眼看着硬件安全密钥从极客工位上的“小钥匙”一路长成了全球大厂采购清单里的标准配置,再回看Yubico这家瑞典公司在身份认证赛道上的位置,你会发现它早就不是当年那个靠众筹起家的创业团队了。如今Yubico宣布任命Poupak Modirassari Enbom为首席营销官,表面上只是一条高管变动新闻,但放在无密码认证从“可选方案”向“基础设施标配”切换的时间节点上,这其实是一次非常明确的战略信号。
做网络安全行业的人都知道,这个领域里活得好的公司从来不是只靠技术说话的。YubiKey的硬件做得再扎实,FIDO2/WebAuthn的标准再怎么领先,最终决定市场份额的仍然是“客户知不知道、信不信、愿不愿意换”。过去十几年,Yubico在技术侧建立起了极强的信任壁垒,但全球扩张进入深水区之后,营销体系能不能跟上产品体系,就直接决定了它能吃下多大一块市场。
所以这篇内容我想换个视角来聊:不从恭喜升职的角度写,而是站在从业者的角度拆一拆——为什么Yubico选择在这个时间点补上首席营销官这块拼图?这位CMO要面对的到底是什么样的战局?以及身份安全公司的市场营销,跟普通SaaS公司的打法到底有什么本质区别。
1. 身份安全迎来拐点:Yubico的“市场换挡期”已经到了
先说个背景。如果你稍微留意过Yubico这几年的动态,就会发现它的业务节奏和五年前完全不同。
早期Yubico的核心用户是开发者、密码学爱好者和安全意识极强的极客群体,YubiKey更多像是一种“技术信仰”的体现。那时候大家讨论的是“这玩意儿怎么用”“能不能兼容我手头的设备”“U2F协议和OATH到底有什么区别”。但过去两三年里,讨论的语境彻底换掉了——企业CIO在考虑的是“我怎么让全公司几千号人都用上硬件密钥”“员工异地登录的身份校验怎么做才能既安全又不影响效率”“怎么满足合规审计对多因素认证的硬性要求”。
这个变化很重要。因为当一个产品的用户群从技术先锋转向主流企业客户时,产品和市场之间的连接方式必须跟着变。
技术先锋可以自己读文档、自己折腾兼容性、自己忍受不太友好的用户体验。但主流企业客户不一样,他们需要的是清晰的解决方案、完整的部署指南、看得见的ROI证明,以及让人放心的品牌认知。后者的建立,光靠产品经理写几篇技术博客是远远不够的,它需要一套完整的营销体系去支撑。
Yubico显然已经感受到了这种转换的压力。实际上,从Yubico对外披露的信息和它这几年在渠道侧的布局来看,增长瓶颈从来不在产品端。从FIDO联盟的快速普及,到主流操作系统和浏览器平台全面拥抱WebAuthn,再到各国监管层面对钓鱼式攻击的重视程度不断提升,硬件安全密钥的外部环境已经成熟到接近临界点。真正的问题在于:Yubico有没有准备好把这种外部趋势转化为自己的市场份额。
在这种节点上任命一位首席营销官,本质上是在回答一个问题:技术领先已经完成,下一个阶段,谁来讲故事、怎么讲故事、讲给谁听?
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 硬件安全公司的CMO不好当:不是打广告,是做市场教育
我见过不少从消费品牌跳到安全公司做CMO的人,最后大多铩羽而归。原因很一致——他们低估了这家公司的市场教育成本。
先说一个很多人对硬件安全密钥的误解。很多人以为YubiKey的竞争对手是Google Authenticator、微软Authenticator这类软件令牌,甚至还有人觉得它的对手是短信验证码。如果按这个思路做营销,所有精力都会投错地方。
YubiKey真正要打败的敌人,是“密码+短信验证码”这套已经用了二十年的身份验证惯性。从营销角度来看,这完全不是一个品类竞争的问题,这是一个行为习惯迁移的问题。
让一个普通员工理解为什么物理密钥比短信验证码安全,这件事本身就很难。你需要解释SIM交换攻击是什么,需要解释中间人钓鱼攻击怎么绕过一次性验证码,还需要让用户明白“硬件密钥不会泄露秘密”到底意味着什么。这些概念对安全从业者来说是常识,但对行政、财务、销售这些岗位的人来说,是每句话都要消化半天的陌生领域。
所以硬件安全公司的营销,本质上做的是市场教育。这跟卖SaaS软件完全是两套逻辑——SaaS公司可以做一个30秒的产品演示视频,用户一看就懂;但硬件安全密钥的价值必须通过“为什么需要它”的完整故事线来传达。
这也是为什么我特别关注Yubico这次CMO人选的原因。Poupak Modirassari Enbom有丰富的B2B软件和高科技领域的市场营销经验,这种背景的营销负责人通常比较擅长处理复杂的价值传递问题——她们不会满足于说“我们的产品比别人的好”,而是会更倾向于回答“我们解决的是什么样的商业风险”。
安全行业的买家有一个特点,他们采购的驱动力往往不是“想要更好的工具”,而是“怕出事的焦虑”。这种焦虑需要通过持续的市场教育来培养,不是靠一两次广告投放就能建立起来的。这决定了CMO在这个岗位上最大的挑战不是创意能力,而是把复杂技术翻译成商业语言的能力。
从Yubico的角度说,他们需要一个既懂技术语境、又能跟企业采购决策层对话的人。在B2B领域,营销负责人有没有这种“双语言能力”,几乎可以直接决定未来三到五年的市场扩张上限。
3. 从Yubico的战略布局看CMO的真正任务清单
任命CMO这件事,放在不同公司有完全不同的含义。在消费品牌公司,CMO的核心任务是打造品牌形象和驱动销售转化;在初创公司,CMO可能更多负责增长黑客和获客渠道的搭建;但在Yubico这种处于爆发前夜的成熟技术公司,CMO的任务清单要复杂得多。
我试着从Yubico的战略方向上倒推,这位新CMO在未来12到24个月里最可能要重点推进的几个方向。
3.1 把“标准制定者”的身份翻译成商业信任状
Yubico在业内的地位有一个极其独特的背书——它是WebAuthn标准的推动者和FIDO联盟的核心成员。在技术圈子里,这个身份有巨大的影响力,但在企业采购层面,这个优势并没有被充分放大。
企业客户在选安全产品时有一个心理机制——他们不想当第一个吃螃蟹的,但又不想被时代落下。这时候,“标准制定者”的身份就成了一种很有说服力的信任信号。CMO团队要做的,是如何把这个技术生态位翻译成企业客户听得懂的商业语言,比如“全球主流平台都遵循的标准”“最受顶尖科技公司信赖的硬件方案”这类表述。
这看起来简单,实际操作起来很考验功力。因为安全行业客户对过度营销非常敏感,你一旦把话术说得太满,反而会让技术出身的技术负责人产生不信任感。怎么拿捏这个度,是CMO团队面临的第一个考验。
3.2 从“技术社区口碑”向“企业级品牌矩阵”升级
Yubico过去的增长相当依赖技术社区的口碑传播和意见领袖的推荐。开发者圈子里的影响力,帮它完成了很多传统营销手段做不到的事情。但随着企业级市场的打开,它需要在口碑之外建设一套完整的品牌矩阵。
这套矩阵至少应该包括这样几条线。
首先是安全行业内的专业品牌认知。在RSA大会、Black Hat这类行业峰会上,Yubico得保持持续的声量,让企业安全负责人每一次讨论无密码认证时,脑子里第一个跳出来的品牌就是Yubico。
其次是垂直行业的解决方案包装。不同行业面临的认证挑战不一样,金融行业关心交易安全,医疗行业关心合规数据保护,制造业关心供应链的远程接入安全。Yubico的产品是通用的,但市场切入必须是分行业的。
最后是开发者生态的持续绑定。虽然目标客户在向企业级迁移,但开发者社区的失守会动摇Yubico的根基。怎么在向主流市场扩张的同时持续服务好核心的技术拥趸,需要非常精细的市场策略。
3.3 渠道生态的共同品牌建设
Yubico的销售模式不是一个单纯的直销模式,它跟CrowdStrike、Okta、微软这些平台型公司都有深度集成,通过渠道伙伴和托管服务商触达了大量自己无法直接覆盖的客户群体。
这就产生了一个很微妙的问题:当YubiKey作为Okta或者其他身份平台的推荐硬件被卖出去时,客户记住的可能是Okta的品牌,Yubico只是作为一个“配件”被顺带采购了。
CMO要解决的,就是如何把这个局面扭转过来。让Yubico从合作伙伴解决方案里的一个组件,变成客户主动指定要求采购的关键安全基础设施。这种“客户拉动”的格局一旦形成,Yubico在整个生态中的议价能力和品牌护城河都会有质的飞跃。
3.4 全球市场与区域特色的平衡
还有一个非常现实的挑战是全球化与本地化的平衡。Yubico的总部在瑞典,但它的市场覆盖全球,不同地区的安全合规环境和客户成熟度差异极大。欧美市场可能已经进入无密码认证的快速普及期,而一些新兴市场可能还在解决最基本的账号安全问题。
同一套品牌叙事很难通吃所有市场。CMO团队需要根据区域市场的成熟度制定差异化的市场进入策略——在成熟市场强调“替换密码体系”,在增长型市场可能要更侧重“建立现代身份安全体系”这类更基础的教育内容。
4. 行业变局下的竞争赛跑:为什么恰恰是现在
观察这次任命,不能只看Yubico这一家公司的动作,还要看整个身份安全市场的竞争格局正在经历什么变化。
如果说过去几年是身份认证市场的“叙事期”,那么未来两三年正在进入“落地期”。这个判断我有比较充分的理由。
最直接的一个信号是,钓鱼攻击已经不再是单纯的账号盗取问题,而是演变成了勒索软件和数据泄露的主要突破口。安全意识稍微强一点的企业,现在谈身份安全时已经不再问“我们要不要做”,而是在问“我们下一步做什么”。市场教育的基础已经被安全事件帮大家做完了。
第二个信号是平台侧的全面支持已经基本到位。无论是笔记本端的系统集成、浏览器的内置支持,还是移动端的通行密钥生态,基础设施的兼容性已经扫清了大规模部署的障碍。硬件安全密钥不再需要用户额外安装驱动或者做复杂的配置,插上就能用,这打破了硬件认证“太麻烦”的最大使用障碍。
第三个信号是行业监管对多因素认证的强制性要求正在增强。很多行业的合规审计已经把MFA覆盖率作为一项硬性检查指标。这种来自合规侧的推力,对硬件安全密钥的销售来说是最直接的增长动力。
那么问题来了,当一个市场的外部条件已经全部成熟时,决定胜负的关键变量是什么?答案就是品牌认知的速度和深度。
先入局的玩家如果能快速建立起“它就是无密码认证的代表品牌”这种认知,后来者即便是同样的技术、同样的产品力,也需要付出数倍的成本才能撼动这个心智位置。
所以你看Yubico这次的动作,表面上是补齐了一个高管职位,实际上是在为“心智卡位战”做人事准备。
5. 我真正关心的:这位CMO会给行业带来什么不一样的东西
在安全行业观察营销策略,我最喜欢看的一点是:这个人到底是用传统软件营销的思路来做安全,还是能真正吃透安全业务本身的特殊性。
很多安全公司的CMO有一种通病——把安全产品当成普通软件来卖,过分强调“易用性”“效率提升”这些功能价值,却回避了安全产品存在的根本理由:对抗恶意攻击者。但实际上,安全产品从来不是一种让人“用起来开心”的产品。它更像保险——买的时候你不会立刻感受到它的价值,只有风险真正来临的时候,你才会庆幸自己当初的决定。
这就决定了安全公司的营销策略不能走纯“功能卖点”的路线,也不能走纯“恐惧营销”的路线,而是要在这两者之间找到一个属于自己品牌的平衡点。太偏向功能卖点,会让客户低估风险的严重性;太偏向焦虑制造,又会让客户觉得你在“吓唬人做生意”。
在Yubico这种情况下,难度还要再高一层。因为硬件安全密钥的决策逻辑跟云安全软件还不一样——它涉及的是全员部署,意味着采购方不仅要说服自己,还要说服全公司的人接受“每天多带一个硬件设备”的新习惯。
营销要解决的不只是“要不要买”的问题,还包括“买了之后怎么让员工心甘情愿地用起来”。这两个问题的决策者完全不同,前者是安全负责人和CIO,后者是企业里的每一位员工。CMO的市场沟通对象必须同时覆盖这两类人,传播策略要能在这两条线之间灵活切换。
就目前流露出来的信息来看,Poupak在市场战略、品牌定位这些领域有比较完整的经验积累,而且过去服务的公司类型跟Yubico有很接近的地方——都是产品技术含量高、销售周期长、客户决策链路复杂的B2B科技公司。这类经验恰恰是安全硬件公司最稀缺的。
6. 写在最后:营销负责人对一个安全公司的真实份量
我在这个行业里待得越久,越有一个体会——很多人严重低估了营销负责人在安全公司里的战略位置。
技术团队决定了一家公司的上限,这当然没错。但市场团队决定了这家公司能不能碰到那个上限。
Yubico这十几年的发展历程,其实已经验证了这个逻辑。最早它靠技术社区的认可活了下来,随后通过参与标准制定拿到了行业入场券,再后来随着无密码理念的普及进入增长的快车道。每一个阶段的跨越,背后都对应着一次市场认知能力的升级。从“极客玩具”到“企业安全基础设施”,这个定位的跃升,不是产品迭代迭代出来的,是市场工作一点点推出来的。
现在轮到这位新CMO登场了,要面对的牌面其实很不错——市场窗口已经打开,技术基础已经扎实,品牌在安全圈内的美誉度也一直在线。接下来要做的就是怎么把这手牌打出最大的价值。我对她接下来的思路还挺期待的,尤其想看看她会怎么处理企业级品牌建设和开发者社区之间的资源分配,这一手在很多安全公司里都是最难平衡的课题。
