网络安全 ETF 是什么?CIBR、BUG、IHAK、HACK 持仓、前景与风险
目录
- 网络安全 ETF 是什么?先分清四份产品合约
- CIBR、BUG、IHAK、HACK 持仓:名称相近,经济敞口不同
- CIBR:押注大型平台,也承担 Broadcom 与 Cisco 的其他业务
- BUG:产业纯度最高,但 Top 10 与中型公司风险最直接
- IHAK:公司权重最平均,却加入政府承包与国际市场
- HACK:现时有 9.20% 国防股,产品文件亦存在需要追踪的落差
- 同时买两只网安 ETF,往往只是重复持有同一批公司
- 网络安全行业前景如何?需求在增长,利润正向平台集中
- 基准、上行与下行情境
- 攻击增加,为何不等于网安 ETF 必然上升?
- 网络安全 ETF 值得投资吗?先用命题配基金
- 什么情况会推翻网安成长判断?
- CIBR、BUG、IHAK、HACK 官方文件与更新节点
- 常见问题
- 网络安全 ETF 是什么?
- CIBR 和 BUG 有什么主要分别?
- 哪只网络安全 ETF 的产业纯度最高?
- IHAK 持仓较分散,是否风险最低?
- HACK 是否仍由 ETFMG 发行并追踪 Prime Cyber Defense Index?
- 网络安全行业增长,ETF 是否一定上升?
- 可以同时买 CIBR、BUG、IHAK 或 HACK 来增加分散吗?
- 相关研究
网络安全 ETF 是集中投资安全软件、身份管理、端点防护、云端安全、漏洞管理及相关 IT 公司的行业基金。 但 CIBR、BUG、IHAK、HACK 并不是四个近乎相同的包装:BUG 现时约 99.36% 权重投向主要业务直接提供网络安全产品或服务的公司;CIBR 同时持有 Cisco、Broadcom 等大型综合科技公司;IHAK 加入政府 IT 承包商;HACK 更有 9.20% 权重在 General Dynamics 与 Northrop Grumman。投资者买入的不是抽象的「黑客攻击增加」,而是四套不同的收入、毛利及估值组合。
Klaro Research 核心判断: 网络安全需求仍在扩张,但行业已进入平台整合与细分市场分化并存的阶段。Palo Alto Networks、CrowdStrike、Fortinet 及 Zscaler 的订阅、合约与现金流仍在增长,Okta 等较成熟领域则明显放慢。这个产业是否值得研究,关键不是攻击新闻有多少,而是企业预算能否转成续约、ARR、RPO 及自由现金流,以及基金是否以足够权重持有受惠者。想押注纯网安营运公司的读者可先研究 BUG;重视大型平台可看 CIBR;希望权重较平均并接受政府 IT 可看 IHAK;只有同时接受国防与综合网络设备敞口,HACK 的现时组合才与命题一致。这是产品配对框架,不是对任何基金的买入建议。
本文资料核对截至 2026 年 8 月 8 日。四只基金的完整持仓均采用 2026 年 8 月 6 日,集中度与重叠不混用不同日期。基金规则、费用及公司业绩以发行商、指数公司、SEC 文件与公司投资者关系资料为准。
网络安全 ETF 是什么?先分清四份产品合约
行业 ETF 的集中是设计目的,不是天然缺点。真正要问的是:它集中于什么业务、如何选股和加权,以及那个敞口是否等同你的产业判断。下表费用及规则截至 2026 年 8 月 8 日,并由其后连结的发行商及基金文件核对。
| ETF | 现行规则与费用 | 现时真正买到的观点 | 最容易忽略的边界 |
|---|---|---|---|
| CIBR | 被动追踪 Nasdaq CTA Cybersecurity Index;费用率 0.58% | 大型网安平台,加上综合网络、芯片与政府 IT | 2026 年 3 月 23 日更改方法;过往权重结构不等同现行规则 |
| BUG | 被动追踪 Indxx Cybersecurity Index;费用率 0.50% | 四者中最接近纯网安营运公司 | 企业须有至少 50% 收入来自网安,纯度高但细分与中型公司风险亦更直接 |
| IHAK | 被动追踪 NYSE FactSet Global Cyber Security Index;费用率 0.47% | 全球网安,加上政府/国防 IT 服务 | 指数容许航太国防 IT 服务;4% 是再平衡上限,不是每日硬上限 |
| HACK | 被动追踪 Nasdaq ISE Cyber Security Select Index;费用率 0.60% | 网安平台、Broadcom/Cisco 与直接国防承包商 | 2024 年重组及换指数;早期历史不是现行策略的干净往绩 |
CIBR 的 First Trust 产品页显示基金于 2015 年上市,通常至少 90% 资产投资指数成分;其 2026 年方法补充文件把公司分为 Core 与 Complementary,最高五只 Core 成分在再平衡时各以 8% 为上限,其余 Core 为 4%,Complementary 为 2%。这解释了为何 PANW、FTNT、CRWD 等龙头可以有较大权重,也解释了 CIBR 不是等权基金。
BUG 的 Global X 产品页及摘要招股章程要求合资格企业至少 50% 收入来自网络安全相关活动,采修正市值加权并每半年重组。这是四份合约中最清晰的收入纯度筛选。
IHAK 的 iShares 产品页与摘要招股章程同样使用 50% 收入门槛,但合资格分类明确包括航太与国防 IT 服务,基金亦可用代表性抽样追踪指数。因此它的「Cybersecurity and Tech」比纯软件定义更宽。
HACK 现时正式名称是 Amplify Cybersecurity ETF。基金于 2024 年 1 月 29 日前后由 ETFMG Prime Cyber Security ETF 重组而来,并由 Prime Cyber Defense Index 改追踪现行 Nasdaq 指数;SEC 2026 年文件也列明这段策略边界。用 2014 年以来的全期回报评价现时规则,会把两套产品混成一条往绩。
CIBR、BUG、IHAK、HACK 持仓:名称相近,经济敞口不同
我们下载四家发行商同日的完整持仓,保留但排除现金、期货、应收款及公司行动残余,再统一计算。HHI 是所有股票权重平方的总和;「有效持仓」等于 10,000/HHI,可理解为组合相当于多少个等权部位。名义持仓多,不代表风险一定更平均。
| 指标 | CIBR | BUG | IHAK | HACK |
|---|---|---|---|---|
| 股票持仓 | 42 | 30 | 34 | 23 |
| 最大持仓 | 9.45% | 7.95% | 5.90% | 6.41% |
| 前五大 | 40.84% | 36.83% | 24.51% | 28.84% |
| 前十大 | 57.71% | 61.07% | 46.23% | 52.71% |
| HHI | 466.19 | 520.50 | 371.97 | 455.25 |
| 有效持仓 | 21.45 | 19.21 | 26.88 | 21.97 |
| 直接网安营运公司 | 60.51% | 99.36% | 77.42% | 78.94% |
| 相邻业务 | 39.14% | 0.50% | 22.15% | 20.77% |
「直接网安营运公司」是指基金权重中,投向现有主要业务直接提供网络安全产品或服务的公司;它不是指每家公司的网安收入比例。相邻业务则包括综合网络设备、IT 基建、顾问、政府 IT 与国防。完整持仓来源为 CIBR 官方持仓、BUG 官方持仓 CSV、IHAK 官方持仓 CSV及 HACK 产品与持仓页,均截至 2026 年 8 月 6 日。




CIBR:押注大型平台,也承担 Broadcom 与 Cisco 的其他业务
CIBR 的五大持仓是 Palo Alto Networks 9.45%、Fortinet 8.59%、CrowdStrike 8.40%、Cisco 7.43% 及 Broadcom 6.97%,合计 40.84%。PANW、FTNT 与 CRWD 把回报连接到平台整合、端点安全与安全营运;Cisco 与 Broadcom 则加入网络设备、半导体及企业软件等更广收入来源。
因此,CIBR 的集中不是「分散失败」,而是明确放大成熟龙头的业绩与估值。若大型平台在客户整合供应商时取得更多模块,它可能比等权组合更快受惠;若 PANW、FTNT、CRWD 同时低于市场预期,或 Broadcom/Cisco 的非网安业务转弱,基金也会受到双重拖累。其直接网安营运公司权重只有 60.51%,不适合被描述为纯网安软件基金。
BUG:产业纯度最高,但 Top 10 与中型公司风险最直接
BUG 的五大持仓为 Palo Alto Networks 7.95%、Okta 7.73%、Fortinet 7.54%、CrowdStrike 7.39% 及 Qualys 6.22%;其后还有 Tenable、Zscaler、Varonis、Rubrik 与 SailPoint。前十大已占 61.07%,HHI 是四者最高,有效持仓仅 19.21。
BUG 的优点是投资命题干净:现时 99.36% 权重投向直接网安营运公司,身份、漏洞管理、资料保护及端点安全的变化会更直接反映在组合。代价也是同一件事:若平台整合只让少数巨头受惠,而 Okta、Qualys、Tenable、Varonis 等单点或中型供应商被压价,基金没有 Broadcom、Cisco 或国防收入可以稀释冲击。纯度较高不等于回报必然较高,它只是让产业判断更少被其他业务改写。
IHAK:公司权重最平均,却加入政府承包与国际市场
IHAK 最大持仓 Qualys 为 5.90%,其后 PANW、SentinelOne、Tenable、Varonis 均低于 5%;前十大 46.23%,有效持仓 26.88,是四者中公司层面最平均。这可降低单一大型平台失误的影响,亦增加中型及非美国网安公司的参与。
截至 2026 年 8 月 6 日,IHAK 有 11.42% 权重属政府/国防 IT,包括 CACI 4.22%、SAIC 3.88% 及 Booz Allen;另有 10.73% 为相邻网络与 IT 业务。这些数字来自上文连结的 iShares 官方完整持仓。它同时承担政府采购周期、合约执行、外币与海外市场交易时间差。IHAK 适合的是「全球网安及政府 IT」命题,不是四者中最纯的软件版本。
HACK:现时有 9.20% 国防股,产品文件亦存在需要追踪的落差
HACK 的十大持仓包括 PANW 6.41%、Broadcom 6.09%、CrowdStrike 5.57%、Cisco 5.48%、Cloudflare 5.29%、Fortinet 5.24%、Qualys 5.05%,以及 General Dynamics 4.89%、Okta 4.38% 和 Northrop Grumman 4.31%。Broadcom 与 Cisco 合计 11.57%,两家国防承包商合计 9.20%;基金的现时经济敞口明显超过网安软件。
还有一项不能略过的文件风险:Nasdaq 现行指数方法写明,企业符合 90% 网安收入门槛或 Revenue Contribution Score 至少 1.25% 其中一项即可入选;HACK 2026 年 1 月的摘要招股章程则使用 90% 收入且分数达标的文字。General Dynamics 与 Northrop Grumman 的实际入选结果与现行 Nasdaq「或」条件一致。本文以现行方法及真实持仓描述实施中的敞口,同时把文件不一致列为需要每季核对的产品风险。
同时买两只网安 ETF,往往只是重复持有同一批公司
我们以「两基金同一股票较小权重的总和」计算重叠。例如两只基金分别持有 PANW 8% 与 5%,该股票对两者的重叠贡献是 5%。这比只数共同公司数量更能反映第二只基金实际增加多少新敞口。
| 组合 | 共同公司 | 权重重叠 |
|---|---|---|
| BUG/HACK | 16 | 64.68% |
| BUG/IHAK | 21 | 63.88% |
| CIBR/HACK | 20 | 55.50% |
| IHAK/HACK | 14 | 52.33% |
| CIBR/BUG | 17 | 45.03% |
| CIBR/IHAK | 17 | 32.65% |
BUG 与 HACK 重叠 64.68%,BUG 与 IHAK 亦有 63.88%。把它们放在一起,主要仍是重复 PANW、CRWD、FTNT、QLYS、OKTA、ZS 等公司;表面新增的「分散」,很多其实是 HACK 的国防股或 IHAK 的政府 IT,而不是另一套网安收入来源。CIBR/IHAK 的重叠最低,但仍共同持有主要平台商。若投资者已持有 Nasdaq 100 或大型科技基金,也应另行检查 Broadcom、Cisco、Cloudflare 等跨基金重复。
网络安全行业前景如何?需求在增长,利润正向平台集中
网络安全不是靠一次攻击事件赚钱。云端工作负载、身份、AI agent、受监管资料及供应链连接增加攻击面,企业再把预期损失转为 CISO 预算;供应商仍要经过测试、部署与续约,才能把需求变成收入与现金。现时证据支持需求扩张,但不同子行业并不同步。
| 业务层 | 最新营运证据 | 对 ETF 命题的含义 | 必须保留的限制 |
|---|---|---|---|
| 整合安全平台 | Palo Alto Networks 2026 财年第三季:收入增长 31%,NGS ARR 增长 60% 至 81 亿美元,RPO 增长 36% 至 184 亿美元,过去十二个月调整后自由现金流率 38.5% | 多产品平台正在取得合约与现金流,利好重仓平台的 CIBR、BUG、HACK | 增长包含 CyberArk 与 Chronosphere,不能全部当作有机增长 |
| 端点/XDR | CrowdStrike 2027 财年第一季:ARR 增长 24% 至 55.1 亿美元,新增 ARR 增长 32%,自由现金流 4.685 亿美元、利润率 34% | 订阅扩张及交叉销售仍能转为现金,四只基金均有参与 | ARR 假设客户按现有条款续约;股权薪酬与估值仍会影响股东回报 |
| 网络安全硬件+服务 | Fortinet 2026 年第一季:收入增长 20%,产品收入增长 41%,billings 增长 31%,GAAP 营业利润率 31%,自由现金流 10.1 亿美元 | 防火墙、服务与递延收入模式仍在扩张,CIBR 权重最高 | 单季现金流有季节性,硬件需求仍受企业资本开支影响 |
| 零信任/SASE | Zscaler 2026 财年第三季:收入及 ARR 均增长 25%,ARR 达 35.25 亿美元 | 云端安全需求健康,BUG、IHAK、HACK 对 ZS 权重较直接 | 剔除 Red Canary 后 ARR 增长 21%,收购提高了报告增速 |
| 身份管理 | Okta 2027 财年第一季与全年指引:全年收入指引只增长 9% 至 10%,自由现金流率 27% 至 28% | 成熟身份业务仍可产生现金,但增长已低于头部平台;BUG 对 OKTA 权重最高 | 产业需求增长不代表每个细分同步增长 |
这些数据更支持「平台整合」而不是「所有网安公司一起高速成长」。大型平台能以一份合约提供端点、云端、身份、数据与安全营运模块,客户则希望减少供应商、简化采购。龙头可能提高每名客户的模块数和份额,小型单点供应商却可能被迫降价或寻求并购。CIBR 因大型平台权重高而更受惠于赢家集中;BUG 若中型纯网安公司也能维持续约及毛利,上行弹性较完整,但若增长只集中在少数龙头,纯度反而会放大分化。
基准、上行与下行情境
| 情境 | 产业会发生什么 | 四只基金最敏感的差异 |
|---|---|---|
| 基准 | 安全预算继续增长,客户把更多模块交给大型平台;纯单点供应商增长分化 | CIBR 受惠于平台权重;BUG 取决于中型公司能否跟上;IHAK/HACK 有非软件收入缓冲 |
| 上行 | AI agent 与机器身份创造新控制层,付费安全模块提升净新增 ARR,且毛利没有被云端成本侵蚀 | BUG 的高纯度与 CIBR 的平台集中都有弹性,但谁的权重更接近真正赢家仍决定回报 |
| 下行 | 客户利用整合要求折扣,新增 ARR 放慢,收购掩盖有机增长,高估值同时压缩 | 四者都受科技估值影响;BUG 的纯网安与集中度最直接,CIBR/HACK 还会受到 Broadcom、Cisco 或国防业务影响 |
我们不把发行商各自公布的 P/E 直接横向比较:不同提供者对亏损公司、负盈利与远期数字的处理不同,得出的倍数不是同一把尺。行业营运仍增长,也不能证明任何一只基金在当前价格便宜。
攻击增加,为何不等于网安 ETF 必然上升?
从威胁到 ETF 回报至少要跨过六道关卡:
- 云端、身份、AI agent 与监管资料增加攻击面及预期损失。
- CISO 或政府部门把风险排入预算,决定测试、采购及是否整合供应商。
- 供应商赢得合约并完成部署;概念验证不等于全面上线。
- 席位、模块、用量与续约转成 billings、ARR、递延收入及 RPO。
- 云端成本、佣金、研发、并购与股权薪酬扣除后,才形成毛利及自由现金流。
- ETF 还要以足够权重持有赢家,而市场估值不能已预支多年增长。




这条链也解释了为何好产业、好公司与好投资是三个不同命题。攻击越多可能提高预算,但若客户只把支出集中到两三个平台,其他成分未必受惠;收入高速增长也可能被高销售成本、收购与股权稀释抵销;即使自由现金流上升,过高估值仍可令股价回报落后。
网络安全 ETF 值得投资吗?先用命题配基金
没有一只基金在所有情况下都较好。较有用的问题是:你愿意承担哪种业务敞口,哪个现象会证明自己的判断错误?
| 你真正看好的命题 | 较值得先研究 | 为何匹配 | 不匹配的情况 |
|---|---|---|---|
| 网安纯营运公司能广泛分享需求增长 | BUG | 99.36% 现时权重属直接网安营运公司,50% 收入门槛清晰 | 只看好少数大型平台,或不愿承担中型单点供应商分化 |
| 大型平台在供应商整合中持续赢得份额 | CIBR | PANW、FTNT、CRWD 权重大,Top 5 达 40.84% | 不想承担 Cisco、Broadcom 及其他相邻 IT 业务 |
| 希望公司权重较平均,并接受全球与政府 IT | IHAK | 有效持仓 26.88 最高,单一公司影响较低 | 追求纯软件敞口,或不接受政府承包、外币与海外市场风险 |
| 同时看好网安、综合网络设备与国防预算 | HACK | 现时组合确实同时持有三类业务 | 只想买网安,或不接受 2024 年策略断点及文件不一致 |
如果投资命题只是「网络攻击会增加」,四只基金都还没有被充分分析。至少还要回答:平台整合是否提高而非压低价格、身份与漏洞管理公司能否维持新增合约、现金流增长是否高于股权稀释,以及基金的相邻业务是否是你主动想持有的敞口。只有这些答案与持仓规则一致,行业 ETF 才可能是合适工具。
什么情况会推翻网安成长判断?
| 现有判断 | 可观察的反证 | 对基金的影响 |
|---|---|---|
| 安全需求具结构性 | PANW、CRWD、FTNT、ZS 的新增 ARR/billings 连续两季普遍放慢 | 四只基金的需求前提同时降级 |
| 平台整合能创造价值 | 报告增长主要靠收购或折扣,产品有机增长与毛利同步下降 | CIBR 首当其冲,HACK 亦受大型平台影响 |
| 中型纯网安公司也能参与 | 增长长期只集中于 PANW、CRWD、FTNT,身份与曝险管理公司持续减速 | BUG 的广泛纯度不再是优势,可能变成落后公司的集合 |
| AI 增加可收费安全需求 | AI 功能变成免费捆绑、产品效能趋同、每客户价格下降 | 行业仍重要,但收入池未必按攻击面同步增长 |
| 基金名称仍代表预期敞口 | 相邻业务权重因改规则或再平衡变动超过 5 个百分点 | 需要重新选产品,而不是只更新前十大 |
| HACK 文件足以支持决策 | 指数与招股章程条件持续不一致,或非网安国防权重再增加 | 产品文件与标签风险上升 |
四者共同承担科技成长股估值、行业集中、指数重组、买卖差价与资产净值偏离风险。BUG 与 IHAK 还有较多非美国公司与外币敞口;IHAK 使用代表性抽样,持仓未必逐项复制指数;HACK 的历史跨越发行架构与指数改变;CIBR 则因 2026 年 3 月方法更新,需要重新观察新权重在完整周期中的行为。ETF 降低单一公司失败的冲击,但不能分散掉同一产业的估值与预算周期。
CIBR、BUG、IHAK、HACK 官方文件与更新节点
- CIBR: First Trust 产品与规则、2026 年方法补充文件、每日完整持仓。
- BUG: Global X 产品页、摘要招股章程、2026 年 8 月 6 日完整持仓。
- IHAK: iShares 产品页、摘要招股章程、最新完整持仓。
- HACK: Amplify 产品与持仓页、Nasdaq 现行指数方法、摘要招股章程、SEC 策略历史文件。
每次季度再平衡后应把四只基金放回同一日期,重新计算集中度与重叠。若最大持仓变动超过 3 个百分点、前十大变动超过 5 个百分点、相邻业务变动超过 5 个百分点,或任何基金改变指数、费用与 80% 投资政策,本文的产品判断便需要更新。产业面则应持续追踪 PANW 的 NGS ARR/RPO、CRWD 的新增 ARR、FTNT 的 billings、ZS 的有机 ARR,以及各平台自由现金流率。
常见问题
网络安全 ETF 是什么?
网络安全 ETF 是把安全软件、身份管理、端点防护、网络与云端安全、漏洞管理及相关 IT 公司放入一个基金的行业投资工具。它可降低单一公司失败的影响,但不能消除同一产业的估值、竞争与企业预算风险。
CIBR 和 BUG 有什么主要分别?
截至 2026 年 8 月 6 日,CIBR 前五大占 40.84%,集中于 PANW、FTNT、CRWD,亦大量持有 Cisco 与 Broadcom;直接网安营运公司权重为 60.51%。BUG 有至少 50% 网安收入的入选门槛,直接网安营运公司权重为 99.36%,但前十大占 61.07%,对身份、漏洞管理及中型供应商的分化更敏感。
哪只网络安全 ETF 的产业纯度最高?
按 2026 年 8 月 6 日完整持仓及本文的现有主要业务分类,BUG 的直接网安营运公司权重为 99.36%,四者最高。这个百分比是基金权重分类,不是每家公司的网安收入比例,也不代表 BUG 必然有最高回报。
IHAK 持仓较分散,是否风险最低?
IHAK 的有效持仓 26.88、前十大 46.23%,公司权重确实较平均;但它有 11.42% 政府/国防 IT,亦有海外市场、外币、政府采购及代表性抽样风险。较平均只降低单一公司主导程度,不代表总风险最低。
HACK 是否仍由 ETFMG 发行并追踪 Prime Cyber Defense Index?
不是。HACK 已于 2024 年 1 月前后重组为 Amplify Cybersecurity ETF,并改追踪 Nasdaq ISE Cyber Security Select Index。重组前的长期回报跨越旧发行架构与旧指数,不能当作现行策略的完整往绩。
网络安全行业增长,ETF 是否一定上升?
不一定。攻击面增加还要经过预算、采购、部署、续约、ARR/RPO、毛利与自由现金流,最后才由基金权重和买入估值转成 ETF 回报。若增长只集中于少数平台、其他成分被压价,或市场早已预支多年增长,行业收入上升仍可能对基金回报不足。
可以同时买 CIBR、BUG、IHAK 或 HACK 来增加分散吗?
可以形成不同权重,但新增分散可能低于表面。BUG/HACK 的同日权重重叠为 64.68%,BUG/IHAK 为 63.88%;第二只基金多半重复主要网安公司,新增敞口主要来自国防、政府 IT 或综合科技。应先把现有科技基金一并穿透,再判断是否真正增加不同收入来源。
相关研究
本文仅供参考,不构成投资建议。