AIR融资5000万美元:企业Agent拥有「技能插件」之后,谁来审查每一个插件的安全性
AIR融资5000万美元:企业Agent拥有「技能插件」之后,谁来审查每一个插件的安全性
2026年9月,安全初创公司AIR从隐身状态中正式浮出水面,同时披露了一个引人注目的融资数字:通过两轮在数周内相继完成的种子轮融资,AIR共筹集了5000万美元——首轮1000万美元由红杉资本(Sequoia)领投,次轮4000万美元由Greenoaks Capital领投。其他参与投资的机构和个人包括Swish、Netz,以及多位技术行业的知名投资人。
这家公司由来自以色列精英情报部队8200部队的退役军官Yair Saban(首席执行官)和Niv Hoffman(首席技术官)创立,他们在部队期间的专业方向是进攻性网络安全。这个背景,给AIR解决的问题,增添了一层格外令人关注的背景色——研究如何攻击系统的人,现在转而研究AI代理系统的攻击面。
一个正在被忽视的AI安全新战场
要理解AIR解决的是什么问题,需要先理解AI代理(AI Agent)在企业部署中正在发生的结构性变化。
过去两年,企业AI的部署模式发生了深刻转变。从2023-2024年的”把AI当成聊天机器人和内容生成工具”,到2025-2026年的”把AI当成可以自主完成任务的代理”,这一转变在企业内部产生了一个全新的攻击面——AI代理不只是生成文字,它们拥有权限,可以访问数据库、发送邮件、执行代码、与外部API交互。
更关键的是,这些AI代理开始使用”技能(skills)”和”插件(add-ons)”来扩展能力:MCP服务器(Model Context Protocol)、第三方插件、外部数据连接器,让AI代理能够与互联网和企业系统的更广泛范围进行交互。这些第三方技能和插件,来源各异,质量参差不齐,安全状况无从追踪。
这就是AIR所说的”AI软件供应链”问题——AI代理使用的技能和工具,正在形成一个类似于传统软件依赖链的供应链,但与传统软件不同,这些技能不只是代码,而是有执行权限的行动能力。
创始人的比喻:2000年代的驱动程序问题
AIR首席执行官Yair Saban,在接受TechCrunch采访时,用一个历史类比精确描述了这个问题,而这个类比来自他在以色列8200部队的直接技术经验。
他说:”在2000年代初期,当你安装一个驱动程序时,驱动程序不需要签名。今天,每次安装驱动程序,你都会看到一个签名,说明是谁签署的,因为驱动程序实际上是在将代码加载到内核中。AI技能和插件目前还没有这种机制,这是一个遗憾,因为这是完全相同的机制,是完全相同的教训,但我们还没有从中学习。”
这个比喻极为精准。2000年代,驱动程序签名机制的缺失,导致了大量恶意驱动程序被植入用户系统,成为了那个年代最严重的安全漏洞类别之一。在微软强制引入驱动程序签名要求(Driver Signing)之前,任何人都可以创建一个驱动程序,声称是合法软件,但实际上在后台执行恶意操作。
在AI代理的时代,完全相同的风险正在以新的形式复现:任何开发者都可以创建一个”AI技能”或”MCP插件”,声称其提供合法的功能扩展,但实际上可能在AI代理执行这个技能时,偷偷泄露企业数据、调用未授权的API接口,或者以AI代理的名义执行恶意操作。
而AI代理的特殊危险性在于:它拥有权限。一个恶意驱动程序只能在操作系统层面为所欲为,但一个恶意AI技能,可以以AI代理的名义,在企业授权的全部数据和系统访问范围内为所欲为。这个攻击面,比传统驱动程序问题大得多,危险性也高得多。
AIR的解决方案:AI供应链的安全护城墙
AIR提供的产品平台,核心功能包含三个维度。
第一个维度是发现能力:AIR能够自动扫描企业内部正在运行的所有AI代理,识别这些代理在使用哪些技能、工具和组件,建立一个实时的AI资产清单。在许多企业中,不同部门已经各自部署了大量AI代理,IT和安全团队对这些代理的使用情况缺乏完整可见性,AIR的发现能力解决了这个”AI资产盲区”问题。
第二个维度是持续审查:对已发现的所有技能和插件,AIR持续监控其安全状态,检查是否存在已知漏洞、可疑行为模式、异常的数据访问请求,以及供应链污染风险。这个审查过程是持续性的,而非一次性的安全评估,因为技能和插件本身也可能随时间发生变化。
第三个维度是执行阻断:当发现不符合安全标准的技能或组件时,AIR能够阻止AI代理与其交互,防止潜在的安全事件在发生之前被制止。这是一个预防性的安全机制,而不是事后的事件响应。
除了审查功能,AIR还提供了一个经过安全验证的AI技能市场——只有通过AIR安全审查的插件和工具,才能在这个市场中上架,为企业提供了一个可信任的AI能力扩展渠道。
为什么这个赛道在2026年特别重要
5000万美元的融资额,以及红杉资本这样的顶级机构参与,说明这个方向得到了资本市场的高度认可。但AIR所解决的问题,是否真的已经成熟到需要一个独立安全解决方案的程度?
从客观数据看,答案是肯定的。
2026年,企业AI代理的部署规模正以指数级速度扩张,MCP协议在2025年底成为事实标准后,大量第三方开发者涌入这个生态,开发各类AI技能和插件。仅在GitHub上,公开发布的MCP服务器数量在2026年前8个月就增加了数万个,其中经过专业安全审查的比例极低。
安全公司Reco在2026年8月发布的企业AI安全报告已经揭示了这个问题的规模:80%的AI工具在企业内部的IT和安全监督之外运行,其中包括大量AI代理使用的第三方技能和插件。这个”影子AI”问题,与传统的”影子IT”问题一脉相承,但危险性更高——因为AI代理不只是被动使用数据,它们会主动采取行动。
与此同时,Langflow在2026年9月1日的第12个被利用漏洞(CVE),直接证明了AI框架和工具的安全漏洞可以被大规模利用,攻击者正在从手动利用转向自动化的批量收割——API密钥、云凭证、企业数据,一旦AI代理被渗透,整个企业的敏感资产都面临风险。
竞争格局:AIR的差异化定位
企业AI安全领域并非没有竞争,但AIR的定位有清晰的差异化。
已有产品如Reco专注于发现和监控企业内部正在使用的AI工具(Shadow AI问题),Wiz在云基础设施安全领域有强大的地位,传统软件供应链安全工具如Snyk、SonarQube专注于代码依赖项的漏洞检测。
AIR专注的是AI代理”使用什么工具”的供应链问题,这是一个现有安全工具没有覆盖的独特空白。传统的软件供应链安全工具,是在代码层面分析依赖项;而AIR处理的是运行时层面的、动态的、有权限的AI行动能力链——这在安全范式上是一个根本性的创新,而不只是对现有工具的功能扩展。
随着AI代理在企业中的渗透程度持续加深,这个赛道的市场规模可能超过大多数人的预期。任何使用AI代理的企业,都需要知道它们的代理在运行时调用了哪些工具,这些工具是否安全,这些工具的行为是否符合企业的安全策略。这不是一个可有可无的功能,而是企业合规和安全治理的基础需求。
结语:AI安全的下一个主战场
AIR的5000万美元融资,不只是一笔创业投资,而是对AI安全下一个主战场的早期押注。
在传统网络安全领域,”知道你的资产在哪里、在做什么”是安全建设的第一原则——资产可见性是一切安全措施的基础。AIR正在把这个原则带入AI代理时代:在AI代理开始使用外部技能和工具之前,先弄清楚这些技能是否可信,这些工具在运行时会做什么。
这个问题,在AI代理仍然只是辅助文字生成的时代,可能还只是一个理论风险。但在2026年的企业环境中,AI代理已经在访问数据库、执行金融操作、与外部系统交互,这个风险已经从理论变成了现实。
Yair Saban和他的团队在以色列8200部队学到的最深刻教训,也许正好适用于这个时刻:在攻击者还没有大规模利用新攻击面之前,主动建立防御机制的成本,远低于事后的补救成本。
参考资料:
- TechCrunch: “AIR raises $50M to help companies vet the skills and add-ons AI agents use” (2026-09-01) https://techcrunch.com/2026/09/01/air-raises-50m-to-help-companies-vet-the-skills-and-add-ons-ai-agents-use/
- Reco: “State of Agent Security 2026” (2026-08-31) - 80%的AI工具在IT监管之外运行
- Forkast: “Langflow’s 12th Exploited CVE Confirms AI Frameworks Are Now Credential Harvesting Infrastructure” (2026-09-01) https://forkast.news/langflows-12th-exploited-cve-confirms-ai-frameworks-are-now-credential-harvesting-infrastructure/
- 日报条目 #5: “AIR raises $50M to help companies vet the skills and add-ons AI agents use” 事件时间:2026-09-01
更深层的背景:为什么AI代理的安全问题比移动App时代更严峻
理解AIR为何能吸引红杉资本如此规模的早期投资,需要将这个问题放在更宏观的技术安全演变史中来看待。
在智能手机出现的早期,应用程序商店的安全问题一度令监管机构和安全研究者头痛不已。苹果App Store和谷歌Play Store都经历了大量恶意应用渗透的阶段——伪装成合法工具的应用,在用户授权后悄悄收集联系人信息、位置数据或银行账号,直到平台建立了更严格的应用审查机制和权限管理体系,这一问题才得到相对有效的控制。
AI代理的技能插件生态,正在以远比移动应用市场更快的速度发展,但安全机制的建立速度远远落后。这其中有几个关键的加剧因素。
首先是权限粒度问题。移动应用需要向用户显式请求权限(访问联系人、位置、摄像头等),用户有相对清晰的认知。但AI代理使用技能时,用户和企业安全团队往往对这个技能会访问哪些数据、执行哪些操作,缺乏足够精细的可见性。AI代理可能以完成一个合理任务的名义,访问远超必要范围的数据。
其次是行动能力问题。移动应用是在用户明确操作下执行的,有明确的交互边界。AI代理则可以自主执行长链条的任务序列,每一步都可能调用不同的技能,每一个技能都可能是一个潜在的安全风险点。这种自主执行的特性,使得安全问题不再是静态的漏洞,而是动态的、随任务执行实时变化的风险暴露面。
第三是供应链层级问题。一个AI代理可能调用一个技能,这个技能又调用另一个外部API,那个API又连接到第三方数据源。这种多层嵌套的调用链,使得安全监控的难度呈指数级增加,传统的端点安全工具完全无法处理这种动态的多层供应链风险。
这三个问题的叠加,使得AI代理的供应链安全问题,在复杂性和危险性上都超过了移动应用安全时代的挑战。AIR试图解决的,正是这个复杂度跃升所带来的新安全空白。
AIR创始人背景的深层意义
Yair Saban和Niv Hoffman来自以色列8200部队的背景,在以色列网络安全创业圈中是一种特别的信任背书。
8200部队是以色列情报部队中的精英技术单位,专门从事信号情报和网络操作,被认为是世界上技术能力最强的网络安全机构之一。从这个单位走出来的创业者,此前已经建立了多家在全球网络安全领域极具影响力的公司,包括CrowdStrike的部分核心技术团队、Wiz的联合创始人(Wiz是历史上增长最快的企业软件公司之一,在短短4年内达到年化营收超过5亿美元),以及Check Point、NICE Systems等老牌企业安全巨头。
Yair Saban等人的创业背景是进攻性网络安全——他们在部队期间研究的,是如何渗透和攻击系统,而不是防御系统。这种视角的转换(从进攻者的思维来设计防御体系),往往能够发现那些纯粹从防御视角出发的安全工程师所看不到的攻击面。在AI代理安全这个全新领域,这种能力尤其珍贵——因为AI代理的攻击面本身就非常新,需要人们去想象和预演攻击者会如何利用这些技能插件来渗透企业系统,才能设计出有效的防御机制。
红杉资本作为首轮领投方的参与,也不只是对创始人背景的认可,更是对整个AI代理供应链安全赛道的早期押注。红杉作为Wiz的早期投资人,对以色列网络安全创业团队有深厚的了解,也有独特的判断优势。5000万美元的早期融资规模,在当前的AI安全赛道中属于相当大的下注,说明红杉和Greenoaks对AIR的市场机会规模有着较为确定的判断。
这个判断背后的逻辑并不复杂:只要企业AI代理的部署规模继续增长,只要AI代理继续使用第三方技能和插件扩展能力,AIR所解决的供应链安全问题就会持续存在,且随着AI代理能力的增强和权限的扩大,这个问题的紧迫性只会增加,不会减少。
对CISOs(首席信息安全官)的直接意义
企业安全领导者在面对AI代理快速扩张时,面临的最现实挑战是:大多数现有的安全框架和工具,都是为了管理人直接使用的软件而设计的,而不是为了管理自主行动的AI代理而设计的。
当一名员工在企业系统中操作时,安全团队可以通过身份管理(IAM)、数据防泄露(DLP)、行为分析(UEBA)等工具进行监控。但当一个AI代理在执行任务时,它可能在数分钟内完成数十次的系统调用、数据访问和外部API请求,速度远超任何人工监控能够追踪的范围。
更复杂的是,AI代理使用的技能和插件,往往不在企业IT部门的采购和审核范围之内——它们可能被业务团队直接部署,完全绕过了安全评估流程。这种影子AI代理问题,是当前企业AI治理最薄弱的环节之一。
AIR试图解决的,正是这个安全监控框架的根本性缺口:建立一个专门为AI代理时代设计的安全可见性和控制层,让企业能够像管理其他IT资产一样,系统地管理AI代理所使用的技能和工具。这不是对现有安全工具的功能升级,而是一个为全新安全问题从零构建的新工具类别,也是目前市场上最接近填补这一空白的产品之一。
行业影响:AIR的成功会如何改变AI代理生态
如果AIR的产品在市场上获得广泛采用,它不只会影响企业的AI安全实践,还会对整个AI代理生态系统的发展方向产生深远影响。
对AI技能和插件的开发者而言,AIR的存在意味着企业客户将开始要求安全认证。就像移动App开发者必须通过苹果App Store的审核才能触达iOS用户一样,AI技能开发者可能需要经过AIR或类似平台的安全认证,才能被大型企业客户信任。这将推动AI技能生态系统走向更加规范化的发展路径,过滤掉质量低劣或存在安全隐患的插件,提升整体生态的可信度。
对AI平台提供商而言,AIR的出现是一个信号:安全审查将逐渐成为AI代理平台的标准功能要求。主要的AI代理平台(包括各大模型提供商的代理框架)如果没有内置的技能安全审查机制,将在企业市场的竞争中处于不利地位。因此,AIR的成功,也可能倒逼整个AI代理平台加速建立安全审查标准。
对监管机构而言,AIR的出现以及这一安全空白的可见性提升,可能加速AI安全相关监管政策的制定。欧盟的人工智能法案已经在处理AI系统的合规问题,美国NIST的人工智能安全框架也在持续更新,AI代理供应链安全很可能成为下一阶段监管关注的重点方向之一。
总体而言,AIR所代表的不只是一家初创公司的融资成功,而是整个AI产业从功能扩张转向安全治理的一个重要信号。这个转变,对于AI技术在企业中的可持续大规模应用,具有不可或缺的基础性价值。