Zscaler Internet Access
ZIA云安全互联网网关,提供SWG、SSL检查、CASB、DLP、沙箱和威胁防护
量产
Z Zscaler把云原生Zero Trust Exchange扩展到生成式AI和Agentic AI访问控制,受益于企业AI应用带来的数据外泄、身份滥用和东西向访问治理需求;关键约束是SASE/SSE同业平台化竞争、客户迁移成本和代理流量可见性边界。
738 家 13F 申报机构披露持有它,占全市场约 8.4%;本季 -32 家离场。
口径=全市场 13F 季度申报聚合(8,741 家申报机构为分母)· 仅呈现机构持仓事实与季度变化,非买卖建议、不构成目标价 · 完整持有人名单 · 逐家调仓 diff · 资金视角 →
云安全互联网网关,提供SWG、SSL检查、CASB、DLP、沙箱和威胁防护
量产零信任私有应用访问,替代VPN并按身份、设备和应用粒度授权
量产用户体验监控,分析终端、网络、SaaS和Zscaler路径中的性能问题
量产敏感数据发现、分类、策略控制、文件和生成式AI提示词/响应保护
量产治理员工和AI Agent访问数据、系统和设备行为,提供AI应用发现、策略和风险图谱
路线披露/导入云工作负载到互联网、SaaS、私有应用和其他工作负载的零信任连接与微分段
量产/持续扩展| 口径 | FY2026Q3 | FY2026Q1 | FY2026Q2 | FY2026Q3 |
|---|---|---|---|---|
| 收入 | 678.034 | 788.112 | 815.751 | 850.475 |
| 毛利 | 522.056 | 603.359 | 624.491 | 657.823 |
| 营业利润 | -25.411 | -36.362 | -51.773 | -29.64 |
| 净利润 | -4.125 | -11.615 | -34.312 | -13.883 |
| FCF | — | 430.969 | — | — |
缺失期项以 — 表示,未用估算填充。
依赖依赖SAML、OIDC、SCIM、设备姿态、用户组、特权账号和AI Agent身份映射
依赖依赖EDR风险分数、进程行为、设备合规状态和实时威胁情报
依赖依赖API、浏览器隔离、CASB连接器、DLP分类和提示词/响应内容检测
依赖依赖私有应用连接器、云工作负载身份、微分段和东西向流量策略
依赖依赖内容识别、敏感数据分类、OCR、文件指纹、UEBA和浏览器级控制
依赖依赖日志管道、SOAR剧本、事件工单和跨系统风险评分
| 持有主体 | 披露市值 | 权重 | 来源 · as_of |
|---|---|---|---|
B BlackRock, Inc. | US$1.2B | 0.0% | SEC 13F · 2026-03-31 |
V VANGUARD PORTFOLIO MANAGEMENT LLC | US$832.0M | 0.0% | SEC 13F · 2026-03-31 |
V VANGUARD CAPITAL MANAGEMENT LLC | US$653.9M | 0.0% | SEC 13F · 2026-03-31 |
F FIRST TRUST ADVISORS LP | US$493.6M | 0.4% | SEC 13F · 2026-03-31 |
G GOLDMAN SACHS GROUP INC | US$440.5M | 0.1% | SEC 13F · 2026-03-31 |
S SUSQUEHANNA INTERNATIONAL GROUP, LLP | US$417.2M | 0.0% | SEC 13F · 2026-03-31 |
A ARK ARKF | US$197.4K | 0.0% | ARK日频 · 2020-12-21 |
| 公司 | 定位 | 关键差异 |
|---|---|---|
| 云原生Zero Trust Exchange和SSE平台 | 从用户、设备、工作负载到AI Agent的内联代理架构,强在全流量检查、DLP和私有应用零信任访问 | |
| 网络安全平台+Prisma SASE | 防火墙、Cortex、Prisma和Unit 42形成全栈安全平台;Zscaler更纯云代理和零信任访问导向 | |
| SSE/CASB/DLP数据安全平台 | 以云应用语义、DLP和NewEdge网络见长;Zscaler优势在大型企业零信任迁移和ZPA/ZIA规模 | |
| 全球边缘网络+Cloudflare One | 边缘性能、开发者网络和成本捆绑强;Zscaler更强调深度安全检查、企业DLP和私有访问成熟度 | |
| 企业网络与安全组合 | Duo、Umbrella、Secure Access和网络客户基础强;Zscaler在云原生SSE和去VPN架构上更专注 | |
| 防火墙/SD-WAN/SASE一体化 | 硬件、渠道和分支网络强;Zscaler差异在无需传统边界设备的云交换架构 |
Zscaler 位于 AI 产业链的“访问路径安全层”。当员工、承包商、服务账号、应用、云工作负载和 AI agent 都要访问 SaaS、私有应用、数据库、代码仓库和模型 API 时,传统网络边界会失效。Zscaler 的 Zero Trust Exchange 把访问从“先连入网络”改成“基于身份和上下文连接到具体应用”,并在路径上执行威胁检测、数据保护、浏览器隔离、CASB、DLP、数字体验监控和风险评分。22022204
与 Palo Alto 相比,Zscaler 更纯粹地押注云交付的 SSE/SASE 与零信任架构,不依赖防火墙硬件存量;与 Cloudflare 相比,Zscaler 的企业安全心智更深,全球网络边缘和开发者平台不如 Cloudflare 宽;与 Netskope 相比,Zscaler 的规模和大客户部署更成熟,但在特定数据安全心智上会被挑战;与 Microsoft 相比,Zscaler 的专业安全控制更独立,但套件分发和身份入口弱于 Microsoft。
| 产业环节 | Zscaler 对应位置 | AI 需求触发 | 上游依赖 | 下游客户 |
|---|---|---|---|---|
| 用户访问 | ZIA、浏览器隔离、SaaS 安全 | 员工访问生成式 AI 和 SaaS | 身份、终端、网络出口 | CISO、CIO、IT |
| 私有应用 | ZPA | 内部应用被 AI agent 或远程员工调用 | 应用连接器、身份、策略 | 大型企业、政府 |
| 数据保护 | DLP、CASB、AI Data Protection | 提示词、文件、RAG 数据外泄 | 数据分类、SaaS API | 合规、法务、安全 |
| 云工作负载 | Cloud Protection、workload communication | AI 训练/推理服务连接增加 | 云平台、Kubernetes、API | 云平台团队 |
| 数字体验 | ZDX | 远程和 SaaS 体验可观测 | 终端、网络、SaaS telemetry | IT 运维 |
| 风险治理 | Risk360、Exposure Management | AI 扩大暴露面 | 资产、身份、漏洞数据 | 风险与审计 |
Zscaler 的业务结构可以分成访问、安全、数据、云和体验五组。ZIA 管互联网和 SaaS 出口,ZPA 管私有应用访问,ZDX 管体验,Data Protection 管敏感数据,Cloud Protection 管云工作负载和云安全,Risk360 管风险视图。其商业模式是订阅,客户按照用户、工作负载、功能包和平台模块采购。扩张路径通常从 ZIA/ZPA 切入,再叠加数据保护、数字体验、云保护和风险模块。2202
| 产品/平台 | 主要功能 | 收入口径线索 | AI 相关性 | 竞争焦点 |
|---|---|---|---|---|
| Zscaler Internet Access | 安全 Web 网关、SaaS、威胁防护、DLP | 订阅收入主体 | 控制员工访问 AI/SaaS | Palo Alto、Cisco、Cloudflare |
| Zscaler Private Access | 私有应用零信任访问 | 用户和应用扩容 | agent/员工访问内部应用 | VPN、Palo Alto、Netskope |
| Zscaler Digital Experience | 体验监控与故障定位 | 附加模块 | AI/SaaS 工作流可用性 | Cisco、ThousandEyes、Datadog |
| Data Protection | DLP、CASB、DSPM、SaaS 数据安全 | 附加模块 | 提示词、文件、敏感数据保护 | Netskope、Microsoft、Palo Alto |
| Cloud Protection | 云工作负载、CNAPP 相关能力 | 增量模块 | AI 云工作负载访问和配置风险 | Wiz、Palo Alto、CrowdStrike |
| Risk360 | 风险汇总、暴露面和优先级 | 管理层/审计入口 | AI 扩大资产和身份风险 | ServiceNow、Exposure 管理厂商 |
| AI Data Protection | 生成式 AI 使用与数据治理 | 早期 AI 附加率 proxy | 阻断敏感数据进入 AI 工具 | Microsoft、Cloudflare、PANW |
| Zero Trust Exchange | 全球云平台与策略引擎 | ARR 总口径基础 | 人与机器连接控制面 | SSE/SASE 同业 |
业务结构的关键问题是扩张质量。若客户只买 ZIA 作为安全上网替代,增长会受 seats 和竞争价格限制;若客户把 ZPA、Data Protection、ZDX、Cloud Protection 和 Risk360 叠加,Zscaler 会从“远程访问工具”升级为企业访问控制中枢。AI agent 和非人身份的出现进一步扩大这个中枢的范围,但也要求产品能管理机器到机器、工作负载到应用、应用到模型的连接,而不是只管理员工浏览器。
上游包括身份系统、终端代理、浏览器、SaaS API、云平台、网络接入、威胁情报、数据分类和全球 PoP 基础设施。Zscaler 的交付能力依赖云节点覆盖、低延迟转发、TLS 解密能力、策略引擎、日志处理和客户连接器部署。因为它是云交付模式,capex、带宽、服务器、互联和数据处理成本会影响 FCF margin,这也是 FY2026 全年 FCF 指引下调时必须关注的点。2201
下游需求来自 CISO、CIO、网络团队、云团队、合规团队和业务应用所有者。企业迁移到 Zscaler 的过程通常伴随 VPN 退役、分支出口改造、SaaS 策略重建、DLP 规则迁移和用户体验监控。AI 会提高需求紧迫性,但不会消除组织迁移成本。真正的传导链是:AI/SaaS/云使用增加 -> 应用暴露和数据流复杂化 -> 零信任访问与数据策略需求上升 -> ZIA/ZPA/Data Protection 扩容 -> ARR 增长 -> PoP/capex 与毛利/FCF 对冲。
| 传导步骤 | 对 ZS 的意义 | 正向信号 | 负向信号 |
|---|---|---|---|
| 员工使用 AI 工具 | ZIA 与 AI Data Protection 附加 | 影子 AI 可视化和策略执行 | 仅审计不付费 |
| 私有应用云化 | ZPA 替代 VPN | 应用连接器和用户扩容 | VPN/传统防火墙续约 |
| SaaS 数据外泄风险 | DLP/CASB/DSPM 需求 | 数据保护 attach 上升 | Microsoft/Netskope 抢预算 |
| agent 和非人身份 | 机器访问控制需求 | workload/应用连接增加 | 产品能力不覆盖机器路径 |
| 分支网络重构 | SASE 机会 | SD-WAN/SSE 联合项目 | Fortinet/Cisco 价格压力 |
| 全球低延迟需求 | PoP 和互联投入 | 大客户体验达标 | capex 压 FCF margin |
Zscaler 的采购门槛集中在四个方面:安全效果、网络体验、合规审计和迁移风险。安全团队关注威胁阻断、DLP、策略颗粒度和日志完整性;网络团队关注延迟、可用性、分支回退和排障;合规团队关注数据驻留、隐私、审计和行业要求;应用团队关注私有应用连接器、权限和用户体验。零信任项目一旦成为企业标准路径,迁移成本高,续约粘性强;但首次导入周期也长,容易被组织阻力拖慢。
| 采购/认证环节 | 客户关心点 | Zscaler 优势 | 风险 |
|---|---|---|---|
| 零信任架构评审 | 是否隐藏应用、减少 lateral movement | 云原生 ZPA/ZIA 架构清晰 | 传统网络团队适应慢 |
| 网络体验认证 | 延迟、可用性、PoP 覆盖 | 全球云节点和 ZDX 监控 | 高流量客户成本高 |
| 数据合规审查 | DLP、隐私、审计、数据驻留 | Data Protection 与 SaaS 控制 | 规则迁移复杂 |
| SaaS/API 集成 | Microsoft、Google、Salesforce 等 | SSE/CASB 场景成熟 | 套件厂商原生工具竞争 |
| 私有应用迁移 | 连接器、权限、应用分组 | ZPA 可替代 VPN | 应用梳理工作量大 |
| AI 使用治理 | 影子 AI、提示词、敏感数据 | AI Data Protection 叙事明确 | 客户 AI 政策仍不成熟 |
Zscaler 的护城河来自云架构、全球节点、策略引擎、客户迁移成本和数据路径控制。传统安全设备把用户拉进网络,Zscaler 把用户连接到应用;这个架构改变使客户一旦完成应用分组、身份集成、DLP 规则、日志、排障和用户培训,迁移到其他平台的组织成本较高。随着 AI agent 和非人身份增加,控制“谁或什么可以访问哪个应用和数据”会变得更重要。
护城河的脆弱面也很清楚。SASE/SSE 市场是高增长高竞争赛道,Palo Alto、Netskope、Cloudflare、Cisco、Fortinet 和 Microsoft 都在争夺同一预算。Zscaler 没有传统防火墙硬件存量保护,也不拥有身份入口;当客户偏向套件化或希望减少供应商数量时,Microsoft 和 Palo Alto 的平台叙事会形成压力。Zscaler 必须证明云原生零信任交换在安全效果、体验和总体成本上优于混合方案。
| 壁垒来源 | 强度 | 证据/观察 | 反证 |
|---|---|---|---|
| Zero Trust Exchange 架构 | 高 | ZIA/ZPA 形成核心路径 | 客户保留 VPN/防火墙主路径 |
| 全球 PoP 与性能 | 中高 | 大客户低延迟访问 | FCF margin 被 capex 压缩 |
| 数据路径控制 | 中高 | DLP/CASB/AI Data Protection 附加 | 数据保护预算被套件吸收 |
| 大客户部署经验 | 中高 | ARR 和企业扩容 | 大客户新增放缓 |
| 产品纯度 | 中 | 云原生心智清晰 | 平台宽度不如 PANW/Microsoft |
| 迁移成本 | 高 | 应用、规则、日志绑定 | 采购要求多供应商并行 |
| 同业 | 控制点 | 相对 ZS 的优势 | 相对 ZS 的弱点 | 对 ZS 的关键压力 |
|---|---|---|---|---|
| Palo Alto Networks | 防火墙、SASE、云、安全运营 | 平台宽度和防火墙入口 | 云原生访问心智不如 ZS 纯 | 大客户平台化整合 |
| Cloudflare | 全球边缘、Zero Trust、应用安全 | 网络规模和开发者入口 | 企业安全深度和大客户流程较弱 | 价格和边缘网络叙事 |
| Netskope | SSE、CASB、数据安全 | 数据安全心智强 | 规模和财务体量较小 | DLP/CASB 新单 |
| Cisco | 网络、SD-WAN、安全 | 企业网络安装基础 | 云原生速度较慢 | 分支和网络团队预算 |
| Fortinet | SD-WAN、防火墙、SASE | 性价比和渠道 | 零信任云交换心智弱 | 中端客户价格 |
| Microsoft | Entra、Defender、Purview、套件 | 身份和生产力套件绑定 | 专业 SSE 独立性较弱 | E5 预算吸收 |
| Okta | 身份和访问 | 身份入口强 | 网络/数据路径弱 | 身份上下文控制 |
Zscaler 的竞争优势在“路径控制”而非“产品数量”。如果客户把 Zscaler 放在所有用户、应用、SaaS 和数据访问路径上,它就拥有高频策略执行点;如果客户只把它作为某些员工的安全上网代理,护城河会变窄。AI agent 场景会放大这一区别,因为 agent 访问往往跨 SaaS、API、私有应用和数据源,只有控制路径的厂商才更容易执行细粒度策略。
Zscaler 的业务周期来自座席扩张、模块附加、大客户迁移和全球云基础设施投入。收入是订阅模式,毛利率高,理论上具有软件经营杠杆;但云安全路径要承担 PoP、服务器、互联、带宽、TLS 解密、日志处理和客户体验保障成本。FY2026 Q4 指引中非 GAAP gross margin 约 80%,同时全年 FCF margin 指引因 capex 高个位数占收入而降至 22.8%-23.3%,这说明商业质量不能只看毛利率,也要看基础设施投入周期。2201
供给约束不是“卖不出软件 license”,而是大客户导入所需的工程、PoP 容量、日志处理能力、销售工程师、迁移项目和客户成功资源。AI 安全若扩大到 agent 和工作负载,会带来更多机器流量、API 连接和日志量,对基础设施效率提出更高要求。
| 商业变量 | 正向机制 | 负向机制 | 观察阈值 |
|---|---|---|---|
| ARR 增长 | 经常性收入扩张 | 大客户扩容放缓 | ARR 是否维持 20%+ |
| 模块 attach | ZIA/ZPA 叠加 DLP/ZDX/Cloud | 客户只买基础包 | 每客户 ARR 扩张 |
| Gross margin | 订阅软件高毛利 | 带宽和 PoP 成本 | non-GAAP GM 是否接近 80% |
| FCF margin | 规模化后现金转化 | capex 高个位数压缩 | FCF margin 能否回升 |
| 销售周期 | 零信任项目大单 | 迁移复杂、预算审批慢 | billings 与 RPO |
| AI 安全需求 | 新风险带来新增预算 | 客户政策尚未定型 | AI Data Protection 客户案例 |
Zscaler 的技术路线是把安全从网络边界迁移到云交换和策略执行点。Zero Trust Exchange 需要同时理解用户身份、设备姿态、应用、数据、位置、风险、威胁情报和体验信号。AI 时代,这个策略引擎还必须理解模型应用、生成式 AI 工具、提示词、敏感数据、agent 身份和 API 调用,才能避免“员工合规,但 agent 过权”的新问题。22032204
生态上,Zscaler 必须和身份、终端、云、SaaS、SIEM/SOAR、ITSM、数据分类和浏览器环境深度集成。它的独立性是优势,因为可以跨多个云和套件执行策略;独立性也是劣势,因为客户要额外采购和集成。技术路线的胜负点不是单项检测率,而是能否在不牺牲体验的情况下把安全路径覆盖到用户、应用、数据和机器访问。
| 技术域 | Zscaler 路线 | 生态依赖 | 成功标志 |
|---|---|---|---|
| ZIA | 安全上网与 SaaS 控制 | 身份、浏览器、DLP、威胁情报 | 用户出口迁移完成 |
| ZPA | 私有应用零信任 | 应用连接器、IAM、终端姿态 | VPN 退役或大幅缩减 |
| AI Data Protection | 生成式 AI 使用治理 | SaaS、浏览器、数据分类 | 敏感数据策略落地 |
| Workload communication | 工作负载访问控制 | 云、Kubernetes、API | 机器到机器路径纳管 |
| ZDX | 体验和排障 | 终端、网络、SaaS telemetry | IT 团队依赖 ZDX |
| Risk360 | 风险汇总和优先级 | 资产、身份、漏洞、云配置 | CISO 报表与治理流程接入 |
纠偏:ZPA 确实替代传统 VPN 的一部分功能,但 Zscaler 的核心是 Zero Trust Exchange,把用户、应用、SaaS、数据和工作负载放在同一策略执行路径上。若只按 VPN 替代理解,会低估 ZIA、Data Protection、ZDX、Cloud Protection 和 AI Data Protection 的扩张空间。2202
纠偏:生成式 AI 和 agent 带来真实的敏感数据、权限、应用暴露和审计问题。但纠偏不等于夸大:公司没有披露 AI 安全独立收入,研究上必须用 ARR、模块附加率和客户案例验证,不能把 AI 叙事直接写成收入。
纠偏:FY2026 全年 FCF margin 指引下调,原因包含 capex 占收入高个位数。Zscaler 的云交换模式需要 PoP、互联、服务器和日志处理能力,性能和覆盖本身就是产品能力,不能忽略供给约束。2201
纠偏:受益取决于控制路径、客户标准化程度、数据保护深度、身份和终端生态集成、全球体验和价格纪律。Zscaler 的胜负点是成为访问路径默认控制面,而不是简单参与 SASE 关键词。
仅保留不随行情过期的产业逻辑章;时效性内容(最新财务/估值/事件)以上方财报与前瞻块为准(实时)。深度叙事刷新中。
上方免费给了判断、转向雷达、审判室 scoreboard 和样本;墙后展开完整前瞻逻辑、逐机构 13F 证据轨和产业深析 9 章。
仅整理公开披露事实 · as_of 滞后 · 不荐股、不预测涨跌、不给目标价。