智能体安全初创公司 AIR Security 走出隐身状态,以 5000 万美元种子轮进入公众视野。它的切入点不在「给智能体装个防火墙」,而是把智能体所调用的技能插件、MCP 服务器视作新的软件供应链入口——这些组件能向数据库、企业系统乃至外网伸手,却普遍缺少驱动程序那套签名与审计机制。当智能体开始像操作系统一样运行时,工具的来源可信与否,就成了和模型本身同等重要的安全命题。
工具链,正变成新的供应链入口
AIR 的核心判断很直接:过去十年我们学会了给软件加数字签名、做依赖审计,因为代码会从第三方库里拉来不可信的东西;今天智能体的技能插件与 MCP 服务器扮演着类似角色,却大多处于「装上就能用、谁写的没人验」的状态。一个看似无害的天气插件,可能顺手把对话上下文外传;一个被投毒的 MCP 服务器,可能借智能体的身份直连内部数据库。问题的本质没有变,只是入口从「代码依赖」挪到了「智能体的工具箱」。
增量认知:把视野从「模型会不会说错话」抬到「智能体加载了哪些工具、这些工具来自谁、能碰什么数据」,是智能体安全必须完成的视角升级。模型的输出可控,但工具的副作用往往发生在模型视线之外——这正是传统安全工具覆盖不到的盲区。
类比最能说明问题:早年装驱动程序几乎不需要数字签名,系统默认信任任何来源,直到签名机制成为标配。今天的技能插件与 MCP 服务器,正处在「缺签名」的那一阶段。AIR 要做的,就是给智能体的工具链补上这层本该有的信任基础设施。
三层机制,与一笔两段式融资
在方案上,AIR 把能力拆成三层。可见层负责发现智能体实际加载了哪些工具与服务器,让隐藏的依赖现形;执行层在工作流里实时拦截越权或可疑行为,把风险挡在动作发生之前;市场层则对插件做审核与分发,类似一个「可信应用商店」,从源头收窄投毒面。三层叠加,等于给智能体的工具箱配了门禁、监控与采购审核。
资本层面,AIR 以红杉领投 1000 万、Greenoaks 跟投 4000 万的两段式种子完成首秀,创始团队来自以色列 8200 情报部队——一支以网络攻防与信号情报著称的精锐力量。这类背景在智能体安全赛道并不意外:攻防视角、对手思维,恰恰是这个新兴领域最稀缺的能力。资方与团队的配置,释放出「智能体安全已是独立预算项」的明确信号。
站在一条正在变宽的赛道里
AIR 不是孤例。它所在的智能体安全赛道,近半年已出现约 12 起融资,合计规模约 4.35 亿美元。从给智能体做红队评测,到守护 MCP 与工具链,再到运行时拦截,资金正快速涌向「让智能体可信任地运行」的各个环节。这背后是一个朴素的逻辑转变:当企业把核心业务交给智能体,安全预算就不会只花在模型与数据上,还会花在「智能体加载的每一个工具」上。
边界提醒:4.35 亿、12 起等数字来自行业融资汇总,统计口径与披露完整性会影响精确度;早期赛道的融资额波动大,不宜据此直接推断某家公司的市场地位。AIR 的具体产品成熟度与真实防护效果,仍需等独立评测与生产案例佐证。
智能体安全的故事,正在从「概念警示」走向「可采购的方案」。AIR 把切口选在工具链供应链,既踩中了最被忽略的盲区,也踩中了企业最现实的顾虑。当智能体像操作系统一样运行时,它的安全边界就不该由模型单独定义——那些被悄悄加载的插件,才是真正需要被管起来的入口。