一家名叫AIR的以色列创业公司,用5000万美元种子轮融资,讲了一个关于“信任”的老故事。它说,企业现在给AI Agent装的技能、插件、MCP服务器,就像2000年代初还没有数字签名的Windows驱动——谁都能装,谁也不知道装的是什么。AIR把自己定位成给这套新供应链发签名的那个角色,第一步先摆了个数字出来:它扫过的网络上现存插件和技能里,27%被它判定不合格,直接拦掉。
这数字听起来吓人,但也暴露了问题的另一面——如果四分之一以上的公开插件都有问题,说明这套生态本来就没什么门槛,谁都能发一个MCP服务器挂到网上。AIR要做的事,与其说是技术突破,更像是在一片野生丛林里第一个立起收费站。
攻击逻辑变了:不打Agent,打Agent吃的东西
传统安全防的是有人直接攻击系统,AIR瞄准的是另一种玩法:攻击者不碰Agent本身,改的是Agent会去读取、执行的内容。一个Agent连上数据库、订阅第三方技能、抓取网页信息,只要其中一环被“投毒”——比如一个原本干净的插件被开发者账号盗用后偷偷改了代码——Agent就会带着被污染的信息或指令继续往下跑,而且大概率没人发现。
AIR创始人Yair Saban(CEO)和Niv Hoffman(CTO)都出身以色列8200部队,做过攻击性网络安全,这层背景让他们讲这套“攻击链”故事时格外有说服力。他们的产品分四条线:Control做Agent舰队的可见性盘点,Filter在安装前和运行中持续审查插件,Defend做运行时的拦截响应,Marketplace则直接卖一批“已过审”的add-on。四条线合在一起,AIR管自己叫“上下文防火墙”——挡在Agent和它要访问的一切东西之间。
同一个赛道,三笔融资差了一倍多
AIR不是这条赛道唯一的玩家。Noma Security做发现、访问控制、运行时监控,Zenity卖类似的治理工具,Astrix Security和Operant AI也都在做Agent和MCP的身份、网关管控——功能列表拿出来对比,重叠度相当高。资本涌入的速度比产品差异化的速度快得多:Zenity在今年8月刚拿到1.25亿美元C轮,Noma去年拿到1亿美元B轮,AIR的5000万美元种子轮,放在这个梯队里其实是靠后的那一档。
这三家的资方阵容也彼此重叠:Sequoia领投了AIR的第一轮,同时也是这个赛道其他公司背后常见的名字。钱在往同一个方向堆,说明大家都相信这是个真问题,但也说明这个市场还没分出胜负——投资人现在下注的更像是“赛道会赢”,不是“某家公司会赢”。
AIR自己承认的那个风险
Sequoia合伙人Bogomil Balkansky给AIR的背书是,这不是“扫描问题”,而是“持续重新验证问题”——一个插件今天干净,明天开发者账号被盗,它就变脏了,光扫一次没用。这话没错,但它没回答一个更硬的问题:这套能力,OpenAI、Anthropic这样的Agent平台厂商自己会不会做?
Saban自己给出了答案:会。他承认AI实验室最终会内置安全检查和策略去过滤恶意技能和工具,只是他赌企业还会想买一个“跨供应商”的独立产品,就像企业既信任云厂商自带的安全功能,也会额外买一层第三方监控。这个类比能不能立住,取决于Agent工具链最终会不会像云原生安全那样走向整合——如果模型厂商把审查做进协议层,AIR这类公司的空间就会被大幅压缩。
- 风险.AIR宣称的27%过滤率、20多个客户、四分之一是大型企业,目前都只是公司自己说的,没有第三方审计或客户名单可核对。
护城河的真假,往往要等对手把墙推倒才知道深浅。
金融和制药行业目前对这类产品需求最强,原因也不难理解——这两个行业本来就习惯为合规买单,多一层“Agent准入审查”对它们来说是流程升级,不是额外负担。但对大多数还在摸索Agent怎么用的普通企业来说,先观望这个赛道会不会先整合、或者被模型厂商的原生功能吃掉,可能比急着掏钱订阅更划算。
