社内のAIエージェントに持たせるスキルやプラグイン、MCPサーバーを片っ端から検査して、危険なものを使わせないようにする。そんな製品を掲げるイスラエルのAIセキュリティ企業AIRが、ステルス状態を解いて5,000万ドル(約80億円)の調達を明らかにしました。同社が調べた範囲では、インターネット上に公開されている拡張機能のうち約27パーセントが審査に通らず、遮断対象になっているといいます。

※1ドル160円換算(2026年9月1日の終値ベース)

エージェントに何をインストールさせているのか

AIエージェントが社内システムへ入り込むほど、エージェント本体よりも、そこに後付けする部品のほうが問題になります。スキル、プラグイン、MCPサーバー、各種アドオン。エージェントが外の世界とやり取りするための接続口は、いまや誰でも公開でき、誰でも取り込める状態です。

AIRの共同創業者でCEOを務めるYair Saban氏は、この状況を2000年代初頭のデバイスドライバーになぞらえています。当時のドライバーは署名なしで導入でき、カーネルに直接コードを読み込ませていました。現在は署名の確認が当たり前になりましたが、スキルやプラグイン、MCPサーバーには同じ仕組みがまだありません。やっていることはドライバーと変わらないのに、教訓だけが引き継がれていないという指摘です。

同氏がより深刻だとみているのは、攻撃者がエージェントそのものを狙わなくなる可能性です。エージェントが自律的にデータベースや社内システムを渡り歩き、外部の情報を読みに行くようになると、その読み込む内容のほうに細工を仕込めば済みます。防御側から見ると、侵入の痕跡が残らない攻撃経路が増えることになります。

見つける、止める、照合する

AIRの製品は3つの層で構成されています。

1つ目は可視化です。社内の環境で動いているエージェントを洗い出し、あわせて情報システム部門が承認していないAIツールを使っている社員や、個人アカウントで業務を進めている社員も特定します。管理台帳に載っていないものを先に見つける、という発想です。

2つ目が実行時の遮断です。エージェントに直接フックを差し込み、スキルの読み込みやインターネットからのコンテンツ取得といった動作を途中で捕まえて解析します。基準を満たさない相手とのやり取りは、その場で止めます。

3つ目が照合用のホワイトリストです。AIRはインターネット上に公開されているスキルやアドオンを継続的に評価し、変更や不審な挙動が出ていないかを追い続けています。1度承認したスキルでも、依存パッケージが差し替わったり、開発者アカウントが乗っ取られたりすれば危険になるためです。この継続評価の結果、同社が見つけた拡張機能の約27パーセントは利用を認めない判定になっています。審査を通った部品だけを並べたマーケットプレイスも用意しています。

Saban氏は、この継続評価こそが同社の参入障壁だと考えています。端末側の可視化はどこでもできるようになるが、公開されているスキルやプラグインの配布元を絶えず見張り続けるのは難しい、という整理です。出資したSequoiaのBogomil Balkansky氏も、これはスキャンの問題ではなく再検証を繰り返す問題であり、企業のエージェント群が触れるすべての部品を変更のたびに検査し直す作業は、セキュリティである以前にインフラの課題だと述べています。

半年でシリーズBに近い規模へ

調達は2回のシードラウンドに分かれており、時期は数週間しか離れていません。先行した1,000万ドル(約16億円)はSequoiaが、続く4,000万ドル(約64億円)はGreenoaksがそれぞれリードしました。エンジェルとして、Cognition社長のZach Frankel氏、Wiz共同創業者のYinon Costica氏、Eon共同創業者のOfir Ehrlich氏、Clay共同創業者のVarun Anand氏らも参加しています。創業からまだ半年ほどで、シードとしては異例の規模です。

創業者2人はイスラエル国防軍の情報部隊8200部隊の出身で、攻撃側のサイバーセキュリティに携わってきた経歴を持ちます。現在の従業員は約40人。顧客は20社を超え、そのうち4分の1程度が大企業だとしています。金融サービスと製薬という、規制の厳しい業種からの引き合いが最も強いそうです。

同じ的を狙う企業は少なくない

この領域はすでに混み合っています。Noma SecurityはエージェントやMCPサーバー、スキルの検出とアクセス制御、実行時監視を提供しており、Zenityも同様のセキュリティとガバナンスのツールを販売しています。Astrix Securityはアイデンティティ基盤からエージェントとMCPサーバーの把握と制御に踏み込み、Operant AIはエージェント保護に加えてMCPゲートウェイを手がけています。

資金の集まり方も似ています。Zenityは8月に1億2,500万ドル(約200億円)のシリーズCを、Nomaは昨年1億ドル(約160億円)のシリーズBを実施しました。市場の輪郭がはっきりする前に、大型の資金が先回りしている状態です。

なお、悪意あるスキルやツールの利用をふるい落とす機能は、AI事業者側が自前で組み込んでくると見られています。Saban氏もその点は認めたうえで、企業は特定のベンダーに縛られない独立した製品を選ぶはずだと考えています。今回の資金はリサーチャーの採用と、米国および欧州での販売体制の拡充に充てられます。

まとめ

AIRは、AIエージェントが使うスキルやプラグイン、MCPサーバーを継続的に検査して遮断する製品を掲げ、5,000万ドル(約80億円)を調達してステルスを解きました。公開されている拡張機能の約27パーセントが同社の基準を満たさないという数字は、エージェントの周辺で新しいソフトウェアサプライチェーンが形になりつつあることを示しています。エージェントをどこまで信用するかという議論とは別に、エージェントに何を持たせるかという管理が必要になってきたということです。

※サムネイル画像はAI生成のイメージです