contínuos, API, whitebox e regiões

Funding total: US$ 272M calculados a partir dos totais e extensões divulgados

Geografia: global

Hq: Seattle, EUA

Icp: equipes de segurança com aplicações web e APIs que mudam mais rápido que o ciclo de pentest manual

Investidores lead: DFJ Growth, Northzone

Motion gtm: sales-led, marketplace, canal-msp

Nicho: ofensiva

Origem: pesquisa

Pricing publico: nao

Roda onde: plataforma SaaS e API, com hosts nos EUA, UE e Singapura

Ultima rodada: US$ 35M extensão da Série C (06/05/2026)

Unidade cobranca: uso, escalado pela cobertura

Valuation: acima de US$ 1 bi (reportado em 18/03/2026)

Vertical: horizontal

Wedge: demo ou PoC em uma aplicação, inclusive blackbox para compliance

Síntese

A XBOW vende uma plataforma SaaS e uma API que coordenam agentes para mapear, explorar e validar vulnerabilidades em aplicações e APIs dentro do escopo definido pelo cliente. (https://xbow.com/platform)

A categoria declarada é autonomous offensive security; no vocabulário estabelecido, a oferta combina pentest automatizado, validação contínua de AppSec e priorização por prova de exploração. (https://xbow.com/news/xbow-raises-120m-to-scale)

O ICP abrange desde uma startup com dois fundadores, como Lumios, até empresas como Moderna, Superhuman e Samsung SDS, com venda direta, marketplaces de nuvem e revenda na Coreia do Sul. (https://xbow.com/customer-stories/lumios)

A empresa exibe mais de 150 equipes de segurança e mais de 14 mil zero-days encontrados em aplicações de clientes, ambos números autodeclarados e sem auditoria publicada. (https://xbow.com/)

O capital calculável chega a US 272 milhões após a extensão de US 35 milhões da Série C em maio de 2026; a cronologia publicada contém uma Série B datada dois dias depois da Série C. (https://xbow.com/news/xbow-secures-additional-35m-from-strategic-investors)

Posicionamento

Frase-âncora

Only XBOW Can Prove It.

Site da XBOW, não datado. (https://xbow.com/)

O hero ancora a diferenciação em prova: a empresa promete produzir explorações funcionais, e não apenas possíveis vulnerabilidades, para orientar o que deve ser corrigido primeiro. (https://xbow.com/)

Categoria declarada e categoria real

Autonomous offensive security é a categoria que a XBOW atribui a si no comunicado corporativo e representa uma tentativa de criação de categoria ao redor de pentest contínuo operado por agentes. (https://xbow.com/news/xbow-raises-120m-to-scale)

A página de plataforma também usa AI penetration testing platform, termo que aproxima a oferta da categoria estabelecida de pentest de aplicações. (https://xbow.com/platform)

Na prática, a plataforma testa aplicações em execução, pode receber código-fonte como contexto, encadeia falhas e valida a exploração antes de publicar o achado. (https://xbow.com/blog/xbow-ai-pentesting-vs-dast)

Contra quem se define

O material contrapõe a XBOW a pentests humanos pontuais, scanners DAST e SAST, bug bounty dependente da disponibilidade de pesquisadores e filas de achados priorizadas somente por CVSS. (https://xbow.com/blog/xbow-ai-pentesting-vs-dast)

Nenhuma empresa concorrente é nomeada nas páginas lidas; os adversários comerciais aparecem como categorias e processos. (https://xbow.com/blog/xbow-ai-pentesting-vs-dast)

O caso Rogo mostra uma convivência com pentest manual obrigatório para atestação, enquanto a XBOW ocupa os intervalos entre avaliações. (https://xbow.com/customer-stories/rogo)

JTBD e why-now

O JTBD é testar continuamente um portfólio de aplicações e devolver risco explorável, reproduzível e priorizado no ritmo de releases. (https://xbow.com/api)

O why-now declarado combina software produzido com maior velocidade, atacantes usando IA e escassez de pentesters para cobrir cada versão e superfície. (https://xbow.com/news/xbow-raises-120m-to-scale)

A promessa de prova é falsificável pela existência de exploit reproduzível e trace completo; a alegação de ser o melhor hacker de IA depende de benchmarks e rankings escolhidos pela própria empresa. (https://xbow.com/)

Entregável

No dia 1, o cliente configura um ativo, escopo, autenticação e controles de segurança, dispara uma avaliação e recebe achados validados quando o teste termina. (https://xbow.com/api)

O entregável de cada achado inclui caminho de ataque encadeado, exploit funcional, registro das decisões dos agentes, evidência, severidade e orientação de remediação. (https://xbow.com/platform)

No dia 90, o uso pode ter evoluído para testes contínuos do portfólio, gates pré-release, ingestão dos achados por SIEM ou ticketing, dashboards internos e retestes. (https://xbow.com/api)

O que o produto faz sozinhoO que exige aprovação humanaO que sobra pro cliente
Aprende o alvo, mapeia aplicações, endpoints, parâmetros e fluxos de autenticaçãoO cliente aponta o alvo, entrega contexto e define o escopo permitidoSelecionar os ativos e fornecer credenciais, documentação ou código quando desejar maior profundidade (https://xbow.com/platform)
Coordena milhares de agentes, executa ataques, encadeia falhas e tenta exploitsO cliente configura autenticação e controles de segurança antes de disparar a avaliaçãoGarantir autorização, ambiente seguro e limites compatíveis com produção (https://xbow.com/api)
Usa validadores independentes para confirmar explorabilidade e reduzir falsos positivosA plataforma declara que as ações ficam registradas e revisáveisInterpretar impacto de negócio e decidir a prioridade final (https://xbow.com/platform)
Produz prova, trace, severidade, relatório e orientação para desenvolvedoresO cliente revisa os achados antes de incorporá-los ao fluxo internoImplementar a correção, coordenar engenharia e executar o reteste (https://xbow.com/customer-stories/bloompath)

A Moderna recebeu uma cadeia de ataque em menos de 18 horas e corrigiu os problemas associados em até 24 horas, segundo estudo de caso publicado pela XBOW. (https://xbow.com/customer-stories/moderna)

Oferta e pricing

Unidade e preço

A unidade declarada é uso, com preço que cresce conforme a cobertura do ambiente. (https://xbow.com/pricing)

O preço monetário, faixas, franquias de uso, mínimo contratual, desconto por volume e duração do contrato não foram encontrados na home, em /pricing, /platform, /api, /demo nem nos estudos de caso lidos. (https://xbow.com/pricing)

A página de pricing pede cotação e afirma que o escopo depende do ambiente do comprador. (https://xbow.com/pricing)

Tiers nomeados e módulos comerciais separados não foram encontrados. (https://xbow.com/pricing)

O caso Rogo informa que repetir um teste para confirmar uma correção não gera custo adicional para esse cliente, sem esclarecer se a regra vale para todos os contratos. (https://xbow.com/customer-stories/rogo)

Wedge

O funil público começa pelos botões de demo e pedido de cotação, o que caracteriza venda assistida. (https://xbow.com/pricing)

Na Moderna, a prova de conceito consistiu em testar uma aplicação que o Deputy CISO já conhecia e encontrar um bypass de WAF que havia escapado da revisão dele. (https://xbow.com/customer-stories/moderna)

Na Lumios, a entrada foi um blackbox pentest de uma API com cerca de 400 endpoints para produzir um relatório aceito por um prospect e viabilizar o fechamento de contrato. (https://xbow.com/customer-stories/lumios)

Free tier, trial autoatendido, produto open source ou PoC gratuito com condições públicas não foram encontrados nas páginas pesquisadas. (https://xbow.com/pricing)

Expansão

O caminho de expansão observado parte de um ativo ou pentest para cobertura contínua de mais aplicações e para integração da API ao CI, scheduler, SIEM, vulnerabilidade, ticketing e relatórios. (https://xbow.com/api)

BloomPath descreve um primeiro teste blackbox seguido da intenção de avaliar com código-fonte em whitebox e adotar pentest contínuo. (https://xbow.com/customer-stories/bloompath)

Moderna declara ter entregue todas as aplicações à XBOW, exemplo explícito de expansão por portfólio. (https://xbow.com/customer-stories/moderna)

Mercado e ICP

O ICP funcional são organizações com aplicações web ou APIs que mudam diariamente ou várias vezes por hora, cuja cobertura manual fica desatualizada entre os ciclos de pentest. (https://xbow.com/customer-stories/superhuman)

O porte varia: Lumios tinha uma equipe fundadora de duas pessoas, enquanto Superhuman declarou cerca de 650 pessoas em engenharia, 25 em segurança, mais de 40 milhões de usuários e 50 mil organizações. (https://xbow.com/customer-stories/lumios)

Os champions nomeados incluem Deputy CISO na Moderna, CISO e Engineering Director na Superhuman, founding security engineer e Head of GRC na Rogo, CTO na PuppyGraph e security advisor na BloomPath. (https://xbow.com/customer-stories/moderna)

A pessoa que assina juridicamente cada contrato e o budget owner formal não foram encontrados. (https://xbow.com/customer-stories)

Clientes e verticais

O produto é ofertado mundialmente, com hosts de API nos EUA, União Europeia e Singapura e uma estratégia de canal específica para a Coreia do Sul. (https://xbow.com/api)

Nenhum segmento explicitamente excluído foi encontrado; a exigência de pentest manual por clientes da Rogo indica que a XBOW pode ser complementar quando o comprador precisa de uma atestação humana específica. (https://xbow.com/customer-stories/rogo)

GTM e distribuição

O motion primário é sales-led: o site conduz a demo e pedido de cotação, sem cadastro público autoatendido. (https://xbow.com/pricing)

O caso Lumios registra uma descoberta por postagem no LinkedIn, seguida da avaliação do produto por uma equipe fundadora pequena. (https://xbow.com/customer-stories/lumios)

AWS, Google, Oracle e Microsoft funcionam como marketplaces de compra que aproveitam contratos e committed spend existentes. (https://xbow.com/pricing)

A designação AWS Security Competency e a participação no AWS ISV Accelerate apoiam co-sell e adoção por canais existentes da AWS. (https://xbow.com/news/xbow-achieves-aws-security-competency-status)

Samsung atua como preferred reseller na Coreia do Sul, enquanto a parceria com Samsung SDS leva simulações de ataque a ativos web dos clientes da integradora. (https://xbow.com/news/xbow-secures-additional-35m-from-strategic-investors)

A empresa anunciou presença no RSAC 2026 e havia usado Black Hat e DEF CON como pontos de encontro no comunicado de seed. (https://xbow.com/news/xbow-raises-120m-to-scale)

O quadro de vagas acessado exibia counsel comercial e engenharia remota nos EUA, Europa, Áustria e outros países, mas nenhuma vaga pública de vendas apareceu na captura. (https://jobs.ashbyhq.com/xbowcareers)

Como o produto funciona

O cliente aponta uma URL e pode adicionar documentos, credenciais, especificações de API, notas de arquitetura e código-fonte. (https://xbow.com/platform)

A plataforma constrói um mapa vivo de aplicações, endpoints, parâmetros e fluxos de autenticação dentro do alvo. (https://xbow.com/platform)

Um coordenador decide o que testar e distribui missões a agentes curtos e especializados. (https://xbow.com/platform)

Os agentes usam ferramentas ofensivas, ferramentas customizadas e navegador headless para explorar em paralelo e encadear vulnerabilidades. (https://xbow.com/platform)

Validadores independentes tentam reproduzir cada exploit antes de o achado chegar ao cliente. (https://xbow.com/platform)

Os controles incluem escopo imposto pelo cliente, validação desenhada para evitar alteração de dados ou indisponibilidade, trilha auditável e opções de residência e compliance. (https://xbow.com/platform)

A API REST cria ativos, dispara avaliações, recupera achados e emite webhooks; cada chamada usa bearer token e versão fixada. (https://xbow.com/api)

O produto fornece orientação de correção e reteste, enquanto os exemplos publicados atribuem a implementação das mudanças às equipes de engenharia dos clientes. (https://xbow.com/customer-stories/bloompath)

Time fundador

Oege de Moor é o único fundador civilmente nomeado nas fontes lidas e ocupa o cargo de Founder and CEO. (https://xbow.com/news/xbow-raises-120m-to-scale)

De Moor foi professor em Oxford, fundou a Semmle, hoje GitHub Advanced Security, e fundou o GitHub Copilot. (https://xbow.com/blog/xbow-seed-investment)

O valor e a data do exit da Semmle não foram encontrados nas fontes permitidas. (https://xbow.com/blog/xbow-seed-investment)

O time inicial incluiu engenheiros do Copilot e especialistas ofensivos; Nico Waisman, ex-CISO da Lyft, liderou segurança, sem ser apresentado como cofundador. (https://xbow.com/blog/xbow-seed-investment)

O encaixe founder-problema vem da combinação declarada de pesquisa em developer tools, análise de código, IA generativa e segurança ofensiva. (https://xbow.com/blog/introducing-xbow)

O comunicado de maio de 2026 declara mais de 250 funcionários, grau autodeclarado. (https://xbow.com/news/xbow-secures-additional-35m-from-strategic-investors)

A sede é reportada em Seattle pela imprensa e pelos comunicados da empresa. (https://techfundingnews.com/xbow-hits-unicorn-status-with-120m-to-power-autonomous-cyber-defence-in-ai-era/)

Funding

DataEstágioValorValuationLeadParticipantesFonte
30/07/2023SeedUS$ 20Mnão encontradoSequoia Capitalanjos como Amjad Masad, Michele Catasta e Olivier Pomel(https://xbow.com/blog/xbow-seed-investment)
não encontradaSérie Anão encontradonão encontradoSequoia Capital e Nat Friedmannão encontrado(https://xbow.com/blog/series-b)
18/03/2026Série CUS$ 120Macima de US$ 1 biDFJ Growth e NorthzoneSofina, Alkeon, Altimeter, NFDG Ventures e Sequoia Capital(https://xbow.com/news/xbow-raises-120m-to-scale)
20/03/2026Série BUS$ 75Mnão encontradoAltimeterSequoia Capital e Nat Friedman(https://xbow.com/blog/series-b)
06/05/2026extensão da Série CUS$ 35Mnão encontradonão encontradoAccenture Ventures, DNX Ventures, Liberty Global Tech Ventures, NVentures, Samsung Ventures e SentinelOne S Ventures(https://xbow.com/news/xbow-secures-additional-35m-from-strategic-investors)

A empresa declarou US 117 milhões acumulados na página da Série B; somar US 120 milhões da Série C e US 35 milhões da extensão resulta em US 272 milhões calculáveis. (https://xbow.com/blog/series-b)

A Série A existiu segundo a página da Série B, mas seu valor e sua data não foram encontrados nas fontes permitidas. (https://xbow.com/blog/series-b)

Tração

Nenhum desses números foi encontrado com grau auditado nas fontes consultadas. (https://xbow.com/resource-center)

Concorrência e consolidação

As alternativas explicitamente comparadas são DAST, SAST, pentest manual, bug bounty e red team interno. (https://xbow.com/blog/xbow-ai-pentesting-vs-dast)

A XBOW reivindica diferenciação por raciocínio adaptativo, exploração encadeada, validação independente e relatório contextual, enquanto mantém scanners existentes como fontes complementares de achados. (https://xbow.com/customer-stories/superhuman)

Rogo preserva pentests manuais por exigência de seus clientes e usa a XBOW entre os ciclos, evidência de que compliance pode limitar a substituição total. (https://xbow.com/customer-stories/rogo)

Concorrentes corporativos nomeados não foram encontrados no site, nas sementes acessíveis nem nos estudos de caso. (https://xbow.com/blog/ai-pentest-vendors-red-flags)

Aquisições de concorrentes no nicho e valores de transação não foram encontrados nas fontes permitidas. (https://xbow.com/resource-center)

Enterprise, descoberta proativa e remediação

QuestãoVereditoEvidência e limite
Atende enterprisesimModerna usa a plataforma em seu portfólio; Superhuman tem 650 pessoas em engenharia e Samsung SDS atua como canal. Valores contratuais não foram encontrados. (https://xbow.com/customer-stories/moderna)
Acha gaps proativamenteparcialDentro de um alvo, os agentes mapeiam e atacam continuamente; o cliente precisa apontar o ativo, definir o escopo e disparar ou agendar a avaliação. (https://xbow.com/api)
Entrega remediaçãoparcialEntrega evidência, orientação para desenvolvedor e reteste; os clientes implementam as correções e a Moderna explorava agentes de remediação separados. (https://xbow.com/customer-stories/moderna)

O caso Moderna sustenta enterprise com cliente nomeado, ambiente que inclui manufatura e aplicações internas, além de expansão para todas as aplicações. (https://xbow.com/customer-stories/moderna)

A descoberta é autônoma após a configuração, mas o produto público não demonstra descoberta irrestrita de ativos fora do escopo apontado pelo cliente. (https://xbow.com/platform)

A remediação entregue é orientação e verificação; BloomPath atribui aos próprios engenheiros a revisão, implementação e publicação das correções. (https://xbow.com/customer-stories/bloompath)

Defensibilidade e riscos

A defensibilidade técnica declarada combina orquestração de agentes, ferramentas ofensivas, trace de raciocínio, validadores independentes e dados produzidos por testes em clientes. (https://xbow.com/platform)

O ranking HackerOne e os benchmarks próprios funcionam como provas públicas de capacidade, mas medem conjuntos e períodos específicos e permanecem autodeclarados nas fontes analisadas. (https://xbow.com/blog/series-b)

O risco técnico central é executar exploração autônoma com segurança em produção; a Moderna relata que uma cadeia derrubou todo um ambiente de desenvolvimento durante o teste. (https://xbow.com/customer-stories/moderna)

O risco de métrica aparece na diferença entre mais de 100 clientes em maio e julho de 2026 e mais de 150 equipes na home sem data, pois as unidades podem divergir. (https://xbow.com/news/xbow-achieves-aws-security-competency-status)

O risco de plataforma é a melhora dos modelos de fronteira reduzir a diferenciação do agente; a própria XBOW afirma rotear tarefas entre modelos e incorporar novos modelos conforme surgem. (https://xbow.com/platform)

O risco comercial é o comprador continuar exigindo pentest humano para atestação, mantendo a XBOW como camada complementar. (https://xbow.com/customer-stories/rogo)

Leitura de mercado

A XBOW sugere que a unidade de valor da ofensiva está migrando de horas de pentester e relatório anual para cobertura contínua com exploração validada por ativo. (https://xbow.com/pricing)

A evidência comercial é a cobrança por uso e cobertura, a expansão da Moderna para todo o portfólio e a integração por API ao cadence de release. (https://xbow.com/api)

A evidência organizacional é o reposicionamento do humano para julgamento, redes, integrações complexas e remediação, enquanto agentes assumem descoberta repetitiva em web e APIs. (https://xbow.com/customer-stories/moderna)

A tese seria contrariada se auditorias e compradores recusarem relatórios autônomos, se os exploits não forem reproduzíveis ou se o custo por cobertura superar o pentest híbrido; preços e taxas de aceitação agregadas não foram publicados. (https://xbow.com/customer-stories/lumios)

Ângulo de audit

Para a prática de audit do Lucas, a XBOW é um fornecedor potencial de descoberta e validação ofensiva em aplicações web e APIs antes ou durante um engagement. (https://xbow.com/api)

O limite é claro: a plataforma entrega achados, prova e orientação, enquanto julgamento de negócio, correção, atestação específica e cobertura fora de web continuam com cliente ou auditor humano. (https://xbow.com/customer-stories/rogo)

O que NÃO se sabe