ooligo

WitnessAI

ai-security-governance shadow-ai-discovery · ai-usage-policy · runtime-enforcement · prompt-injection-defense · mcp-security
AI-NATIVE API
RevOpsLegal OpsRecruiting & TACustomer Success
7.3 /10

Was es ist

WitnessAI sitzt im Netzwerk zwischen Ihren Mitarbeitenden und jedem KI-Modell, jeder KI-App und jedem Agent, den sie erreichen, liest mit, was gefragt wird, und entscheidet, ob es erlaubt, warnt, umschreibt, woanders hin routet oder abbricht. 2023 in Mountain View von CEO Rick Caccia, CTO Gil Spencer und Roger Thornton gegründet, kam das Unternehmen von der Netzwerksicherheit in die Kategorie, nicht von der Agent-Plattform-Seite. Die Deployment-Annahme ist ein Proxy im Pfad, kein Konnektor, der in Copilot Studio installiert wird.

Die Plattform besteht aus vier benannten Modulen. Observe erkennt die genutzten KI-Apps, Agents und MCP-Server und protokolliert die Konversationen: Prompts, Antworten, Agent-Aktionen. Control wendet Policy nach Abteilung, Rolle und Risiko an, mit sechs Aktionen statt eines Ein/Aus-Schalters: erlauben, warnen, blockieren, den Prompt auf ein anderes Modell routen, schwärzen oder die sensiblen Felder tokenisieren, bevor sie das Haus verlassen. Protect, von WitnessAI als KI-Firewall vermarktet, prüft in beide Richtungen: Prompt-Injection- und Jailbreak-Versuche eingehend, schädliche oder abfließende Inhalte ausgehend. Attack fährt automatisiertes Red Teaming gegen Ihre eigenen Deployments.

Das Deployment hat vier Formen: Proxy-Chaining über die SSE-Infrastruktur, die Sie bereits betreiben, Witness Anywhere für agentenlose Sichtbarkeit ohne Proxy-Integration, eine API-Integration für Runtime-Schutz von Modellen und Agents, und eine MCP-Integration für Kontrolle auf Protokollebene. Es gibt keinen Endpoint-Agent und keine Browser-Erweiterung — genau deshalb sieht das Produkt den Traffic von Windows 11 Copilot und Office 365, den ein Tool auf Basis einer Browser-Erweiterung verfehlt. Die Plattform läuft single-tenant mit kundenseitig kontrollierter Verschlüsselung und trägt SOC 2 Type II.

WitnessAI Agentic Security kam im Januar 2026: Monitoring der Agent-Aktivität, Nachverfolgung des Zugriffs auf MCP-Server und Tools, und Human-to-Agent-Attribution, die eine autonome Aktion zurück auf die Person führt, unter deren Zugangsdaten sie lief. Zeitgleich kam eine Finanzierungsrunde über $58M, angekündigt am 13. Januar 2026, angeführt von Sound Ventures, mit Fin Capital, Qualcomm Ventures, Samsung Ventures und Forgepoint Capital — rund $85,5M insgesamt nach einer Series A über $27,5M, co-geführt von GV und Ballistic Ventures im Mai 2024. WitnessAI berichtet über 500% ARR-Wachstum und eine Verfünffachung der Belegschaft in den zwölf Monaten davor. Beide Zahlen stammen vom Unternehmen selbst und sind nicht geprüft.

Warum Ops-Teams hier landen

Der Auslöser ist selten ein Datenleck. Es ist eine Frage aus dem Legal-Team oder aus dem Security-Review eines Kunden, die die Ops-Leitung nicht beantworten kann: welche KI-Apps nutzen unsere Leute, und was haben sie dort hineinkopiert. Browser-Telemetrie beantwortet einen Teil davon. Sie beantwortet nicht den Desktop-Copilot, den Assistenten in der IDE oder den Dienstleister auf einem nicht verwalteten Rechner, der direkt gegen einen API-Key arbeitet.

WitnessAIs Argument, warum eine DLP-Regel das nicht abdeckt: die Nutzlast ist Prosa, keine Datei. Eine Recruiterin, die das vollständige Profil einer Kandidatin in einen allgemeinen Chatbot kopiert, um eine Outbound-Nachricht zu entwerfen, exfiltriert kein Dokument, und ein Regex für Kreditkartenmuster schlägt nicht an. Die Antwort der Plattform ist intentionsbasierte Klassifikation: Bedeutung und Zweck eines Prompts über eine Konversation hinweg bewerten, statt Schlüsselwörter zu matchen — und damit, so die Behauptung, mehrstufige Jailbreaks erkennen, die Filter auf Einzelprompt-Ebene übersehen.

Die agentische Hälfte ist neuer und trifft das, was Ops-Teams gerade ausrollen. WitnessAIs eigene Umfrage vom Juli 2026 unter 300 Entscheidern in Organisationen ab 1.000 Mitarbeitenden fand 70%, die autonome Agents bereits einsetzen oder pilotieren, während 18% alle Agents formal inventarisiert und freigegeben hatten. Behandeln Sie das als herstellergesponserte Umfrage, nicht als unabhängigen Benchmark — die Richtung deckt sich aber mit dem, wofür der AI Agent Ops Stack gebaut ist.

Die Preisrealität

witness.ai führt zur Demo-Buchung, ohne veröffentlichte Preise. Der AWS Marketplace listet drei unabhängige 12-Monats-Dimensionen, jede mit einem zugesagten Minimum und $0,01 pro Einheit als Overage oberhalb der Zusage:

  • WitnessAI for Enterprise — $180 pro Nutzer und Jahr, Minimum 1.000 Nutzer. $180.000/Jahr am Boden.
  • WitnessAI Agentic Visibility — $24 pro Agent und Jahr, Minimum 2.500 Agents. $60.000/Jahr am Boden.
  • WitnessProtect Model Protection Guardrail — pauschal $300.000/Jahr.

Alle drei zusammen sind $540.000/Jahr vor Verhandlung. Der Seat-Preis ist die Zahl, an der Sie ankern sollten: $180 pro Nutzer und Jahr sind $15 pro Nutzer und Monat, exakt der Preis, den Microsoft Agent 365 pro Nutzer aufruft — in einem Microsoft-first-Tenant ist der Vergleich also Abdeckung, nicht Preis.

Gegen Zenity laufen die Einheiten weit auseinander. Zenity berechnet $130 pro verwalteter Ressource und Monat, also $1.560 pro Agent und Jahr; WitnessAIs agentische Linie liegt bei $2 pro Agent und Monat. Diese Lücke von Faktor 65 ist kein Rabatt, sondern ein anderer Einkauf: Zenitys Zahl kauft Runtime-Enforcement, das einen Agent mitten im Lauf beenden kann, WitnessAIs Zahl kauft Sichtbarkeit auf den Agent-Traffic, während das Enforcement in der separaten Protect-Dimension sitzt. Bepreisen Sie die Enforcement-Ebene, die Sie tatsächlich brauchen, bevor Sie die Schlagzeilen-Tarife vergleichen.

Am besten für

Die sicherheitsbewusste Ops- oder IT-Leitung in einem Unternehmen ab 1.000 Mitarbeitenden, die die Antwort auf „was schicken unsere Leute an KI, und unter wessen Zugangsdaten” verantwortet — bei einer Belegschaft, die nicht vollständig in einem Browser auf einer verwalteten Flotte sitzt. Der eng gefasste Fall, in dem WitnessAI klar gewinnt: ein reguliertes Unternehmen — Finanzdienstleistung, Versorger, Telko und Airlines sind die genannten Segmente — das Datenresidenz, Single-Tenant-Isolation und einen identitätsgebundenen Audit-Trail über Desktop-Copiloten, IDE-Assistenten und selbstgebaute Agents zugleich braucht, und das Policy jenseits von Blockieren will, etwa einen Hochrisiko-Prompt auf ein internes Modell zu routen, statt ihn abzulehnen.

Nicht für

Alle unter 1.000 Wissensarbeitenden. Der Marketplace-Boden liegt bei $180.000/Jahr, ob Sie 200 Seats haben oder 999, und in dieser Größe decken eine schriftliche Acceptable-Use-Policy, eine Liste freigegebener Tools und das Logging, das in ChatGPT Enterprise oder Claude ohnehin enthalten ist, die Audit-Frage für einen Bruchteil der Kosten ab. Es ist auch der falsche Kauf, wenn das eigentliche Problem ein bestimmter Agent mit zu weitreichendem Schreibzugriff auf das CRM ist: das ist ein Berechtigungs-Review, keine Netzwerkkontrolle, und ein CRM Agent Access Audit beantwortet es an einem Nachmittag. Und es steuert kein Modell, das im SaaS-Produkt eines Anbieters läuft, durch das Ihr Traffic nie fließt.

Gegen die Alternativen

  • Netskope und Zscaler — die beiden Platzhirsche, die die meisten Unternehmen ohnehin bezahlen und die KI-Governance in das SSE-Abo geschoben haben, das sie Ihnen bereits verkaufen (Netskope One DLP mit AI Guardrails; Zscalers AI Security Suite, im Januar 2026 erweitert). Nehmen Sie eines von beiden, wenn die KI-Frage eine Teilmenge eines Web- und SaaS-Kontrollproblems ist, für das Sie Traffic ohnehin routen. Die Decke ist die Tiefe: Abdeckung kommt gebündelt und breit, die Policy-Granularität unterhalb von Erlauben/Blockieren ist dünner. Das ist der Vergleich, an dem sich WitnessAIs eigenes Marketing am meisten abarbeitet — was Ihnen sagt, wen es in Deals verdrängt.
  • SentinelOne — kaufte Prompt Security am 5. August 2025 in einer Transaktion, die zwischen $180M und $250M in bar und Aktien berichtet wurde, Abschluss am 5. September 2025, und faltete sie in die Singularity-Plattform. Nehmen Sie es, wenn Sie SentinelOne bereits für Endpoint betreiben und die KI-Kontrollen in derselben Konsole und auf derselben Rechnung wollen.
  • Zenity — der am schnellsten wachsende Anbieter auf der Agent-Seite, mit rund $180M nach einer Series C über $125M im August 2026. Nehmen Sie Zenity, wenn zu steuern ist, was von Fachbereichen gebaute Agents in Copilot Studio und Agentforce tun, mit Runtime-Enforcement am Tool-Call-Schritt. Nehmen Sie WitnessAI, wenn zu steuern ist, was Menschen und Agents senden, auf Netzwerkebene, über Apps hinweg, die keine Plattformkonsole besitzt.
  • Microsoft Agent 365 — der Standard in einem reinen Microsoft-Tenant zum gleichen Preis von $15 pro Nutzer und Monat, durchgesetzt über Entra und Purview. Die Decke ist die Tenant-Grenze.

Wenn nichts davon passt — unter 1.000 Seats, ein KI-Anbieter, kein fragender Auditor — ist die richtige Ausgabe null. Benennen Sie die freigegebenen Tools, schalten Sie das Audit-Log des Enterprise-Plans ein, und schauen Sie wieder hin, wenn die zweite nicht freigegebene App auftaucht.

Fallstricke

  • Der Boden von $180.000 ist ein Minimum von 1.000 Nutzern, kein Startpunkt, in den Sie hineinwachsen. Marketplace-Zusagen fakturieren das Minimum, ob Sie es nutzen oder nicht. Absicherung: Wenn Sie unter 1.000 Wissensarbeitenden liegen, gehen Sie den Marketplace-Weg gar nicht erst — verlangen Sie ein Private Offer mit dem Seat-Boden im Auftragsformular, und bepreisen Sie es gegen das SSE-Modul, das Sie schon haben, bevor Sie über irgendetwas anderes verhandeln.
  • „Agent” ist eine Abrechnungseinheit mit einem Minimum von 2.500 Einheiten, und fast niemand hat 2.500 Agents. Absicherung: Holen Sie die Zählregel vor Unterschrift in den Vertrag — zählt ein MCP-Server, ein geplanter Job, jeder Konversations-Thread, jede Kopie desselben Agents? Verlangen Sie im POV eine Beispielzählung aus Ihrer eigenen Umgebung und einen Verzicht auf den Boden, wenn Ihre reale Zahl ein Zehntel davon ist.
  • Die intentionsbasierte Klassifikation ist das gesamte Differenzierungsmerkmal, und es gibt keine unabhängige Bewertung dazu. Keyword-Matching ist prüfbar; Intention über eine mehrstufige Konversation zu bewerten ist es nicht, und kein Dritter hat eine Rate veröffentlicht. Absicherung: Legen Sie den Proof of Value adversarial auf Ihren eigenen Traffic aus — ein mehrstufiger Jailbreak, eine über eine freigegebene App inszenierte PII-Exfiltration — und verlangen Sie eine gemessene Falsch-Positiv-Zahl über eine volle Woche echter Prompts, bevor eine Policy von Warnen auf Blockieren hochgestuft wird.
  • Die Wachstumszahlen und die Risikoumfrage kommen beide von WitnessAI. 500% ARR-Wachstum, die Verfünffachung der Belegschaft und die 43% der Unternehmen, die $2M+ an jährlichen Kosten durch KI-Vorfälle berichten, sind allesamt herstellerveröffentlicht und ungeprüft. Absicherung: Verlangen Sie drei Referenzkunden Ihrer Mitarbeitendenzahl, aus Ihrer Branche, die Enforcement im Blockier-Modus statt im Monitoring-Modus fahren, seit mindestens sechs Monaten — und machen Sie die letzte dieser drei Bedingungen ausdrücklich, weil Monitoring-Deployments die bequem lieferbare Referenz sind.