智能体安全初创公司 AIR Security 走出隐身状态,以 5000 万美元种子轮进入公众视野。它的切入点不在「给智能体装个防火墙」,而是把智能体所调用的技能插件、MCP 服务器视作新的软件供应链入口——这些组件能向数据库、企业系统乃至外网伸手,却普遍缺少驱动程序那套签名与审计机制。当智能体开始像操作系统一样运行时,工具的来源可信与否,就成了和模型本身同等重要的安全命题。

工具链,正变成新的供应链入口

AIR 的核心判断很直接:过去十年我们学会了给软件加数字签名、做依赖审计,因为代码会从第三方库里拉来不可信的东西;今天智能体的技能插件与 MCP 服务器扮演着类似角色,却大多处于「装上就能用、谁写的没人验」的状态。一个看似无害的天气插件,可能顺手把对话上下文外传;一个被投毒的 MCP 服务器,可能借智能体的身份直连内部数据库。问题的本质没有变,只是入口从「代码依赖」挪到了「智能体的工具箱」。

增量认知:把视野从「模型会不会说错话」抬到「智能体加载了哪些工具、这些工具来自谁、能碰什么数据」,是智能体安全必须完成的视角升级。模型的输出可控,但工具的副作用往往发生在模型视线之外——这正是传统安全工具覆盖不到的盲区。

智能体的工具,正变成新的供应链入口技能插件 缺签名机制MCP 服务器 缺审计可见层 发现智能体执行层 拦截行为市场层 审核插件类比:早年装驱动无需数字签名,如今每次都要;技能插件与 MCP 服务器正处在「缺签名」的阶段
图 1|AIR 把智能体所用的技能插件、MCP 服务器视作新的软件供应链入口:它们缺少驱动程序那套签名与审计,却已能向数据库、企业系统乃至外网伸手。

类比最能说明问题:早年装驱动程序几乎不需要数字签名,系统默认信任任何来源,直到签名机制成为标配。今天的技能插件与 MCP 服务器,正处在「缺签名」的那一阶段。AIR 要做的,就是给智能体的工具链补上这层本该有的信任基础设施。

三层机制,与一笔两段式融资

在方案上,AIR 把能力拆成三层。可见层负责发现智能体实际加载了哪些工具与服务器,让隐藏的依赖现形;执行层在工作流里实时拦截越权或可疑行为,把风险挡在动作发生之前;市场层则对插件做审核与分发,类似一个「可信应用商店」,从源头收窄投毒面。三层叠加,等于给智能体的工具箱配了门禁、监控与采购审核。

5000 万美元种子,站在 4.35 亿赛道里红杉领投 1000 万Greenoaks 跟投 4000 万创始团队来自以色列 8200 情报部队同行 6 个月融资 4.35 亿(12 起)当智能体像操作系统一样运行时,工具与插件的供应链安全成为独立预算项,而非事后补丁
图 2|AIR Security 以红杉领投 1000 万、Greenoaks 跟投 4000 万的两段式种子走出隐身,创始团队为以色列 8200 情报部队老兵;所在的智能体安全赛道半年融资 4.35 亿。

资本层面,AIR 以红杉领投 1000 万、Greenoaks 跟投 4000 万的两段式种子完成首秀,创始团队来自以色列 8200 情报部队——一支以网络攻防与信号情报著称的精锐力量。这类背景在智能体安全赛道并不意外:攻防视角、对手思维,恰恰是这个新兴领域最稀缺的能力。资方与团队的配置,释放出「智能体安全已是独立预算项」的明确信号。

站在一条正在变宽的赛道里

AIR 不是孤例。它所在的智能体安全赛道,近半年已出现约 12 起融资,合计规模约 4.35 亿美元。从给智能体做红队评测,到守护 MCP 与工具链,再到运行时拦截,资金正快速涌向「让智能体可信任地运行」的各个环节。这背后是一个朴素的逻辑转变:当企业把核心业务交给智能体,安全预算就不会只花在模型与数据上,还会花在「智能体加载的每一个工具」上。

边界提醒:4.35 亿、12 起等数字来自行业融资汇总,统计口径与披露完整性会影响精确度;早期赛道的融资额波动大,不宜据此直接推断某家公司的市场地位。AIR 的具体产品成熟度与真实防护效果,仍需等独立评测与生产案例佐证。

智能体安全的故事,正在从「概念警示」走向「可采购的方案」。AIR 把切口选在工具链供应链,既踩中了最被忽略的盲区,也踩中了企业最现实的顾虑。当智能体像操作系统一样运行时,它的安全边界就不该由模型单独定义——那些被悄悄加载的插件,才是真正需要被管起来的入口。