网络安全 ETF 是什么?CIBR、BUG、IHAK、HACK 持仓、前景与风险

作者 Klaro 编辑部 ·发布于 2026年6月25日 ·最后更新2026年8月8日

网络安全 ETF 比较封面,呈现 CIBR、BUG、IHAK、HACK 的平台、纯网安、政府 IT 与国防敞口
四只基金名称相近,实际收入来源不同;持仓分类按 2026 年 8 月 6 日官方完整持仓由 Klaro 穿透计算。
目录

网络安全 ETF 是集中投资安全软件、身份管理、端点防护、云端安全、漏洞管理及相关 IT 公司的行业基金。 但 CIBR、BUG、IHAK、HACK 并不是四个近乎相同的包装:BUG 现时约 99.36% 权重投向主要业务直接提供网络安全产品或服务的公司;CIBR 同时持有 Cisco、Broadcom 等大型综合科技公司;IHAK 加入政府 IT 承包商;HACK 更有 9.20% 权重在 General Dynamics 与 Northrop Grumman。投资者买入的不是抽象的「黑客攻击增加」,而是四套不同的收入、毛利及估值组合。

Klaro Research 核心判断: 网络安全需求仍在扩张,但行业已进入平台整合与细分市场分化并存的阶段。Palo Alto Networks、CrowdStrike、Fortinet 及 Zscaler 的订阅、合约与现金流仍在增长,Okta 等较成熟领域则明显放慢。这个产业是否值得研究,关键不是攻击新闻有多少,而是企业预算能否转成续约、ARR、RPO 及自由现金流,以及基金是否以足够权重持有受惠者。想押注纯网安营运公司的读者可先研究 BUG;重视大型平台可看 CIBR;希望权重较平均并接受政府 IT 可看 IHAK;只有同时接受国防与综合网络设备敞口,HACK 的现时组合才与命题一致。这是产品配对框架,不是对任何基金的买入建议。

本文资料核对截至 2026 年 8 月 8 日。四只基金的完整持仓均采用 2026 年 8 月 6 日,集中度与重叠不混用不同日期。基金规则、费用及公司业绩以发行商、指数公司、SEC 文件与公司投资者关系资料为准。

网络安全 ETF 是什么?先分清四份产品合约

行业 ETF 的集中是设计目的,不是天然缺点。真正要问的是:它集中于什么业务、如何选股和加权,以及那个敞口是否等同你的产业判断。下表费用及规则截至 2026 年 8 月 8 日,并由其后连结的发行商及基金文件核对。

ETF 现行规则与费用 现时真正买到的观点 最容易忽略的边界
CIBR 被动追踪 Nasdaq CTA Cybersecurity Index;费用率 0.58% 大型网安平台,加上综合网络、芯片与政府 IT 2026 年 3 月 23 日更改方法;过往权重结构不等同现行规则
BUG 被动追踪 Indxx Cybersecurity Index;费用率 0.50% 四者中最接近纯网安营运公司 企业须有至少 50% 收入来自网安,纯度高但细分与中型公司风险亦更直接
IHAK 被动追踪 NYSE FactSet Global Cyber Security Index;费用率 0.47% 全球网安,加上政府/国防 IT 服务 指数容许航太国防 IT 服务;4% 是再平衡上限,不是每日硬上限
HACK 被动追踪 Nasdaq ISE Cyber Security Select Index;费用率 0.60% 网安平台、Broadcom/Cisco 与直接国防承包商 2024 年重组及换指数;早期历史不是现行策略的干净往绩

CIBR 的 First Trust 产品页显示基金于 2015 年上市,通常至少 90% 资产投资指数成分;其 2026 年方法补充文件把公司分为 Core 与 Complementary,最高五只 Core 成分在再平衡时各以 8% 为上限,其余 Core 为 4%,Complementary 为 2%。这解释了为何 PANW、FTNT、CRWD 等龙头可以有较大权重,也解释了 CIBR 不是等权基金。

BUG 的 Global X 产品页摘要招股章程要求合资格企业至少 50% 收入来自网络安全相关活动,采修正市值加权并每半年重组。这是四份合约中最清晰的收入纯度筛选。

IHAK 的 iShares 产品页摘要招股章程同样使用 50% 收入门槛,但合资格分类明确包括航太与国防 IT 服务,基金亦可用代表性抽样追踪指数。因此它的「Cybersecurity and Tech」比纯软件定义更宽。

HACK 现时正式名称是 Amplify Cybersecurity ETF。基金于 2024 年 1 月 29 日前后由 ETFMG Prime Cyber Security ETF 重组而来,并由 Prime Cyber Defense Index 改追踪现行 Nasdaq 指数;SEC 2026 年文件也列明这段策略边界。用 2014 年以来的全期回报评价现时规则,会把两套产品混成一条往绩。

CIBR、BUG、IHAK、HACK 持仓:名称相近,经济敞口不同

我们下载四家发行商同日的完整持仓,保留但排除现金、期货、应收款及公司行动残余,再统一计算。HHI 是所有股票权重平方的总和;「有效持仓」等于 10,000/HHI,可理解为组合相当于多少个等权部位。名义持仓多,不代表风险一定更平均。

指标 CIBR BUG IHAK HACK
股票持仓 42 30 34 23
最大持仓 9.45% 7.95% 5.90% 6.41%
前五大 40.84% 36.83% 24.51% 28.84%
前十大 57.71% 61.07% 46.23% 52.71%
HHI 466.19 520.50 371.97 455.25
有效持仓 21.45 19.21 26.88 21.97
直接网安营运公司 60.51% 99.36% 77.42% 78.94%
相邻业务 39.14% 0.50% 22.15% 20.77%

「直接网安营运公司」是指基金权重中,投向现有主要业务直接提供网络安全产品或服务的公司;它不是指每家公司的网安收入比例。相邻业务则包括综合网络设备、IT 基建、顾问、政府 IT 与国防。完整持仓来源为 CIBR 官方持仓BUG 官方持仓 CSVIHAK 官方持仓 CSVHACK 产品与持仓页,均截至 2026 年 8 月 6 日。

截至 2026 年 8 月 6 日,CIBR、BUG、IHAK、HACK 的持仓数、前十大、有效持仓、费用率与直接网安权重比较

截至 2026 年 8 月 6 日,CIBR、BUG、IHAK、HACK 的持仓数、前十大、有效持仓、费用率与直接网安权重比较

四只网络安全 ETF 持仓穿透手机比较图

四只网络安全 ETF 持仓穿透手机比较图

CIBR:押注大型平台,也承担 Broadcom 与 Cisco 的其他业务

CIBR 的五大持仓是 Palo Alto Networks 9.45%、Fortinet 8.59%、CrowdStrike 8.40%、Cisco 7.43% 及 Broadcom 6.97%,合计 40.84%。PANW、FTNT 与 CRWD 把回报连接到平台整合、端点安全与安全营运;Cisco 与 Broadcom 则加入网络设备、半导体及企业软件等更广收入来源。

因此,CIBR 的集中不是「分散失败」,而是明确放大成熟龙头的业绩与估值。若大型平台在客户整合供应商时取得更多模块,它可能比等权组合更快受惠;若 PANW、FTNT、CRWD 同时低于市场预期,或 Broadcom/Cisco 的非网安业务转弱,基金也会受到双重拖累。其直接网安营运公司权重只有 60.51%,不适合被描述为纯网安软件基金。

BUG:产业纯度最高,但 Top 10 与中型公司风险最直接

BUG 的五大持仓为 Palo Alto Networks 7.95%、Okta 7.73%、Fortinet 7.54%、CrowdStrike 7.39% 及 Qualys 6.22%;其后还有 Tenable、Zscaler、Varonis、Rubrik 与 SailPoint。前十大已占 61.07%,HHI 是四者最高,有效持仓仅 19.21。

BUG 的优点是投资命题干净:现时 99.36% 权重投向直接网安营运公司,身份、漏洞管理、资料保护及端点安全的变化会更直接反映在组合。代价也是同一件事:若平台整合只让少数巨头受惠,而 Okta、Qualys、Tenable、Varonis 等单点或中型供应商被压价,基金没有 Broadcom、Cisco 或国防收入可以稀释冲击。纯度较高不等于回报必然较高,它只是让产业判断更少被其他业务改写。

IHAK:公司权重最平均,却加入政府承包与国际市场

IHAK 最大持仓 Qualys 为 5.90%,其后 PANW、SentinelOne、Tenable、Varonis 均低于 5%;前十大 46.23%,有效持仓 26.88,是四者中公司层面最平均。这可降低单一大型平台失误的影响,亦增加中型及非美国网安公司的参与。

截至 2026 年 8 月 6 日,IHAK 有 11.42% 权重属政府/国防 IT,包括 CACI 4.22%、SAIC 3.88% 及 Booz Allen;另有 10.73% 为相邻网络与 IT 业务。这些数字来自上文连结的 iShares 官方完整持仓。它同时承担政府采购周期、合约执行、外币与海外市场交易时间差。IHAK 适合的是「全球网安及政府 IT」命题,不是四者中最纯的软件版本。

HACK:现时有 9.20% 国防股,产品文件亦存在需要追踪的落差

HACK 的十大持仓包括 PANW 6.41%、Broadcom 6.09%、CrowdStrike 5.57%、Cisco 5.48%、Cloudflare 5.29%、Fortinet 5.24%、Qualys 5.05%,以及 General Dynamics 4.89%、Okta 4.38% 和 Northrop Grumman 4.31%。Broadcom 与 Cisco 合计 11.57%,两家国防承包商合计 9.20%;基金的现时经济敞口明显超过网安软件。

还有一项不能略过的文件风险:Nasdaq 现行指数方法写明,企业符合 90% 网安收入门槛 Revenue Contribution Score 至少 1.25% 其中一项即可入选;HACK 2026 年 1 月的摘要招股章程则使用 90% 收入分数达标的文字。General Dynamics 与 Northrop Grumman 的实际入选结果与现行 Nasdaq「或」条件一致。本文以现行方法及真实持仓描述实施中的敞口,同时把文件不一致列为需要每季核对的产品风险。

同时买两只网安 ETF,往往只是重复持有同一批公司

我们以「两基金同一股票较小权重的总和」计算重叠。例如两只基金分别持有 PANW 8% 与 5%,该股票对两者的重叠贡献是 5%。这比只数共同公司数量更能反映第二只基金实际增加多少新敞口。

组合 共同公司 权重重叠
BUG/HACK 16 64.68%
BUG/IHAK 21 63.88%
CIBR/HACK 20 55.50%
IHAK/HACK 14 52.33%
CIBR/BUG 17 45.03%
CIBR/IHAK 17 32.65%

BUG 与 HACK 重叠 64.68%,BUG 与 IHAK 亦有 63.88%。把它们放在一起,主要仍是重复 PANW、CRWD、FTNT、QLYS、OKTA、ZS 等公司;表面新增的「分散」,很多其实是 HACK 的国防股或 IHAK 的政府 IT,而不是另一套网安收入来源。CIBR/IHAK 的重叠最低,但仍共同持有主要平台商。若投资者已持有 Nasdaq 100 或大型科技基金,也应另行检查 Broadcom、Cisco、Cloudflare 等跨基金重复。

网络安全行业前景如何?需求在增长,利润正向平台集中

网络安全不是靠一次攻击事件赚钱。云端工作负载、身份、AI agent、受监管资料及供应链连接增加攻击面,企业再把预期损失转为 CISO 预算;供应商仍要经过测试、部署与续约,才能把需求变成收入与现金。现时证据支持需求扩张,但不同子行业并不同步。

业务层 最新营运证据 对 ETF 命题的含义 必须保留的限制
整合安全平台 Palo Alto Networks 2026 财年第三季:收入增长 31%,NGS ARR 增长 60% 至 81 亿美元,RPO 增长 36% 至 184 亿美元,过去十二个月调整后自由现金流率 38.5% 多产品平台正在取得合约与现金流,利好重仓平台的 CIBR、BUG、HACK 增长包含 CyberArk 与 Chronosphere,不能全部当作有机增长
端点/XDR CrowdStrike 2027 财年第一季:ARR 增长 24% 至 55.1 亿美元,新增 ARR 增长 32%,自由现金流 4.685 亿美元、利润率 34% 订阅扩张及交叉销售仍能转为现金,四只基金均有参与 ARR 假设客户按现有条款续约;股权薪酬与估值仍会影响股东回报
网络安全硬件+服务 Fortinet 2026 年第一季:收入增长 20%,产品收入增长 41%,billings 增长 31%,GAAP 营业利润率 31%,自由现金流 10.1 亿美元 防火墙、服务与递延收入模式仍在扩张,CIBR 权重最高 单季现金流有季节性,硬件需求仍受企业资本开支影响
零信任/SASE Zscaler 2026 财年第三季:收入及 ARR 均增长 25%,ARR 达 35.25 亿美元 云端安全需求健康,BUG、IHAK、HACK 对 ZS 权重较直接 剔除 Red Canary 后 ARR 增长 21%,收购提高了报告增速
身份管理 Okta 2027 财年第一季与全年指引:全年收入指引只增长 9% 至 10%,自由现金流率 27% 至 28% 成熟身份业务仍可产生现金,但增长已低于头部平台;BUG 对 OKTA 权重最高 产业需求增长不代表每个细分同步增长

这些数据更支持「平台整合」而不是「所有网安公司一起高速成长」。大型平台能以一份合约提供端点、云端、身份、数据与安全营运模块,客户则希望减少供应商、简化采购。龙头可能提高每名客户的模块数和份额,小型单点供应商却可能被迫降价或寻求并购。CIBR 因大型平台权重高而更受惠于赢家集中;BUG 若中型纯网安公司也能维持续约及毛利,上行弹性较完整,但若增长只集中在少数龙头,纯度反而会放大分化。

基准、上行与下行情境

情境 产业会发生什么 四只基金最敏感的差异
基准 安全预算继续增长,客户把更多模块交给大型平台;纯单点供应商增长分化 CIBR 受惠于平台权重;BUG 取决于中型公司能否跟上;IHAK/HACK 有非软件收入缓冲
上行 AI agent 与机器身份创造新控制层,付费安全模块提升净新增 ARR,且毛利没有被云端成本侵蚀 BUG 的高纯度与 CIBR 的平台集中都有弹性,但谁的权重更接近真正赢家仍决定回报
下行 客户利用整合要求折扣,新增 ARR 放慢,收购掩盖有机增长,高估值同时压缩 四者都受科技估值影响;BUG 的纯网安与集中度最直接,CIBR/HACK 还会受到 Broadcom、Cisco 或国防业务影响

我们不把发行商各自公布的 P/E 直接横向比较:不同提供者对亏损公司、负盈利与远期数字的处理不同,得出的倍数不是同一把尺。行业营运仍增长,也不能证明任何一只基金在当前价格便宜。

攻击增加,为何不等于网安 ETF 必然上升?

从威胁到 ETF 回报至少要跨过六道关卡:

  1. 云端、身份、AI agent 与监管资料增加攻击面及预期损失。
  2. CISO 或政府部门把风险排入预算,决定测试、采购及是否整合供应商。
  3. 供应商赢得合约并完成部署;概念验证不等于全面上线。
  4. 席位、模块、用量与续约转成 billings、ARR、递延收入及 RPO。
  5. 云端成本、佣金、研发、并购与股权薪酬扣除后,才形成毛利及自由现金流。
  6. ETF 还要以足够权重持有赢家,而市场估值不能已预支多年增长。

网络安全需求由攻击面、采购、部署、ARR 与 RPO、自由现金流到 ETF 回报的六阶段转化

网络安全需求由攻击面、采购、部署、ARR 与 RPO、自由现金流到 ETF 回报的六阶段转化

网络安全需求转化为 ETF 回报的手机流程图

网络安全需求转化为 ETF 回报的手机流程图

这条链也解释了为何好产业、好公司与好投资是三个不同命题。攻击越多可能提高预算,但若客户只把支出集中到两三个平台,其他成分未必受惠;收入高速增长也可能被高销售成本、收购与股权稀释抵销;即使自由现金流上升,过高估值仍可令股价回报落后。

网络安全 ETF 值得投资吗?先用命题配基金

没有一只基金在所有情况下都较好。较有用的问题是:你愿意承担哪种业务敞口,哪个现象会证明自己的判断错误?

你真正看好的命题 较值得先研究 为何匹配 不匹配的情况
网安纯营运公司能广泛分享需求增长 BUG 99.36% 现时权重属直接网安营运公司,50% 收入门槛清晰 只看好少数大型平台,或不愿承担中型单点供应商分化
大型平台在供应商整合中持续赢得份额 CIBR PANW、FTNT、CRWD 权重大,Top 5 达 40.84% 不想承担 Cisco、Broadcom 及其他相邻 IT 业务
希望公司权重较平均,并接受全球与政府 IT IHAK 有效持仓 26.88 最高,单一公司影响较低 追求纯软件敞口,或不接受政府承包、外币与海外市场风险
同时看好网安、综合网络设备与国防预算 HACK 现时组合确实同时持有三类业务 只想买网安,或不接受 2024 年策略断点及文件不一致

如果投资命题只是「网络攻击会增加」,四只基金都还没有被充分分析。至少还要回答:平台整合是否提高而非压低价格、身份与漏洞管理公司能否维持新增合约、现金流增长是否高于股权稀释,以及基金的相邻业务是否是你主动想持有的敞口。只有这些答案与持仓规则一致,行业 ETF 才可能是合适工具。

什么情况会推翻网安成长判断?

现有判断 可观察的反证 对基金的影响
安全需求具结构性 PANW、CRWD、FTNT、ZS 的新增 ARR/billings 连续两季普遍放慢 四只基金的需求前提同时降级
平台整合能创造价值 报告增长主要靠收购或折扣,产品有机增长与毛利同步下降 CIBR 首当其冲,HACK 亦受大型平台影响
中型纯网安公司也能参与 增长长期只集中于 PANW、CRWD、FTNT,身份与曝险管理公司持续减速 BUG 的广泛纯度不再是优势,可能变成落后公司的集合
AI 增加可收费安全需求 AI 功能变成免费捆绑、产品效能趋同、每客户价格下降 行业仍重要,但收入池未必按攻击面同步增长
基金名称仍代表预期敞口 相邻业务权重因改规则或再平衡变动超过 5 个百分点 需要重新选产品,而不是只更新前十大
HACK 文件足以支持决策 指数与招股章程条件持续不一致,或非网安国防权重再增加 产品文件与标签风险上升

四者共同承担科技成长股估值、行业集中、指数重组、买卖差价与资产净值偏离风险。BUG 与 IHAK 还有较多非美国公司与外币敞口;IHAK 使用代表性抽样,持仓未必逐项复制指数;HACK 的历史跨越发行架构与指数改变;CIBR 则因 2026 年 3 月方法更新,需要重新观察新权重在完整周期中的行为。ETF 降低单一公司失败的冲击,但不能分散掉同一产业的估值与预算周期。

CIBR、BUG、IHAK、HACK 官方文件与更新节点

每次季度再平衡后应把四只基金放回同一日期,重新计算集中度与重叠。若最大持仓变动超过 3 个百分点、前十大变动超过 5 个百分点、相邻业务变动超过 5 个百分点,或任何基金改变指数、费用与 80% 投资政策,本文的产品判断便需要更新。产业面则应持续追踪 PANW 的 NGS ARR/RPO、CRWD 的新增 ARR、FTNT 的 billings、ZS 的有机 ARR,以及各平台自由现金流率。

常见问题

网络安全 ETF 是什么?

网络安全 ETF 是把安全软件、身份管理、端点防护、网络与云端安全、漏洞管理及相关 IT 公司放入一个基金的行业投资工具。它可降低单一公司失败的影响,但不能消除同一产业的估值、竞争与企业预算风险。

CIBR 和 BUG 有什么主要分别?

截至 2026 年 8 月 6 日,CIBR 前五大占 40.84%,集中于 PANW、FTNT、CRWD,亦大量持有 Cisco 与 Broadcom;直接网安营运公司权重为 60.51%。BUG 有至少 50% 网安收入的入选门槛,直接网安营运公司权重为 99.36%,但前十大占 61.07%,对身份、漏洞管理及中型供应商的分化更敏感。

哪只网络安全 ETF 的产业纯度最高?

按 2026 年 8 月 6 日完整持仓及本文的现有主要业务分类,BUG 的直接网安营运公司权重为 99.36%,四者最高。这个百分比是基金权重分类,不是每家公司的网安收入比例,也不代表 BUG 必然有最高回报。

IHAK 持仓较分散,是否风险最低?

IHAK 的有效持仓 26.88、前十大 46.23%,公司权重确实较平均;但它有 11.42% 政府/国防 IT,亦有海外市场、外币、政府采购及代表性抽样风险。较平均只降低单一公司主导程度,不代表总风险最低。

HACK 是否仍由 ETFMG 发行并追踪 Prime Cyber Defense Index?

不是。HACK 已于 2024 年 1 月前后重组为 Amplify Cybersecurity ETF,并改追踪 Nasdaq ISE Cyber Security Select Index。重组前的长期回报跨越旧发行架构与旧指数,不能当作现行策略的完整往绩。

网络安全行业增长,ETF 是否一定上升?

不一定。攻击面增加还要经过预算、采购、部署、续约、ARR/RPO、毛利与自由现金流,最后才由基金权重和买入估值转成 ETF 回报。若增长只集中于少数平台、其他成分被压价,或市场早已预支多年增长,行业收入上升仍可能对基金回报不足。

可以同时买 CIBR、BUG、IHAK 或 HACK 来增加分散吗?

可以形成不同权重,但新增分散可能低于表面。BUG/HACK 的同日权重重叠为 64.68%,BUG/IHAK 为 63.88%;第二只基金多半重复主要网安公司,新增敞口主要来自国防、政府 IT 或综合科技。应先把现有科技基金一并穿透,再判断是否真正增加不同收入来源。

相关研究

本文仅供参考,不构成投资建议。