5000 万美元背后,是一家「智能体供应链」安全公司
2026 年 9 月 1 日,一家名为 Air 的智能体安全公司结束隐身,披露累计融资 5000 万美元:红杉领投的 1000 万美元种子,叠加 Greenoaks 的 4000 万美元种子。公司由两位以色列网络情报单位 Unit 8200 出身的老兵创办——CEO Yair Saban 与 CTO Niv Hoffman。值得注意的不是金额,而是它把安全边界从「守端点、守模型」挪到了「守智能体调用的那一整条供应链」:技能(skill)、插件(plugin)、MCP 服务器,这些智能体真正伸手去碰外部系统的地方。
问题定义:智能体的风险不在模型,在它调用的东西
过去一年,行业对智能体安全的讨论大多停在「护栏」——给模型套一层策略与审批。但 Air 的切入点更底层:当一个企业智能体接入几十个技能、插件与 MCP 服务器,真正的攻击面不在模型推理,而在这些被动态拉取的外部指令与代码。Air 给出的图景是:企业内部往往已经跑着大量智能体,组织却说不清它们到底接了哪些插件、每条指令来自哪里、是否被篡改过。模型越能自主行动,这条供应链的暴露面就越大。
怎么守:发现内部智能体、持续审查、拦截不合规、可信市场
Air 的产品逻辑分四步。其一是发现:先把企业里已经存在的内部智能体摸清楚。其二是持续审查:对技能、插件与 MCP 服务器做常态化体检,核对来源、指令与权限。其三是拦截:对不合规的接入在运行时挡下。其四是一座经预检的可信插件市场——把「已审查过」的插件集中供应,让团队不必每次从零评估陌生来源。这四步合起来,等于把「供应链准入」做成可审计、可拦截的流程,而不只是事后的日志。
市场逻辑:约 27% 的插件被过滤,1.78 万个公开插件在拉取未经验证指令
Air 用来说明紧迫性的数字很有冲击力:公开生态里已有 1.78 万个以上的智能体插件、累计安装超过 670 万次,其中不少插件的运行指令是从未经验证的来源动态拉取的;而 Air 自家对插件做准入过滤时,大约 27% 的条目会被拦下。也就是说,近三成「能装能用」的插件在供应链视角下并不干净。这个量级把「智能体供应链」从概念变成了护栏之外、必须单独治理的一块。
客户与定位:金融、医药的 20 多家,守在「供应链」而非「端点」
据公司披露,Air 已有 20 多家客户,集中在金融与医药等合规压力重、数据敏感的行业。这和它的定位一致:这些企业不是缺一个聊天机器人,而是要在把智能体接进核心系统前,先确认「它调用的每个外部组件都被验证过」。Air 把自己放在「供应链治理」而非「端点防护」的赛道,与做运行时沙箱、做红队评测的厂商形成互补——它管的是「进来之前」,别人管的是「跑起来之后」。
趋势研判:智能体安全从「护栏」走向「供应链治理」
把 Air 放回 2026 年的安全图景看,信号很清楚:当智能体从演示走进行业核心系统,安全的主战场会从「模型说什么」前移到「模型伸手去够的那条供应链是否可信」。RubyGems 恶意包洪泛、Skill 风险分层、MCP 服务器投毒——这些近一年的事件都在指向同一个结论:智能体的危险常常不在它想什么,而在它加载了谁写的代码。Air 用 5000 万美元融资,把「智能体供应链」单独立成了一个品类。
结语
Air 的看点不在融资额,而在它把安全边界重新画了一遍:从守模型、守端点,到守智能体调用的技能、插件与 MCP 服务器这条供应链。对一个正在把智能体接进核心系统的企业,最该先问的问题或许不是「模型够不够强」,而是「它要加载的那 1.78 万个插件里,有几成没被审过」。供应链治理,正在成为智能体安全里被补上的那块拼图。