把公司內 AI 代理要安裝的技能、外掛與 MCP 伺服器逐一檢查,不合格的一律不准載入。以色列 AI 資安公司 AIR 帶著這樣的產品結束隱形狀態,宣布取得 5000 萬美元(約 80 億日圓)募資。該公司表示,在其評估過的網路公開擴充元件中,約有 27% 未能通過審查,被列為攔截對象。
※1 美元 = 160 日圓(以 2026 年 9 月 1 日收盤價換算)
你讓代理裝了什麼
AI 代理越深入企業系統,出狀況的往往不是代理本身,而是後來掛上去的那些零件。技能、外掛、MCP 伺服器以及各式附加元件,是代理與外部世界往來的接口,而現在任何人都能發布,任何人都能引入。
AIR 共同創辦人暨執行長 Yair Saban 把這個情況比作 2000 年代初期的裝置驅動程式。當時的驅動程式不需簽章就能安裝,卻直接把程式碼載入核心。如今簽章檢查已是常態,但技能、外掛與 MCP 伺服器還沒有對應的機制。他指出,做的事情跟驅動程式一樣,只有教訓沒有被承接下來。
他更在意的是攻擊者可能不再直接鎖定代理。當代理自主穿梭於資料庫與內部系統,並主動讀取外部資訊時,只要在它讀取的內容上動手腳就夠了。從防守方來看,這等於多出一條幾乎不留痕跡的攻擊路徑。
找出來、擋下來、比對
AIR 的產品由三層構成。
第一層是可視性。它會盤點環境中實際運作的代理,同時找出使用未經資訊部門核可的 AI 工具、或以個人帳號處理業務的員工。想法是先把清冊上沒有的東西揪出來。
第二層是執行時的攔截。AIR 直接掛鉤到代理上,在載入技能、從網路擷取內容等動作進行的過程中攔截並分析,不符合標準的往來當場中止。
第三層是用來比對的白名單。AIR 持續評估網路上公開的技能與附加元件,追蹤其變更與可疑行為。因為已經核可過的技能,也可能因相依套件被抽換、或開發者帳號遭入侵而變得危險。這套持續評估得出的結果,正是該公司找到的擴充元件中約 27% 不予放行。此外公司也提供只收錄通過審查元件的市集。
Saban 認為,這種持續評估才是公司的護城河。端點端的可視性遲早人人都做得到,持續盯住技能與外掛的散布來源才是難處。領投的 Sequoia 合夥人 Bogomil Balkansky 也表示,這不是掃描問題而是反覆重新驗證的問題,對企業代理所接觸的每一個元件在每次變更後重新檢查,與其說是資安課題,不如說首先是基礎架構課題。
成立半年,拿到接近 B 輪的規模
本次募資由兩筆種子輪組成,相隔僅數週。先行的 1000 萬美元(約 16 億日圓)由 Sequoia 領投,隨後的 4000 萬美元(約 64 億日圓)由 Greenoaks 領投。天使投資人包括 Cognition 總裁 Zach Frankel、Wiz 共同創辦人 Yinon Costica、Eon 共同創辦人 Ofir Ehrlich、Clay 共同創辦人 Varun Anand 等。公司成立僅約半年,這樣的種子輪規模相當少見。
兩位創辦人出身以色列國防軍情報單位 8200 部隊,過去從事攻擊方向的網路安全工作。公司目前約 40 名員工,客戶超過 20 家,其中約四分之一為大型企業。需求最強的是法規嚴格的產業,尤其是金融服務與製藥。
瞄準同一目標的公司不算少
這個領域已經相當擁擠。Noma Security 提供針對代理、MCP 伺服器與技能的探索、存取控制與執行時監控,Zenity 也在銷售類似的資安與治理工具。Astrix Security 從身分平台切入代理與 MCP 伺服器的盤點與管控,Operant AI 則在代理防護之外提供 MCP 閘道。
資金的流向也相似。Zenity 在 8 月完成 1.25 億美元(約 200 億日圓)C 輪,Noma 去年完成 1 億美元(約 160 億日圓)B 輪。在市場輪廓尚未明朗之前,大筆資金已經先行進場。
另外,業界普遍認為 AI 業者會自行內建過濾惡意技能與工具的機制。Saban 也承認這一點,但他認為企業仍會選擇不綁定特定供應商的獨立產品。這次的資金將用於招募研究人員,並擴充在美國與歐洲的銷售體系。
總結
AIR 以持續檢查並攔截 AI 代理所用技能、外掛與 MCP 伺服器的產品結束隱形,募得 5000 萬美元(約 80 億日圓)。公開擴充元件中約 27% 達不到其標準這個數字,顯示代理周邊正在成形一條新的軟體供應鏈。除了該信任代理到什麼程度的討論之外,允許代理攜帶什麼,也開始需要管理了。
※サムネイル画像はAI生成のイメージです
