Was es ist
Zenity findet die KI-Agenten, die in Ihrem Unternehmen bereits laufen, bewertet, worauf jeder einzelne zugreifen kann, und stellt sich dann vor jede Aktion, die ein Agent ausführt, um zu entscheiden, ob sie zugelassen, verändert oder der Lauf beendet wird. Gegründet 2021 von CEO Ben Kliger und CTO Michael Bargury, mit Entwicklung in Tel Aviv und Go-to-Market in New York, kam das Unternehmen von der Low-Code-Seite in die Kategorie: Power Platform und Copilot Studio, wo derjenige, der den Agent ausliefert, ein RevOps-Analyst ist und kein Entwickler. Diese Herkunft ist der Grund, warum Zenity überhaupt in einen Ops-Katalog gehört.
Die Plattform besteht aus drei Schichten. Surface umfasst AI Observability, AI Security Posture Management und AI Exposure Management — das Inventar und die priorisierte Liste der Angriffspfade. Enforce umfasst Runtime Boundaries und Agentic Identity & Access Management. Protect umfasst AI Detection & Response, MCP Security und Guardian Agents. Exposure Management und Runtime Boundaries erschienen beide am 27. Juli 2026; Runtime Boundaries liest Absicht, Identität, die angeforderte Aktion, die berührten Daten, die aufgerufenen Tools, die bisherige Aktivität im selben Lauf und Ihre Richtlinie und lässt den Agent dann zu, blockiert ihn oder beendet ihn, bevor die Aktion ausgeführt wird.
Die Abdeckung reicht von Copilot Studio, Salesforce Agentforce, ChatGPT Enterprise, Claude Code, Cursor, Amazon Bedrock, Azure AI Foundry und Google Vertex AI bis zu den Agenten, die Ihr Team selbst gebaut hat. Zenity nahm am 3. August 2026 eine von Norwest angeführte Series C über $125M auf — Qumra Capital, SoftBank Vision Fund 2, Hitachi Ventures und LG Technology Ventures stiegen neben Vertex Ventures, Third Point Ventures, DTCP und Intel Capital ein — und kommt damit auf rund $180M Gesamtfinanzierung bei mehr als 230 Mitarbeitenden, mit verdreifachtem Umsatz in jedem der beiden Vorjahre.
Warum Ops-Teams hier landen
Der Auslöser ist ein Agent, den niemand beauftragt hat. Ein CSM baut einen Copilot-Studio-Agent, der die Ticket-Queue liest und Antworten entwirft. Ein Recruiter verdrahtet einen, der Kandidatennotizen zusammenfasst. Jeder authentifiziert sich als sein Ersteller, erbt dessen Zugriffe und taucht auf keiner Liste auf. Die Frage, die beim Ops-Verantwortlichen landet, lautet nicht “ist das sicher”, sondern “wer hat den freigegeben, der Kunden anschreiben darf” — und die ehrliche Antwort ist meistens: niemand.
Zenitys Argument, warum ein generisches Sicherheits-Tool das nicht beantworten kann: Die Berechtigungen des Agents sind legitim. Er tut genau das, was das Konto seines Erstellers tun darf. Neu ist, dass ein Absatz Text, vergraben in einer eingehenden E-Mail, einem Lebenslauf oder einem Support-Ticket, diese Berechtigungen nun steuern kann. Zenity Labs führte die Form dieses Angriffs auf der Black Hat USA 2025 mit AgentFlayer vor, einer Sammlung von Zero-Click-Exploit-Ketten, präsentiert von Bargury und dem Forscher Tamir Ishay Sharbat gegen ChatGPT, Copilot Studio, Cursor mit dem Jira-MCP-Server, Salesforce Einstein und Gemini. OpenAI und Microsoft lieferten Patches. Mehrere Anbieter lehnten ab, mit der Begründung, das Verhalten sei so vorgesehen.
Speziell in Copilot Studio laufen Zenitys Kontrollen innerhalb jedes Agents, an dem Schritt, an dem ein Tool aufgerufen wird — ein Connector-Schreibvorgang, ein MCP-Aufruf, eine ausgehende E-Mail — statt von außen zuzusehen. Diese Position auf Schritt-Ebene ist es, die eine Richtlinie im Wortlaut “blockiere einen Connector-Schreibvorgang, der mehr als N PII-Felder aus dem Tenant trägt” möglich macht statt “informiere hinterher jemanden”.
Die Preisrealität
Zenity veröffentlicht auf der eigenen Seite nichts; zenity.io führt zur Demo-Buchung. Die einzigen gelisteten Tarife stehen im AWS Marketplace, der das Produkt als drei unabhängige Verbrauchsdimensionen auf einer Rechnung verkauft, mit 30 Tagen Test und ohne Enddatum des Abonnements:
- Zenity Observability — $130.00 pro Ressource pro Monat, wobei eine Ressource ein entdeckter Agent oder ein zugehöriges Objekt ist.
- Zenity Runtime Protection — $16.00 pro Million Tokens pro Monat.
- Zenity Guardrails for AWS — $2.00 pro Million Tokens pro Monat.
Rechnen Sie vor der Demo. Zwanzig verwaltete Agenten allein auf Observability sind $2,600/Monat, $31,200/Jahr. Fünfzig sind $78,000/Jahr. Zweihundert sind $312,000/Jahr. Dazu die Laufzeit: Ein Agent, der 16 Millionen Tokens pro Monat über Prompts, Retrievals, Tool-Aufrufe und Antworten verarbeitet, kommt mit dem Tarif dieser Dimension auf $256/Monat obendrauf. Direkte Enterprise-Verträge werden privat über partners@zenity.io verhandelt — behandeln Sie die Marketplace-Zahlen also als Obergrenze, von der aus Sie herunterverhandeln, nicht als den Preis, den Sie zahlen werden.
Die Einheit ist das, worum es zu streiten lohnt. Zenity rechnet gegen Ressourcen auf der Agent-Seite ab; Microsoft Agent 365 rechnet $15 pro menschlichem Nutzer pro Monat ab. Diese Kurven kreuzen sich. Bei 400 Mitarbeitenden und 15 Agenten kostet Agent 365 $72,000/Jahr, die Marketplace-Liste von Zenity $23,400. Bei 400 Mitarbeitenden und 150 Agenten bleibt Agent 365 unverändert, Zenitys Liste liegt bei $234,000. Die Zahl der Agenten ist die Variable, die entscheidet, welche Rechnung wehtut.
Am besten für
Den sicherheitsbewussten Ops- oder IT-Verantwortlichen in einem Unternehmen, in dem Nicht-Entwickler bereits Agenten ausliefern — auf Copilot Studio oder Agentforce, über mehr als eine Abteilung hinweg — und in dem eine Aufsichtsbehörde, ein Prüfer oder ein Kunde gleich die Liste verlangt. Der eng gefasste Fall, in dem Zenity klar gewinnt: eine Organisation auf Fortune-500-Größe mit Agenten in Copilot Studio und Agentforce und einigen eigenen auf Bedrock, die eine einzige Laufzeit-Richtlinie über alle drei braucht statt drei nativer Konsolen, von denen jede nur ihr eigenes Terrain regelt.
Nicht für
Ein Team unter etwa 200 Personen mit drei bis fünf Agenten. In dieser Größe passt das Inventar in eine Tabelle, und die Kontrolle, die Sie tatsächlich brauchen — ein benannter Owner pro Agent, ein menschliches Freigabetor vor Schreibvorgängen, ein Ausführungsprotokoll — kommt aus dem KI-Agenten-Ops-Stack und einem CRM-Agenten-Zugriffsaudit für einen Bruchteil einer Untergrenze von $31,200. Es ist auch der falsche Kauf, wenn Ihr Problem darin besteht, Tool-Aufrufe des Agents pro Nutzer zu autorisieren statt sie zu überwachen: Das leisten Arcade und Composio, und Zenity ersetzt die Auth-Schicht nicht. Und es regelt nicht den persönlichen API-Key eines Entwicklers gegen einen Modell-Endpunkt, der nie eine verwaltete Plattform berührt.
Gegen die Alternativen
- Microsoft Agent 365 — der Standard in einem Microsoft-first-Tenant, allgemein verfügbar seit 1. Mai 2026, $15/Nutzer/Monat zusätzlich zu einer Voraussetzung von E5 oder Business Premium. Nehmen Sie es, wenn die relevanten Agenten in Copilot Studio, Foundry und Teams leben und Entra, Purview und Conditional Access ohnehin die Durchsetzungspunkte sind. Seine Grenze ist die Tenant-Grenze; Agenten auf Bedrock oder Vertex liegen außerhalb.
- Noma Security — der nächstgelegene Unabhängige, mit $132M eingesammelt, darunter eine von Evolution Equity Partners angeführte Series B über $100M, mit AI-SPM, Zugriffskontrolle, adversarialem Testing und Laufzeit-Erkennung sowie nativen Anbindungen an Copilot Studio, Agentforce, ServiceNow und AWS Security Hub. Noma kam von der Seite der ML-Pipelines und der Modell-Posture. Nehmen Sie es, wenn die zu regelnden Assets Modelle, Trainingsdaten und Pipelines eines Data-Science-Teams sind. Nehmen Sie Zenity, wenn es Business-Agenten sind, die von Fachanwendern gebaut wurden.
- WitnessAI — der am schnellsten wachsende Neueinsteiger, über $85M Gesamtfinanzierung nach einer Runde über $58M mit Sound Ventures, Qualcomm Ventures und Samsung Ventures, fokussiert auf Richtlinien und Sichtbarkeit der KI-Nutzung durch Mitarbeitende. Nehmen Sie es, wenn die Frage lautet, welche KI-Apps Ihre Leute nutzen und was sie dort hineinkopieren, und nicht, was autonome Agenten mit Schreibrechten tun.
Passt nichts davon — unter fünf Agenten, eine Plattform, kein Prüfer —, ist die richtige Ausgabe null. Schreiben Sie die Owner-Spalte, schalten Sie das native Audit-Log der Plattform ein und setzen Sie einen Menschen vor die Schreibvorgänge.
Fallstricke
- “Ressource” ist die Abrechnungseinheit, und Zenitys eigenes Material nennt mehr als 150,000 Ressourcen in einem einzigen Tenant. Die Discovery ist darauf ausgelegt, alles zu finden, und dasselbe Wort deckt einen verwalteten Agent ebenso ab wie ein beiläufig entdecktes Objekt. Absicherung: Lassen Sie sich vor der Unterschrift die Definition der abrechenbaren Ressource in den Vertrag schreiben, mit Beispielliste, einer Obergrenze für die abrechenbare Anzahl und schriftlicher Bestätigung, dass entdeckte, aber nicht verwaltete Ressourcen nicht abgerechnet werden.
- Runtime Boundaries kann einen Agent mitten im Lauf beenden, und der beendete Agent ist womöglich genau der, der Ihre Renewal-Mails entwirft. Absicherung: Fahren Sie die ersten 60 Tage im Monitoring-Modus, exportieren Sie wöchentlich die Menge der beinahe blockierten Aktionen und stufen Sie eine Regel erst dann auf Blockieren hoch, wenn sie über einen vollen Abrechnungszyklus hinweg für diesen Agent null Fehlalarme erzeugt.
- Zenity ist eine Kontrollebene über Plattformen, die monatlich eigene Kontrollen ausliefern. Microsoft, Salesforce und AWS haben jeweils einen Anreiz, die Lücke zu schließen, in die Zenity verkauft, und Agent 365 deckt einen Teil davon innerhalb des Tenants bereits ab. Absicherung: Halten Sie den Vertrag bei der ersten Verlängerung auf 12 statt auf 36 Monate und schreiben Sie einen Neubewertungs-Auslöser für den Punkt fest, an dem mehr als die Hälfte Ihrer Agenten auf einer Plattform sitzt.
- Analystenlob ist kein Kontrolltest. Eine Nennung als Gartner Cool Vendor in Agentic AI TRiSM sagt Ihnen, dass die Kategorie real ist, nicht dass das Produkt Ihren Angriff stoppt. Absicherung: Machen Sie den Proof of Value zu einer Red-Team-Übung an Ihren eigenen Agenten — platzieren Sie eine Injection-Payload in einer echten eingehenden E-Mail, einem echten Lebenslauf oder einem echten Ticket und verlangen Sie, dass Zenity den Exfiltrationspfad stoppt, bevor Sie die Bewertung als bestanden zählen.