abc小站

2026-09-08

Agent开始乱装插件了,谁来当门神?

AIR Security 两轮种子五千万美金,卖给 AI Agent 的 Context Firewall。你让 Agent 替人干活,就得有人替 Agent 验货。

01

前几天看到一则融资新闻,我第一反应是:冒昧了。

以色列AI安全公司AIR Security出隐蔽。

两轮种子合起来五千万美金。

前一轮Sequoia领投一千万,后一轮Greenoaks领投四千万。

几周内连关两轮。

创始人是Yair Saban和Niv Hoffman。

俩人都有以色列8200部队背景,干过进攻性网络安全。

讲白了,就是一群以前会偷家的人,现在出来卖门锁。

卖什么?

卖给AI Agent的防火墙。

公司官网也直球:The Context Firewall for AI Agents。

听着时髦。

底层其实很市井——你让Agent替人干活,就得有人替Agent验货。

02

你可能觉得这事儿有点远。

但你仔细想想公司现在怎么用Agent。

Agent能逛网页、读邮件、摸文件、连内部系统。

再往下一层,它还会自己装Skills、插件、MCP服务器、各种add-on。

以前装个驱动程序,至少还得看一眼谁签的名。

Saban自己也拿这事儿类比:早年驱动往内核塞代码,没签名;后来人人都得看签名。

现在呢?

Skills、插件、MCP,一样是往Agent“脑子”里塞能力。

很多公司连清单都没有。

谁装的、装了啥、连到哪儿、半夜有没有偷偷改包?

安全团队两眼一抹黑。

更大的坑是,攻击不一定正面硬刚Agent。

内容投毒就行。

你让它读网页、读文档、读外部指令,它就可能被带着跑。

数据偷走、权限乱动、流程被撬开——安全团队事后才知道发生过什么。

AIR这边有个研究数字挺扎眼。

超过17800个公开add-on,大约对应670万次安装,依赖着不可信的外部指令源。

还有仿冒Anthropic、OpenAI名义的Skills,专门绕审查、跑任意代码。

你说这像不像早期互联网那套:先上牌桌,再谈安全带?

03

AIR的产品逻辑其实不玄乎。

先发现。

把公司里跑着的Agent捞出来,包括那些IT没批、员工自己用的影子账号和个人号。

再拦截。

Agent要加载Skill、要往外拉网抓内容,中间插一刀,过一遍分析。

最后白名单。

过不了关的,别想碰企业Agent。

恶意的、有洞的、没批准的,安全团队还能顺着依赖关系往回追:哪些Agent、哪些工作流绑着它,然后整组织撤回。

关键不止于此。

他们强调持续复检。

今天过关的Skill,不代表明天还干净。

维护者一推恶意更新,或者开发者账号被偷家,信任就得当场收回。

AIR自称大概能滤掉约27%它在网上扫到的add-on和Skills。

注意,是“约27%”,不是“天下无敌”。

这不是在吹独家屠龙刀,这是在报一个过滤率。

另外还有一块:预审过的add-on市集。

意思是,企业想扩能力,别自己在野路上捡零件,去挑已经过手的。

Sequoia合伙人Bogomil Balkansky说得更直白:这不是扫一眼的问题,是持续复验问题。

你每回Skill一变、插件一改、MCP一换,都得再验一遍。

还得覆盖整公司的Agent舰队。

这活儿,本质上先是基础设施,然后才是安全故事。

你靠写一个更靓的扫描器,追不上人家一年搭好的流水线。

04

那谁会买单?

AIR称有20多家客户,其中大约四分之一是大企业。

需求最硬的,是金融和制药这种被监管摁着头做人的行业。

好理解。

你让一个Agent碰核心业务,老板先看效率报表。

合规和安全看的是另一张表:出事概率乘以出事代价。

Agent一旦能摸客户数据、处方、交易流水,出事不是扣KPI,是扣牌照。

这时候花钱买“看得见、拦得住、能回收”,比写PPT讲AI生产力体面多了。

从风控视角看,这买卖本质是买时间差。

业务线要速度,安全线要刹车。

没有中间层,两边只会互相骂。

有了中间层,至少能把“能不能装这个Skill”从情绪战,变成白名单战。

但你要是以为这赛道就AIR一家,那就天真了。

Zenity、Noma都在同一片语境里转悠。

Zenity刚融过一亿两千五百万美金的C轮,Noma去年B轮也有一亿。

还有做Agent发现、MCP网关、身份管控的一堆玩家。

钱不是不追,钱追疯了。

Saban自己也认:只做终端可见性,护城河不深,大家都会做。

难的是持续把Skills和插件生态审明白。

换句话说,他们赌的不是“独家概念”,是“谁愿意天天按计算器按到冒烟,去盯供应链里那些会变脸的零件”。

05

把账摊开,其实挺市井。

企业急着上Agent,是因为效率账好看。

安全团队拦着上Agent,是因为风险账吓人。

中间缺的,就是一层像防火墙那样粗暴但管用的东西:

你到底跑了哪些Agent?

它们装了啥?

这些东西今天干净吗?

明天还干净吗?

出了事能不能一键掐掉?

AIR把这层东西包装成Context Firewall——保护进入Agent上下文的东西。

听着新,逻辑老。

老到像互联网早期那句教训:你让软件进内核,就得有人签名;你让插件进Agent脑子,就得有人验货。

当然,大模型厂商以后大概率会自带一些策略和过滤。

但企业买独立产品的习惯还在。

跨厂商、跨团队、跨影子账号,总有人想要一个不站在卖方柜台后的第三方门神。

所以这轮五千万,与其说是投一个酷概念,不如说是投一个越来越脏的供应链。

Agent越像操作系统,add-on就越像应用商店里的野路子APP。

商店越大,假货越多。

假货越多,卖验货机的人越忙。

只能说,我爱这个魔幻的世界。

他们砸钱修防火墙,咱们至少知道:下一次Agent“好心帮你装个Skill”的时候,最好先问问——

这玩意儿,到底是谁签的名?

来源:TechCrunchAIR SecuritySecurityWeek