Cloudflare:引领网络安全 (Sam Eden)

Business BreakdownsColossus2024/01/0148 min

投资人Sam Eden深度拆解Cloudflare:从蜜罐项目起家,到承载全球20%网络流量、每秒拦截250万次攻击的网络安全巨擘,三幕式产品布局与"越大越强"的飞轮效应。

← 洞见Cloudflare:引领网络安全 (Sam Eden)

引言

马特(Matt Reustle): 我是马特·鲁斯特,今天我们要深度拆解网络安全巨头——Cloudflare。如今,Cloudflare 控制着全球超过 20% 的网络流量。在我看来,与之同等值得关注的另一个数字是:Cloudflare 每秒钟吸收并拦截 250 万次网络攻击。

本期嘉宾是 Square Peg 全球科技基金的投资人山姆·伊登。虽然我从表面上理解 Cloudflare 的业务,但山姆真正帮助我深入了解了互联网"数字管道"的底层运作机制。我们梳理了 Cloudflare 的崛起之路,以及他们如何在这个需求旺盛的市场中,打造出差异化产品并持续迭代演进——无论是对抗老牌玩家还是新兴竞争者。在这段故事里,山姆深入剖析了支撑 Cloudflare 领先市占率的核心产品线、若干新的演进方向,以及这些演进对未来增长意味着什么,以及如何从不同业务板块进行拆解分析。

如果你对深入理解网络安全的世界有任何兴趣,这期节目你一定不会失望。


互联网的"邮政系统"

马特: 好的,山姆,很高兴邀请你来拆解 Cloudflare。这是一家科技公司,我认为科技投资者对它的理解自然是清晰的,综合型投资者可能有更高层次的认知,而普通大众对其背后的运作机制了解甚少。在进入整体业务及其现状之前,我们先尽力把这个背景理清楚。

就从这里开始——你如何描述、解释、并为 Cloudflare 的客户勾勒出一幅图景:它作为一门生意、作为一项技术究竟是什么?

山姆(Sam Eden): Cloudflare 有许多不同的产品,我们在接下来的对话中会逐一涉及。但最常见的一个——也是他们起家的那一个——是应用服务与网站服务。Cloudflare 为你的网站提供速度与安全保障。他们的客户是拥有网站的公司——可以是你周末的业余项目,也可以是全球流量最大的顶级企业网站。

如果你运营一个网站,它有一个公开 URL,任何人都可以访问它。但这也意味着任何人都可以攻击它。所以 Cloudflare 提供安全防护,以阻止垃圾攻击流量。这些攻击被称为 DDoS 攻击(分布式拒绝服务攻击)(译者注:DDoS,Distributed Denial of Service,通过海量虚假请求淹没服务器,使合法用户无法正常访问),本质上是试图让你的服务器过载。黑客还会尝试拦截和篡改互联网流量,Cloudflare 会保护你免受侵害,并阻止机器人爬取网站内容。

这听起来可能稍微有些技术性。也许我更喜欢用一个"邮政服务"的类比来描述这些互联网服务:假设你运营一个网站,在这个类比中,它就像是一个向全球各地发货的仓库。你会收到来自世界各地的邮购订单,这就是你的互联网请求。而在这个类比中,Cloudflare 就是一个拦截你所有邮件的分拣工厂。它会为你过滤垃圾邮件;拦截那些试图塞满你邮箱的有组织垃圾邮件攻击;扫描所有进入的包裹,确保没有任何恶意内容进入。这就是他们的应用安全服务。

他们还将这一能力进一步延伸。在这个类比中,他们还会帮你建立区域仓储点来减少国际运输时间,为邮政服务专辟快速通道,加速整个邮政网络运转。他们提供的所有这些,都是为了让你的网站更快、更安全。

马特: 这证明了我确实经常使用互联网,但并没有完全理解在我点击浏览、下单购物时,背后发生了什么。

他们的一位客户是 Shopify。你能给我举一个具体的例子,说明 Cloudflare 如何帮助 Shopify 吗?速度方面的逻辑非常好理解——确保他们能以最优速度运行。但从安全角度来看,具体会呈现什么样的场景?

山姆: 对 Shopify 而言,他们拥有数百万家商户店铺。从安全角度来看,假设某个巨型僵尸网络(botnet)攻击了某个特定店铺——比如在黑色星期五(Black Friday)期间。没有 Cloudflare 的情况下,那个商户的服务器就会被直接打垮,网站宕机,无法完成任何销售。而有了 Cloudflare,他们会在边缘节点(edge)吸收这些流量,网站得到保护,可以持续在线。这对电商公司而言至关重要——因为如果网站宕机,就意味着颗粒无收。

马特: 这就是"时间就是金钱"——任何一次宕机或故障都意味着直接损失。在我们深入历史之前,你能给我一个大概的感受,Cloudflare 今天有多大?有哪些数字能够体现他们在市场中的规模与影响力?

山姆: Cloudflare 体量巨大。当你思考互联网的规模时,有时真的很难完全将其消化吸收。但你可以把 Cloudflare 想象成一个运行着全部这些流量的单一全球私有网络,全球超过 20% 的网络流量都流经 Cloudflare 的服务器——这就是我们所谈论的规模。就网络攻击而言,Cloudflare 网络平均每秒钟吸收并拦截超过 250 万次网络攻击。

马特: 每秒 250 万次网络攻击,这对我来说有些触目惊心。

山姆: 确实如此。


解决全球互联网速度难题

马特: 我们来聊聊历史,因为我知道 Cloudflare 过去这些年来经历了相当大的演变——不经历演变,你不可能做到那 20%。创业故事是什么?显然,互联网之前它并不存在。请你聊聊创业故事、创始团队,以及历史上的那些关键时刻。

山姆: 理解 Cloudflare 的历史非常重要——如果你能理解他们为何在起步时就大获成功、如何在市场上站稳脚跟,那么他们所有的新产品其实都是在这个基础之上叠加构建的。理解了历史,你就能理解他们所有的新产品。Cloudflare 由马修·普林斯(Matthew Prince)、米歇尔·扎特林(Michelle Zatlyn)和李·霍洛威(Lee Holloway)于 2009 年共同创立,如今年营收已超过 20 亿美元。

有一件关于互联网的事情始终要牢记:一切都依然运行在物理硬件上。真实存在着横跨大洋、穿越山脉的电缆,物理连接着那些拦截并处理所有互联网流量的服务器机箱。在 Cloudflare 成立之前,我们来举一个例子:一个身处纽约的人想访问澳大利亚的一个网站。为此,你要把请求从纽约一路发送到澳大利亚,那边处理完毕,再通过一条横跨太平洋的海底电缆将结果发回——速度很慢,而且还会让你的 ISP(互联网服务提供商)付出一些成本,因为他们需要向全球各地的其他 ISP 支付传输费用。这对 ISP 来说是个双输局面:既要承担传输费用,客户体验又差。

这还是在 Cloudflare 出现之前。一些早期的传统公司,比如 Akamai,提供了所谓的 CDN(内容分发网络)(译者注:Content Delivery Network,将内容缓存在靠近用户的节点服务器上,以减少延迟)服务。那个澳大利亚网站可以付钱给 Akamai,把图片或其他网站资源存储在纽约的服务器上。这样一来,纽约的用户访问同一个澳大利亚网站时,只需在城市内部就近取用数据,速度大幅提升。

有一点非常重要,因为它为 Cloudflare 的出现做好了铺垫:像 Akamai 这样的传统公司——他们把网络割裂了。客户必须决定哪些内容放到 CDN 网络上、哪些由自己直接处理。要完成这些配置,你需要销售工程师,实施复杂,还有大量持续的维护工作。而且如果你又买了另一家的服务,就需要再管理一套完全不同的网络,决定哪些流量重定向到哪里。此外,那个澳大利亚网站如果只想处理合法请求,实际上还得购买一台物理防火墙来拦截和检查流量。这些服务,都叫做"反向代理"(reverse proxy)(译者注:代替网站接收来自公网的请求,起到隐藏源站、过滤流量的作用),也就是我们之前谈到的安全保障的一部分。

那就是 Cloudflare 出现之前的行业格局。这一切极为繁琐,需要销售工程师介入,只有大型企业和技术能力较强的网站才能负担得起。那些传统厂商没有能力服务长尾市场——而这恰恰是 Cloudflare 开始服务的那批客户。

如果想把这些对应回我们的邮政类比,传统的设置就像是:那个澳大利亚网站需要通知全球各地所有不同的邮政路由服务,告诉他们各种分流规则——发给这个部门的用这个地址,发给那个部门的用那个地址,是包裹的话用另一个地址……规则一旦变更,还要挨个更新,工作量巨大。这大概就是 Cloudflare 出现之前的行业样貌。


蜜罐项目:Cloudflare 的诞生

马特: 感觉非常依赖人力操作,而且很像一个"旅行推销员问题"(traveling salesman problem)(译者注:经典运筹学难题,指如何在多个节点之间找到最优路径),在优化路由分配这件事上。

山姆: 好,现在我们来聊 Cloudflare 本身。Cloudflare 的联合创始人兼 CEO 马修·普林斯,背景极其有趣。他从小就喜欢捣鼓电脑,后来读了文学、做了律师——从他如今出色的叙事能力上可以看出这一点。他还有一段有意思的经历:他本来是要接手家族生意的——其中包括经营一家 Hooters 餐厅。他不想做这个,于是去了哈佛商学院(HBS)。但在那之前和期间,他正在做一个叫做"蜜罐项目"(Project Honey Pot)的工程,这个项目最终演变成了 Cloudflare。当时他与技术联合创始人李·霍洛威合作,李负责了大量早期代码和早期创新。不幸的是,李后来被诊断出患有额颞叶痴呆(frontotemporal dementia),已离开公司,但他的技术影响力至今深刻铭刻于 Cloudflare 的基因之中。

"蜜罐项目",顾名思义——它是一种让黑客和垃圾邮件发送者在你的网站上爬取电子邮件地址的方式,但这些邮件地址只是追踪器。一旦有人向这些邮件地址发送垃圾邮件,他们就会被加入一份"黑名单"。这实际上在构建一份巨大的"坏人名单"——本质上是一份针对垃圾邮件发送者的"禁止呼叫名单"。数十万人安装了蜜罐插件来帮助完善这份名单,他们愿意这样做,是因为他们自己也想受到这份名单的保护。用户越多,服务越好——因为名单越来越大。

马修在 HBS 时认识了米歇尔·扎特林,她现在是 COO。米歇尔听说了这个想法,希望成为其中的一部分。他们是绝佳的搭档:马修带来了真正的愿景,米歇尔带来了强大的运营执行力。

现在我们来深入 Cloudflare 的技术层面——我会保持高层次叙述——他们拥有这份蜜罐名单,一份坏人名单。但这本身是个棘手的技术问题,因为它本质上是一个查询表:你看到一个进来的地址,就拿它和名单比对,决定是否接受请求。一种思路是把这个名单放到所有客户的服务器上,让他们自己做查询,但这会拖慢整个互联网,因为每一次请求都要进行一次比对。Cloudflare 的做法——这也是真正的创新所在——是把所有流量都拦截下来。你不需要多个反向代理各司其职;你只需要一个反向代理,就是 Cloudflare,它把所有事情都做了。

马特: 他们为此收费吗?

山姆: 没有。而且这贯穿于 Cloudflare 的整个历史。他们的很多产品,一旦推出,都会有非常慷慨的免费方案——但这有助于构建他们的业务护城河、改善产品、并打造出具有高度防御性的商业模式。

马特: 网络效应的受益者——把免费服务推向市场,可以促成这一点。

山姆: 完全正确。蜜罐项目正是这一逻辑的起点。客户只需把所有流量重定向给 Cloudflare,让 Cloudflare 来做查询比对。这在技术上极其困难——李·霍洛威当时能够构建出这套技术解决方案,实属不易。

如果回到我们的邮政类比:与其把网络切割得七零八落,现在你只需要说:"我的新收件地址是 Cloudflare。"不管收件人是谁,不管包裹是什么类型,Cloudflare 都会拦截并决定怎么处理。这带来了一个革命性的转变:因为它拦截了一切,如果你想新增一项服务——无论是 CDN 还是 DDoS 防护——都无所谓,你只需轻松地开启或关闭那个功能。你不再需要我们之前提到的销售工程师。Cloudflare 已经站在了你流量的前面,你不需要重定向任何东西。这极大地简化了一切。这就是 Cloudflare 的核心突破:他们现在可以服务长尾网站市场,他们是互联网服务领域第一家真正意义上的"产品主导增长"(product-led growth)公司。任何人都可以迅速注册,服务所有那些周末业余项目、所有小型网站,开始为他们提供网络防护服务。


竞争对手无法复制的良性循环

马特: 在获取用户方面,他们是在开源开发者社区面前直接亮相的吗?还是说有什么特别的举措帮助他们吸引到最初的用户群体?有什么特别突出的事情吗?

山姆: 他们早期客户中有很大一部分是非营利组织——这些机构流量很大但支付能力有限,所以这是个很好的切入口。此外,他们还服务了大量黑客社区,因为黑客自己也会被黑。黑客们注册 Cloudflare 来保护自己,这是最早期一批真正验证了这项服务可行性的大客户。因为如果他们能保护黑客,那保护一个普通网站就更不在话下了。

马特: 这非常有意思。这也意味着他们必须比黑客更强,因为从理论上讲,黑客们能看清他们在做什么。黑客社区是一个令我着迷的群体。

山姆: 有一件重要的事情需要理解——这也是为什么他们的商业模式如此难以复制。如果有人想这么做,为什么竞争对手没有做他们做的事情?为什么不直接拦截所有流量呢?原因有两个:营收和成本。

在营收方面,Cloudflare 是经典的"创新者的困境"(Innovator's Dilemma)(译者注:克莱顿·克里斯坦森提出的理论,指既有市场领导者因执着于服务现有大客户而忽视颠覆性创新)。我之前提到的那些大企业,他们不想提供这种简单的拦截服务,因为那不是大客户想要的。所以短期营收并不在那里。Cloudflare 因此得以在无人竞争的情况下独自耕耘长尾市场。

然后是成本——这是竞争对手不这么做的另一个原因。构建一个能够规模化拦截所有流量的系统,在技术上极为困难。他们早期做了一个关键决策:使用通用商品硬件,而不是专用硬件来处理这些流量。他们打造了软件定义网络(software-defined network),这一理念受到谷歌运行在通用商品硬件之上的启发。这样他们就可以用更廉价的硬件来扩展网络。时至今日依然如此——Cloudflare 仍然是一个由通用商品硬件构成的单一全球网络,其上叠加着多层极为复杂的软件。

另一个极其重要的因素是与 ISP 的对等互联关系(peering relationships)。你的 ISP 就是你每月支付网费的那家公司。回到我们之前提到的纽约-澳大利亚的例子:假设你在纽约访问一个澳大利亚的小网站,这个小网站负担不起只服务大企业的那些传统服务。此时,ISP 就必须承担把流量传送到澳大利亚再回来的传输费用,还要提供缓慢的上网体验——双输。那些大企业并没有为这些小客户服务。

现在,因为 Cloudflare 把这件事做得非常简单——他们拥有产品主导增长和极为慷慨的免费增值模式,可以开始为这些小网站提供服务。单一网站不够,但如果把他们服务的整条长尾聚合起来,Cloudflare 就拥有了与 ISP 谈判的筹码。他们可以说:"我发现你在向这个地区传输大量带宽——我知道这一点,因为我看到了来自我所有客户的全部流量。那我为什么不把我的服务器放在你旁边呢?我们建立一个对等互联关系,这样你就不需要支付那些传输费用了,我直接在本地提供内容服务。"这样,ISP 的处境就从双输——需要付出成本、互联网还很慢——变成了双赢:不需要支付传输费用,互联网速度也加快了。所以 Cloudflare 可以谈成这个合作,而且通常不需要支付带宽费用。

马特: 那 ISP 是输家吗?

山姆: 我会说这是双赢局面——因为没有 Cloudflare,ISP 需要支付连接其他网络的成本,这是他们的一笔开支。想想你自己的上网体验——如果网速很慢,你不会去怪服务器在地球另一端这个事实,你会去怪你的 ISP。通过与 Cloudflare 合作,他们减少了这些成本——因为内容直接由 Cloudflare 提供,还能加速互联网,让他们的客户更满意。

他们与全球各地的 ISP 建立合作关系。我喜欢把 Cloudflare 可视化为一张覆盖全球的单一网络,连接着所有这些子网络,也就是各地的 ISP。而今天,他们的单一全球网络直接连接了超过 13,000 个不同的网络。这些子网络可以是 ISP,可以是云提供商,可以是企业网络,但 Cloudflare 把它们全部整合在这一个连接层之上。

现在我们可以把这一切拼合在一起了。我认为这是 Cloudflare 商业模式最重要的部分。将这段历史梳理在一起,它形成了一个自我强化的正循环。我来帮你可视化这个循环:在这个循环的顶端,是低带宽成本和低硬件成本,以及易用的产品带来的产品主导增长,从而得以服务长尾客户群体。这使得更多流量流经他们的服务器——他们收集到更多信号、更多数据,在拦截恶意行为者方面变得越来越好,在优化网速、提供更好的网站服务方面也越来越精进。更好的服务——循环走到中间——带来更多付费客户和大型企业客户,这再次带来更多流量。随着流量增加,他们可以与 ISP 进一步谈判,压低带宽费用,建立更多对等互联关系,进一步降低成本。然后他们可以把这些收入和节省的成本再投入到全球网络中,创造更多产品,持续建设。循环继续——吸引更多长尾用户,收集更多数据,扩建网络。

这个网络随着规模增大而变得更好。我们经常寻找具有这种特质的企业。因为他们已经坚持这样做了超过 15 年,这是一个极难复制的系统,也是他们护城河中最重要的部分。这就是他们能够在处理全球超过 20% 流量的同时,持续提供免费增值服务的原因。这是一个越来越强大的自我强化正循环。

马特: 掌控着这个量级的流量,使你在谈判中占据更有利的地位,能够从多个维度降低成本。而对于这样一家试图检测和优化某些事物的企业来说,如果做得好,你在提供的服务质量上也会越来越强。


第二幕:零信任安全解析

马特: 在这一阶段发生的那些演进上,我非常好奇——当他们触碰到商业化运营的转折点时,那是什么样的情形,可能面临多大的挑战;以及此后叠加上去的那些产品,因为这套产品体系确实已经演进成了一套非常互补的全面解决方案。那个节奏是怎么铺展开来的?

山姆: 就产品矩阵而言,我们之前描述的 Cloudflare 与今天的 Cloudflare 大相径庭。主要的产品演进有两条主线:一是从产品主导增长向大企业销售的转型,二是利用那个单一全球网络持续叠加服务。他们增加了大量的企业内网安全产品,以及一整个开发者平台。我们逐一梳理。

第一条线是从仅服务免费增值长尾客户,演进到服务全球最大的网站。它遵循同样的飞轮逻辑——数据收集越多,网络建设越好,最终达到一个临界点:他们的能力与服务已经超越了传统厂商。他们吸收网络攻击或 DDoS 攻击的容量是无与伦比的。他们在一次财报电话会议上举了一个近期案例:他们赢得了一位大客户,原因是他们的 DDoS 防护容量超过了两家传统竞争对手合计容量的四倍有余——超过每秒 30 太字节(terabytes per second),轻松吸收,因为他们持续在建设这个网络。所以他们既能服务长尾,也能服务高付费意愿的大型企业客户。

这是在他们原有产品集内部的演进。他们还能够从那些网站安全产品,演进到一个全新的市场——企业内网安全。

马特: 我看到很多关于这一点的资料,说它是一个增长引擎——但你能把这件事讲清楚吗?我认为一旦说清楚就很直观,但还是请你为听众描述一下。

山姆: 想想我刚才解释的那些服务:Cloudflare 拦截来自外部的、流向网站的流量。他们意识到:"我们有这么多硬件,为什么不反过来,拦截和检查从公司流向外部互联网的流量呢?"这基本上就是反向操作。这叫做反向代理(reverse proxy)和正向代理(forward proxy),而且他们用的是同一套硬件。如果把反向代理理解为保护网站不被公共互联网攻击,那么正向代理服务器——也就是他们的安全产品线——则是保护员工不受外部互联网的侵害。当你有出站流量时,它保护的是你。

这就是整套产品矩阵的基础,通常被称为"零信任"(zero trust)。这是一种提供企业内网安全产品的理念框架。零信任的意思是,任何应用与任何用户之间都不存在默认信任。对比一下过去的做法:可能你登录了公司内网,获得了一次性的信任,进入了私有网络之后,就可以在网络内自由漫步。而零信任则意味着:你能访问应用一,不代表你能访问应用二。应用之间的信任是零,每次都需要重新验证身份。要做到这一点,就需要每次都经过检查——你所有的网络请求都必须接受检查。而这看起来很像他们原有的服务,因为他们极为擅长检查每一个数据包。

所以他们意识到,可以直接调用现有的通用商品硬件,不需要做任何改变,只需在上面叠加一个软件层,就能进入企业内网安全这个全新市场。

马特: 如果我从员工的角度来想象一下,这是否就是:当我登录并点击一个指向某个网站的链接时,它会给我一个警告,提示该网站看起来不安全?还是它的保护延伸到了钓鱼邮件和诈骗等场景?我很好奇在这一系列持续的防护措施链条上,各个环节分别在做什么?

山姆: 任何时候,只要你在工作场景下进行互联网操作,都属于这个空间的范畴。Cloudflare 对此有完整的解决方案。这是一个非常广阔的市场,竞争者众多。员工日常需要防护的活动大致有三类:第一,你在工作设备或工作网络上访问外部公共网站,你需要确保工作环境与公共互联网之间的流量是安全可信的;第二,你在使用公司内部应用——查 Salesforce、查 ServiceNow 等——你需要确认自己确实被授权访问每一个应用,这就是零信任——确认被授权,并且对你能查看的内容有不同的访问策略;第三,就是上述场景的延伸——邮件安全是其中之一,防范钓鱼攻击等。

马特: 我确实有过这样的体验:在公司内网时某些应用可以正常使用,但一旦在外部、在移动端或个人设备上,就有各种访问限制。这是有充分理由的。


第三幕:全栈解决方案与开发者生态

马特: 我对他们从那个外部第三方"守门犬",自然演进到同时从内部提供保护这一路径有了一定理解。在整体业务的发展和他们所提供的产品上,你还有哪些关键的演进或重要的里程碑想要特别指出?

山姆: 所有企业都在经历的一个持续性演变是:你的企业环境曾经只是本地内网,但现在一切都已上云,你可以在家办公,可以在任何地方工作。企业的安全边界实际上已经延伸到了整个互联网。这正是 Cloudflare 得以顺势切入的原因——他们可以在其中提供这些服务。

他们意识到,凭借自己的硬件系统和单一全球网络,可以从网站服务延伸到企业安全。他们做到这一点的方式,是自行开发了大量软件。为了能够在全球范围内规模化提供这些服务,他们常常不得不自己构建底层软件,无法依赖 AWS 等外部平台——没有其他人能处理他们的规模,而且他们希望拥有极强的安全性。

这使得他们拥有了一个专有的软件技术栈。这引出了下一轮产品演进——他们意识到:如果你能用我们自己内部构建的这些工具来搭建 Cloudflare 本身,那么其他开发者也能用这些工具打造出极为强大的产品。所以他们开始向开发者市场开放这些服务,包括云存储、轻量级数据库、视频服务等,而这一阶段的旗舰产品——也就是所谓的"第三幕"(Act 3)——是 Cloudflare Workers:一种无服务器函数(serverless function)服务,专注于轻量级容器和轻量级函数,这些函数可以极速启动和关闭,专门处理一些"一口大小"的任务。

马特: 这些开发者是在企业内部工作,需要在 Cloudflare 现有产品基础上进行二次开发,从而整合进去?还是与企业级大客户完全分离,是独立构建产品并向不同受众销售的个人开发者?

山姆: 目前两者相当独立。你不需要把这些产品绑定在一起使用。你可以只是一个正在做周末业余项目的开发者,想用 Cloudflare 无服务器函数,这完全是一个合理的使用场景。他们正在努力把各个产品整合成一套更统一的体验,但这并非强制要求。这些 Cloudflare 开发者产品可以用于任何场景,无论你想在什么上面构建都可以。

马特: 我猜开发者使用这些产品是需要向 Cloudflare 支付软件费用的?

山姆: 是的。与其他云产品类似,他们的开发者产品遵循基于使用量的定价模型(usage-based pricing)——用得越多,付得越多。但和早期产品一样,他们有一个非常慷慨的免费层,因为他们真的希望吸引长尾开发者,然后再将其带入企业市场——这正是他们目前正在做的事情。目前有超过 300 万名开发者在使用这些产品进行构建,其中许多人在免费层范围内就能搭建出相当复杂的功能。为了给你直观感受这个免费层有多慷慨,Workers 无服务器函数每天可以被调用多达 10 万次,存储方面每月 10 GB,且出站流量(egress)零费用——这比市面上很多同类开发者产品都要便宜得多。

马特: 你能举一个开发者用这些工具可能构建什么东西的例子,让听众有个具体感受吗?

山姆: Cloudflare Workers 最适合的是那些需要在靠近用户的位置快速执行的短小函数。举一个快速的例子:在加载一个网页时,你可能会有一段 Workers 脚本,根据网页加载的地理位置自动切换本地货币或本地语言——这些都在边缘节点完成,比从中央数据库查询再从头生成页面要快得多。理解 Workers 的概念框架是:任何时候当你可以把一个任务拆分成一口大小的函数,它就非常适合,因为这些函数启动极快,用完自动关闭。

这是一种略微不同的思维方式,因为你是在把代码部署到单一全球网络上。如果把一个函数部署到 AWS,你可能把它放在美国东部的服务器上,它就住在那里——每次调用这个函数,都要跑一趟那里。而有了 Cloudflare,比如你在新西兰构建一个应用,你部署一个函数,这个函数立刻就出现在伦敦服务器上;某人在伦敦访问你的网站,那同一个函数就在边缘节点的伦敦服务器上得到响应——一切传播都非常快速,这又是单一全球网络带来的另一个好处。

马特: 是的,作为一个经常浏览英国或日本网站的人,我对这个例子很有体感——货币自动切换总是很方便,帮我省去了心算汇率的时间。


Cloudflare 如何服务 AI 产业

马特: 当你思考 AI 这个话题时——这是一家明显从云计算所带来的机遇中获益良多、并对此进行了深思熟虑的公司,在进入不同市场板块时也是如此。两件事并驾齐驱:乘着浪潮,同时在如何进入市场上保持运营上的深思熟虑。当你思考他们在 AI 浪潮中所处的位置,以及他们在这个世界里可能会成为什么,你如何框架这件事?管理层又是如何谈论 Cloudflare 融入 AI 生态的?

山姆: 我会说他们围绕着 AI 产业的方方面面。我用四种方式来描述这一点。

第一种,是相邻的顺风车——就像你提到的,随着人们想使用 AI,他们就会更多地思考数据策略。比如,你可能希望你的 AI 智能体(AI agents)能读取大量数据,并且希望这个过程快速且不需要支付高昂的出站流量费用。所以,Cloudflare 的整体路线从整体上就受益于 AI 带来的相邻顺风车——这是他们与 AI 的第一层关系:相邻服务。

接下来三条,是他们所服务的 AI 的不同侧面。第一,直接服务 AI 公司本身。最新的数据显示,80% 的顶级 AI 原生公司、顶级 AI 公司,都是 Cloudflare 的客户。这表明,下一代的企业和下一个商业时代,首先还是看向 Cloudflare。如果他们正在为这些 AI 公司提供其他服务,那就使他们处于很好的位置来进一步提供 AI 服务。这是第一层——直接服务这些客户本身。

第二个直接的 AI 参与,是 Cloudflare 自己做推理(inference)。他们已经开始通过 Workers AI 产品在边缘节点提供推理服务。这是对他们此前战略的一个轻微演进:他们仍然有这个单一全球网络,但以前,网络中的每一个节点——每一块硬件——都可以提供所有服务,这非常强大,因为每块硬件的投资回报可以分摊到所有产品上。但现在有了 AI 推理,硬件开始变得重要——他们需要在全球 330 多个城市的服务器上安装 GPU。这件事进展得非常迅速。Cloudflare 是一家具有非常长远战略眼光的公司:在为所有芯片设计主板时,他们就预留了一个空插槽——不知道它会用来做什么,甚至不知道具体的用途,但以防万一,它就在那里。结果事实证明,AI 推理就是那个"万一"。他们可以去到所有的服务器箱,直接插入一块 GPU,AI 推理能力就遍布全球了。

这一服务面向 LLM 模型——你可以快速调用一个开源模型进行文字生成、图像生成、语音合成,企业客户也可以部署自己的定制 LLM。一切都通过单一全球网络传播。来自 Cloudflare 的 AI 推理可以在边缘极速完成。正如我之前提到的,Cloudflare Workers 在启动和关闭上极为迅速。与超大规模云厂商(hyperscaler)不同,你不需要提前预订或预置容量——你只为使用量付费。如果一次推理规模很小,而且一天内都没用到,你不需要支付任何费用。它完全按照你实际使用的 AI 推理量来计费。


去向市场策略的演进

马特: 感觉像是关键的基础设施层。所以你可以看到他们站在市场的各个侧面。想想他们是如何完成过渡的——你提到他们到了一个时间点,他们的产品能力达到了传统竞争对手的同等水平,然后逐渐超越。你能聊聊那是什么样的过程吗?我想象他们是随着时间推移逐渐打入大企业市场的——那是什么样的景象,他们如何推进,大企业合同背后有哪些微妙之处?

山姆: 这是一个持续演进的过程,他们的去向市场策略一直在调整。有三件事值得着重说明:一是大企业销售体系,二是渠道合作伙伴策略,三是"资金池"(Pool of Funds)捆绑策略。

第一件,大企业销售——这是典型的从产品主导销售到大企业销售的转型。产品能力已经到位,但大企业销售是一块新的肌肉。对所有公司来说,这种转型从来都不容易。尤其是当你同时切入安全领域时——这是一批新买家。不再只是管理网站的 IT 管理员,你现在面对的是整个安全部门,可能是长达数月的销售周期。所以他们不得不锻炼出这块新的去向市场肌肉。

到 2023 年,他们发现销售人员的人均产出开始下滑,不得不精简了大量销售团队。但在 2024 年,他们引进了新任收入总裁马克·安德森(Mark Anderson)——经验极为丰富,曾任 Palo Alto Networks 销售总裁、Alteryx CEO,在大企业销售方面有着极深的积累。这次转型中,他们招募了更多销售代表,从以往以中端市场代表为主,转向以大企业代表为主。同时,他们依然坚守产品主导增长,因为这对他们的故事至关重要,但现在他们正在大力加强销售主导增长的发动机。这场转型仍在进行中,但有一个快速量化的佐证可以说明转型已初见成效:来自大客户的收入增速已开始拐点向上,从大约 30% 加速到了同比增速 40% 左右——这是相当亮眼的转型成果。

马特: 这部分业务今天占整体的多大比重?

山姆: 如果看年合同额超过 10 万美元的客户,他们在实际客户数中占比不到 1.5%,但贡献了大约 75% 的收入。把这个细分市场做好,至关重要。而且这个细分市场还有很长的增长跑道。他们的年化收入已略超 20 亿美元,但在这个规模下,合同额超过 100 万美元的客户还不到 200 个。相比之下,Zscaler 在达到同等的 20 亿美元年化收入时,已经有将近 500 个这样的百万美元客户。这突显出他们在顶级大企业端还有多大的增长空间,而去向市场的转型是其中的重要组成部分。

马特: 在黏性方面——无论是留住客户的角度,还是从竞争对手那里赢得份额的角度——存在长期合同吗?更换旧基础设施、实施新系统是否有很大的摩擦?看起来他们确实在赢得市场份额,但这背后需要付出多少努力?有哪些独特的市场动态?

山姆: 这确实是一款黏性极强的产品,因为如果你已经将所有网站和安全设置全部部署在上面,要迁移出去需要付出大量代价,而且很难说服自己放弃这样强大的一张网络。所以黏性毋庸置疑。衡量这一点的一个角度是历年的净收入留存率(net revenue retention)——始终保持在 110% 以上。近几个季度,这个数字略有下滑至 112%。但随着他们的其他努力,尤其是"资金池"新举措,这个数字已开始拐点反弹——最近一个季度,也就是 2025 年第三季度,重新加速到了 119%。从 112% 上升到 119% 的存量客户扩张,是一个显著的再加速。显然产品力是根本,但去向市场的合同结构设计同样至关重要。

马特: 我想了解渠道合作伙伴策略,不过你刚才提到了"资金池",以及它与这次再加速的关联。你能描述一下吗?

山姆: 我们讲了三种产品——网站安全(Act 1)、企业安全(Act 2)和开发者平台(Act 3)。我们也提到这三者可以是相互独立的。这意味着你可能有三个不同的买家,一家公司可能在使用三个不同产品线,但三个部门彼此之间未必在交流。这其中存在一些不必要的摩擦,而原本应该是一个更流畅的单平台体验。这就是他们推出"资金池"(Pool of Funds)的背景——这是一种捆绑销售方式,也正如其名:这是一个大型客户可以按需使用的资金池。

其中最关键的一点是:这笔资金可以用于任何产品。这极大地鼓励了客户对新产品的试用和采购。这是多年期承诺,面向顶级大企业客户,他们最近签了一笔 1.3 亿美元的五年期合同。这是大额合同。这意味着如果你计划把 80% 的资金池用于第一幕产品,你依然有一点余量和灵活性去尝试和体验第三幕的一些 Workers 产品。你会发现它们能够在企业规模下正常运作,这会自然鼓励你的进一步采购。这仍是一个相当新的举措,2024 年才开始推出,但它已经占到总年度合同额(ACV)低双位数的比重。

有一个快速的量化指标可以说明这一举措正在发挥作用:它将焦点带到了剩余履约义务(RPO,remaining performance obligations)上,这一指标在 2025 年全年保持了约 40% 的同比增速。在这个体量下能有如此高的增速,非常亮眼。这些资金池合同正是这一增长的重要贡献者。前面也提到,它也开始拉动净收入留存率的再加速。当然,这一再加速并非全由资金池贡献,毕竟这项举措还很新,但它是一个重要的推动因素。

马特: 这真的是一个很有意思的策略。你看到那么多拥有互补产品的企业,但我们往往忽略了一个现实:企业内部可能有不同的部门在分别采购,而看似互补的产品,往往被部门壁垒所带来的摩擦所拖累,无法产生应有的协同效应。这种"资金池"的方式在其他地方肯定也有先例,但在这里它确实相当值得关注。


渠道合作伙伴:巨大的增长跑道

马特: 关于渠道合作伙伴策略——我之前跳过了——你之前提到过,这批买家是什么样的?这套策略是怎样的?它是什么时候开始发挥作用的?

山姆: 渠道合作伙伴策略对他们的第二幕产品——企业内网安全产品——至关重要,因为买家往往通过渠道合作伙伴完成采购。这些渠道合作伙伴通常有一份"首选供应商名单"。如果你不在他们的首选名单上,销售就会困难得多。

马特: 这就像 WordPress 可能会内置 Cloudflare 那样?

山姆: 更像是 Cognizant、CDW 这样的安全领域咨询机构,以及 Tata 这样的专业服务集团。他们不仅参与销售,还会协助后续的实施落地。这些都是独立的大公司,所以与他们建立关系极为重要。

马克·安德森作为新任收入总裁,带来了新的合作伙伴负责人汤姆·埃文斯(Tom Evans),他在网络安全合作伙伴领域有着丰富的历史积淀——曾担任 Palo Alto Networks 全球渠道销售负责人,手握庞大的人脉资源(Rolodex)。这带来的成果相当亮眼:渠道合作伙伴主导的增长,在过去两年内持续保持约 65% 的同比年增速。来自合作伙伴渠道的增量收入占比,已从大约 20% 提升到了超过 40%。这是一个非常重要的增长驱动力。

而且这里还有很长的跑道。为了真正突显渠道的重要性,可以做一个对比:Cloudflare 目前通过渠道合作伙伴实现的收入占其总收入的比例约为 30%;而 Zscaler 和 Netskope,这一比例接近 90%——几乎所有收入都通过渠道合作伙伴实现或经由渠道推荐完成。所以这里有很长的跑道。这是一个相对新的运营动作,我会说他们才刚刚起步。

马特: 渠道的逻辑很有意思——在很多方面,它就像一支外部销售力量,能够代劳很多工作。他们有没有提示过:通过渠道的利润率与其他方式是否存在明显差异?有时通过渠道的利润率会低一些,因为理论上存在一个中间商。但他们对这方面有没有任何披露?

山姆: 他们没有给出太多细节,因为不同合作伙伴情况各异,合同条款也不尽相同。但通常来说,大型经销商合作伙伴会收取一定分成。不过一些较大的合作伙伴,他们的主要收入实际上来自于售后的专业服务和实施咨询,而不是在产品本身上赚差价。所以他们并不是要从产品价格中抽取一刀,而是更看重合同签署后的增值服务收入。这有助于在谈判中保护 Cloudflare 的利润率。

顺带一提,在利润率方面,这些第二幕产品,是整个业务中增量毛利率最高的部分。安全客户的支付意愿很高,而且你用的是已有的网络基础设施。所以这部分业务的利润率非常强劲。


慷慨的免费增值模式解析

马特: 也许我们可以深入财务模型和一些具体的数字细节。你之前提到,他们的年化收入已略超 20 亿美元。这部分收入是如何在各产品线之间分布的?你可能顺带提过,但我想听一个清晰的快照。

山姆: 他们没有精确拆分,但可以做估算。如果把收入分配到第一幕、第二幕和第三幕三个产品线,这 20 亿美元中大部分属于第一幕——那是他们的核心基本盘。你可以粗略估计约三分之二的收入来自第一幕,大概 30% 来自第二幕(增速很快),第三幕占比目前还相对较小,但增速非常迅猛。

马特: 就客户结构来看,我猜大多数客户,或者至少是大部分收入,来自使用多款产品的客户。我认为你提到的大客户不到 1.5% 但贡献了 75% 收入,已经在某种程度上说明了大客户的价值。但是大多数客户,或者大部分收入,是否确实来自多产品使用者?

山姆: 确实如此。他们有超过 55 款创收产品,产品清单相当长,而使用超过 10 款产品的客户是增速最快的收入类别。所以完全是这种情况。

马特: 提供免费增值模式似乎已经深入他们的 DNA。他们是如何随时间推移管理这件事的——如何持续提供能吸引用户并将其引入漏斗的产品?这是什么样的逻辑?

山姆: 我们之前聊了很多关于免费增值模式如何帮助他们起步的话题,而他们真的在第二幕和第三幕的产品中也保留了这种基因。同时,他们的做法在策略上与一些竞争对手有相当大的区别。

在第一幕,他们基本上不按流量收费。免费用户可以获得无计量的 DDoS 防护、CDN 带宽免费——这非常慷慨。他们实际上收费的是复杂度:如果你需要专门的规则和特定的机器人管理配置。但这意味着,如果你是一个频繁遭受大流量攻击的网站,他们不会因此额外收费,不会因为你受攻击而惩罚你。这是他们第一幕产品的一个有趣的差异化策略。

对于第二幕,慷慨程度同样可观,最多可支持 50 名用户免费使用。第三幕的免费增值产品,实际上你完全可以在不支付太多费用的情况下,搭建并运行一个相当复杂的应用。这正是 Square Peg 内部的实际做法——我们基于 Cloudflare 构建了一些相当复杂的 AI 产品,用于摄取大量研究资料、创建仪表盘,并提供完整的 AI 界面。这带来了巨大的价值,而我们的 Cloudflare 账单却低得出人意料。

马特: 有意思,一家投资公司也可以这样用,并且能完全落入那个免费或低费的使用区间。订阅制与非订阅制之间,你提到了"复杂度"——这算是订阅制的一部分吗?我只是想理解合约制的收费方式与基于使用量的收费方式之间的差异,我会把"复杂度"归入非订阅制,如果应该这么分的话。他们不是严格按流量收费,但你如何区分这两类?

山姆: 不同产品线的情况略有差异。第一幕是合约制订阅,你选择一个套餐:专业版(Pro)、商业版(Business)或自定义的大企业版,然后按这个固定月费支付。套餐包含了一系列功能,当你需要更多大企业特性时——比如那些复杂规则、特定的流量分流等——就会升级套餐。第一幕至少不是按流量收费的。第三幕的开发者产品则是基于使用量的定价,没有出站流量费,但会根据你使用服务的量来收费。


资本开支作为竞争优势

马特: 综合来看,无论用哪种口径来衡量利润,Cloudflare 的利润率情况如何?

山姆: 他们是一家软件公司,所以非 GAAP 毛利率大约在 75% 到 78% 之间。这看起来比你对顶级软件公司的预期要低一些,但你要记住,他们自建并运营自己的物理基础设施,这部分设备的折旧计入了报告的营业成本(COGS)中,自然压缩了毛利率。如果你想做基于现金流的毛利率对比,他们大约有 6% 的收入对应的是直接与设备相关的折旧。如果把这部分加回来,毛利率大约在 83% 到 85% 的区间,与同行进行苹果对苹果的比较就更有意义了。

马特: 落到利润线上,无论是 EBITDA 利润率还是自由现金流利润率,情况如何?有哪些主要的成本项目在侵蚀利润?

山姆: 最值得单独拎出来说的是他们的资本开支(CapEx),这自然比大多数软件公司高得多。CapEx 持续占收入的 11% 到 14%,这会压低自由现金流利润率——近年来自由现金流利润率大约在 10% 左右。管理层的长期指引是,随着运营杠杆持续释放,这一数字最终将扩张到 25% 以上。

马特: 他们大部分利润率的提升将来自运营成本的降低——人力成本等方面。

山姆: 是的。目前一个较大的成本项是销售与营销费用,占收入的 35%。这里有压降空间,也有可供释放的利润点。

马特: 资本配置方面——考虑到这些情况,感觉这是一家有大量再投资机会的企业,会把绝大多数自由现金流用于再投资。这一直是他们的策略吗?你如何看待他们对现有资本和历史 CapEx 支出及其 ROI 的分配方式?

山姆: 资本配置是这门生意极为重要的一部分,而且他们在这方面非常有战略性,以确保在 CapEx 上获得极强的 ROI。我们之前聊到了使用通用商品硬件,这降低了硬件采购成本。他们还经常谈到"跟着需求后面投资"(investing behind the demand curve):他们先看到流量在哪里、需求是什么,然后才建设,而不是为了建设而建设。

理解他们 CapEx 的关键,在于所有服务器都可以运行所有产品、提供所有服务。这意味着 CapEx 的回报分散在第一、二、三幕的所有产品线上。每一笔增量 CapEx 的 ROI 是多元化的,而且更高——你不是在为每款产品单独建一张网络,而是一张网络服务于所有产品,为每一笔增量 CapEx 支出都贡献回报。

马特: 你之前多次提到了传统竞争对手。市场上有没有新的竞争对手?这看起来是一个随着时间推移只会变得更加重要的市场。你如何框架竞争格局?有没有哪家公司拥有与 Cloudflare 相当的市场份额?

山姆: 在第一幕,他们已经确立了自己的领先地位。一些传统公司专注于特定类型的网络,比如媒体网络等。所以仍然存在重要的竞争对手,但 Cloudflare 拥有最大的网络,正如我们提到的,非常难以追赶。而在第二幕和第三幕,竞争则激烈得多。我认为第二幕的竞争可能是最激烈的——网络安全领域永远有新玩家和新趋势涌现。重要的是,Cloudflare 在第二幕并不像在第一幕那样是创新的引领者,他们是后来者(second mover)。Zscaler 可能是纯零信任第二幕最大的纯播放竞争对手,他们同样拥有一个自建自营的全球网络。


从宕机事件中锻造韧性

马特: 这是一个很好的时机来谈谈那次宕机事件——我可能在重要事件和新闻方面已经有点标题党了。但就竞争格局和它可能意味着什么而言,你能带我们梳理一下究竟发生了什么吗?第一,我感觉整个互联网都宕机了;第二,我意识到有多少网站是连接在 Cloudflare 上的。这两件重要的事情都是从那次事件中得出的。但也许先解释一下发生了什么,然后再探讨是否存在任何持续的影响。

山姆: 那次宕机影响了所有人。我想,单一全球网络的缺点之一,就是它可能整体崩溃。而这正是所发生的事情。理解那次宕机有一点很重要:那不是攻击,不是安全漏洞,而是一个流程错误。他们负责检查所有流量的机器人管理软件——这是一个小型机器学习模型,有许多"特征"(features)。一个上游错误导致这些特征大小翻倍,而他们的服务器没有足够的内存来处理。这些特征是不断更新的——每五分钟,模型就会用新的威胁信息更新一次。每五分钟,一个损坏的文件就被推送出去,导致他们的大量服务中断,整个网络宕机。

这与 2024 年发生的 CrowdStrike 宕机事件并无不同——那也不是安全漏洞,而是一个流程错误,某个极为技术性的环节出了问题,引发了大规模的宕机。所有人都同样意识到有多少业务跑在 CrowdStrike 上。但 CrowdStrike 之后强势回来了,我认为人们意识到:好的,那是个流程错误,他们显然会采取措施确保这种事不再发生——Cloudflare 也是如此。

我认为客户和社区真正欣赏他们的一点是他们的透明度——他们在事故发生当天就发布了一份极为深入和透明的报告。面对技术背景较强的客户群体,我认为这一点真的让人印象深刻。他们还列出了将要采取的流程改进步骤,以确保类似事情不再发生。

马特: 当背后是机器学习时就有点棘手了——你没有一个替罪羊,毕竟只是机器。当然,你也可以追责到负责构建机器学习代码的那个人。不过值得关注。

回顾历史,我确实认为这很有意思——对于企业来说,无论是经历了金融危机期间的穆迪,还是因安全漏洞而遭殃的 Equifax,如果一件事没有把它们压垮,在某种程度上反而证明了他们护城河的深度或业务实力。历史上有没有其他的宕机事件,也许规模没有这么大?有没有信号表明它们会对业务产生实质性影响,无论是短期还是长期?

山姆: 最近有过一次,规模没有最近这次大。但那次宕机实际上推动或加速了一些内部的转型。我之前提到,Cloudflare 是构建在 Cloudflare 之上的——他们为运行自己的系统构建了大量专有软件,但不是全部。这其中可能包括一些收购的产品或其他外部依赖。在扩展新产品时,他们可能会借用一些现有组件。

在上一次宕机中,他们用的某个 Google Cloud KV 缓存——数据库中一个小小的组件——出现了问题,并传导到他们的一些产品,引发了宕机。同样,那不是安全漏洞,只是一个正常会发生的错误。但这件事让他们有了一个内部项目:迁移掉这些第三方解决方案。而那次宕机事件直接加速了这个进程。所以说,事情虽然不好,但他们某种程度上将其转化为一种优势,以提升系统的鲁棒性。

马特: 而且从当前或最近的增长数字来看,这对底层业务表现的影响并不太大。

关于竞争,感觉 Zscaler 在多个品类中都会出现,所以我把它放在那里。在第三幕,你提到了超大规模云厂商,我认为任何人面对他们都是值得认真对待的竞争对手。就竞争风险和威胁而言,你对此的评级有多高?这是否会让你有时感到担忧?在一个增长的市场中,如果你持有领导者,通常会感觉相当不错,即便市场份额有轻微移动,也不会太实质性地影响大局。思考一下竞争威胁,以及他们的位置有多脆弱,或者说有多稳固、只会越来越强。

山姆: 我的看法是,这是一个正在不断巩固的位置。比如在第二幕,Zscaler 拥有先发优势和大型企业对他们的信任。但这是一个巨大的市场,而 Cloudflare 可以像他们对其他产品所做的那样,从更小的客户开始向上攻。他们已经开始这样做了。

真正让他们受益的是拥有那张包含所有产品的全球网络。他们可以用第一幕的优势来证明产品实力,推动第二幕产品的采购。举一个例子:假设你正在使用 Zscaler 进行内网安全管控,你发出一个请求,它先到达 Zscaler 的服务器,然后再到目标网站。但那个网站很可能是用 Cloudflare 的。所以流量最终还是会到达 Cloudflare 的服务器,然后再返回。这使 Cloudflare 处于极为有利的位置——他们可以说:"我们反正都在处理这些流量。何不让我们在出去的路上也处理,而不只是在回来的路上?这样可以改善你的延迟。"

另一个差异在于他们的对等互联网络。其他公司很难拥有与全球这么多 ISP 建立的所有合作关系。Zscaler 选择了一种不同的方式——直接与应用对等,这在人口密集的城市效果很好,但在某些市场就不太奏效了。

也许举一个例子来说明这些差异:Canva。数千名员工分布在全球各地——设计工具公司 Canva 雇用了大量合同工来帮助处理设计模板等工作,这些合同工很多分布在东南亚。Canva 使用 Cloudflare 的第二幕产品来处理访问权限——因为 Cloudflare 提供的是所谓的"在线服务"(in-line service),意味着合同工的机器上根本不需要安装任何客户端代理,这在与合同工合作时至关重要。你可以给这些合同工提供他们所需的所有企业应用的访问权限,而不需要让他们安装任何东西。而且由于这些合同工很多位于其他竞争对手没有直接对等互联关系的市场,Cloudflare 可以说:"我们在提升这一地区速度方面已经耕耘多年。这些合同工可以登录、保持安全,并以低延迟与你的产品交互——不会让任何人体验变慢。"这是很多其他公司无法提出的强有力价值主张。


风险与估值:完美定价的代价

马特: 还有没有哪些其他风险,从业务角度或组织角度,以及周边的一些外部因素,真正让你感到突出?

山姆: 两个风险值得点出来。第一个是第二幕中我们刚才聊到的"后来者"处境——他们确实有一些追赶要做,但增长跑道很长,而且他们是一个有力的竞争者。从产品定位、渠道合作伙伴增速等各方面的轨迹来看,都非常积极向好,但值得单独点出来——因为他们在第二幕毕竟是后来者。

第二个需要指出的风险是他们的 AI 推理策略以及 AI 整体方向——因为它是新的,而且确实与他们此前的战略存在轻微的偏离,这自然增加了一些风险。我之前提到,他们所有其他服务都可以在所有硬件上运行,而 GPU 是专门用于推理的。在其他产品上,CapEx 的 ROI 可以分摊到所有服务,但 GPU 部分的 ROI 只来自 AI 推理,因此 ROI 的集中度风险更高。

此外,AI 推理产品的来源方式,与他们其他产品也略有不同。他们很多其他产品,是从 Cloudflare 内部实践中自然涌现出来的——第三幕产品,他们从来没打算推出开发者产品,但他们看到了其中的价值,然后推出了。第二幕类似,他们发现白天网站访问量不大,服务器有闲置,就可以用来处理白天使用的企业安全流量,而晚上则继续处理网站安全流量——他们发现了这些机会并为之构建。而 AI 推理,我认为他们只是看到了这个市场的重要性,然后决定进入。它依然是那个单一全球网络,但与他们其他产品的发布方式相比,存在一点点战略上的"顶旋球"差异。这一点值得关注。

马特: 感谢你特别点出这些。我确实想了解你对估值的总体框架。我发现软件企业——75% 到 80% 的毛利率,相对于一些软件企业吹嘘的 90% 毛利率——还是有差距的。市场如何看待这个问题?你是如何思考估值的?有任何关于这个话题的看法都很值得聆听。

山姆: Cloudflare 是一家高估值公司,这是公开的秘密。我认为在今年年初,他们的估值大约是未来 12 个月预期收入的 25 倍,是行业中最高的之一。从我的角度来看——我非常欣赏米歇尔和马特作为 Cloudflare 的运营者——但估值方面,始终是一场持续的博弈,即便这家公司如此出色。而且同样重要的是,这是一家资本密集型企业,所以自由现金流利润率和盈利能力在五年后将会变得越来越重要。届时他们的自由现金流利润率可能低于最顶级的软件公司。

但我认为支撑 Cloudflare 多头案例的,是有多个增长杠杆可以支撑持续的高增长——他们维持了 29%、30% 乃至更高的增速。他们所在的市场都有大量跑道,而且他们在不断推出支撑这种持续高增速的新产品和功能。这是一个差异化的因素。

但要接受这个估值,必须对两件事进行建模:一是第二幕——他们能以多快的速度追上并超越这一领域的传统玩家,轨迹是非常扎实的;二是第三幕可能的情景——他们在 AI 推理上的重要性会有多大?推理市场会有多大?我们认为这可以发展成一个非常大的业务,你也必须相信这一点。

再快速提一下利润结构——销售与营销,今天占收入的 35%——这里有运营杠杆的空间。他们指引的自由现金流利润率将超过 25%,我们认为他们可以超出这一目标。然后你可以把这些数据在多年维度上进行建模,依然可以在这只股票上赚到钱。但重要的是要认识到,这是一家几乎没有执行容错空间的公司——它已经以相当完美的执行为前提定了价,而他们确实做到了,但你必须建立起信心,认为这种表现会持续下去。

马特: 好吧,这是一种非常诚实的表达方式。以 25 倍销售额——我今天看到了 SpaceX 上市的标题,隐含的是大约 100 倍销售额。在这个市场,一切都是相对的。

山姆: 是的,相比之下,这让 Cloudflare 显得很便宜了。

马特: 确实如此。而且收入增长数字,他们肯定是在故意保守,因为这一块本身并不那么显著。


给投资者的四条启示

马特: 尽管如此,这次对话非常精彩。我真的很努力地在技术层面挖掘深度,感谢你一直跟上这些内容。我们喜欢谈论从这些企业中汲取的启示,可能提升一个层次,思考一些框架和模式识别。在 Cloudflare 身上,哪些东西是你认为真正突出的?

山姆: 从 Cloudflare 身上,有几条启示是我认为可以广泛应用的,我简要点出四条。

第一,创始人主导的企业——对于企业来说,拥有创始人驱动的愿景极为重要。它可以在设定长期战略和大胆愿景、坚守公司使命方面发挥强大的力量。Square Peg 起源于 VC 基金,而我们的全球科技基金上市策略——我们依然寻找那种创始人基因。马修·普林斯就是一个绝佳的例证。

第二,产品简洁性——尤其在复杂行业中。从他们服务整个互联网长尾用户这件事可以看出,尽管背后有着极其复杂的技术基础设施,但这种服务能力为他们奠定了极好的基础,而且是一个非常积极的信号。把这条规律放大来看,我认为它同样适用于 Snowflake:引擎下极强,极难复制,但产品界面极其简单,是一个非常容易使用和采用的查询界面。Datadog 也类似——非常容易上手和配置,但足够强大和灵活,既能服务全球最大的企业,也能服务最小的公司。寻找那种产品简洁,同时具备灵活性与强大能力的企业,非常重要。

第三,寻找多重增长杠杆。优秀的企业拥有多个增长杠杆,能够随着时间推移为更多客户解决更多问题。Cloudflare 就是一个很好的例子:他们扩展了产品线,在每个市场内扩展了客户类型,而且这些市场都有顺风助力,尤其是在 AI 方面。

第四,软件公司的资本开支是可以接受的,前提是它具备极高的 ROI。那些 CapEx 是用来构建业务防御力的,之前大量谈到了那个自我强化的飞轮——它构建了一条非常难以复制的护城河,而且正是因为他们在那套硬件上叠加了一层又一层的服务,你可以从每一笔个人采购中提取出很高的 ROI。

这些启示非常契合 Square Peg 的投资框架:我们有一套围绕主题(Theme)、团队(Team)、模式(Model)和护城河(Moat)的框架。Cloudflare 处于一个关键主题的核心——在 AI 时代管理网络的速度、效率与信任。团队方面,他们充满斗志、创始人主导、极度专注,能够吸引和留住全球顶尖的人才。商业模式,我认为这是一个被严重低估的高质量商业模式——他们可以在核心能力之上叠加多条收入线。这些杠杆都具有我们所看重的长持续期(long duration)特质。最后,护城河——Cloudflare 是一家越大越好的企业,这一点极为重要。他们利用自身的规模来增强差异化并构建进入壁垒。

马特: "CapEx 是可以接受的",这是一条很好的启示。我认为 AI 时代确实已经改变了市场对高 CapEx 企业的接受度——前提是这些 CapEx 确实在构建进入壁垒。我们可以辩论不同企业是否真的做到了这一点,但这次对话非常精彩。

山姆,感谢你分享所有这些知识,深入挖掘了这么多细节。你让我对互联网背后正在发生的一切有了更深的理解和欣赏。非常感谢你的到来。

山姆: 谢谢。这次对话非常有趣。