AIR 以五千萬美元出籠:為 AI 代理供應鏈建「情境防火牆」,攔截 Skills 與 MCP 風險

重點摘要

2026 年 9 月 1 日,AI 資安新創 AIR(air.security)正式出籠(out of stealth),並公布累計籌得約五千萬美元種子輪資金,主打為企業 AI 代理建立「情境防火牆」(context firewall):在 Skills、Plugins、MCP(Model Context Protocol)伺服器等附加元件進入代理情境之前,先做持續審查與執行期攔截。本文已核對 AIR 官方部落格《AIR is Coming Out of Stealth》、公司產品頁,以及 TechCrunch 對融資細節的報導;來源真實性已驗證。下文整理事件重點、技術機制、企業與香港應用視角,以及部署時需留意的限制。

AIR 以五千萬美元出籠:為 AI 代理供應鏈建「情境防火牆」,攔截 Skills 與 MCP 風險

AIR 以五千萬美元出籠:為 AI 代理供應鏈建「情境防火牆」,攔截 Skills 與 MCP 風險

2026 年 9 月 1 日,AI 資安新創 AIR(air.security)正式出籠(out of stealth),並公布累計籌得約五千萬美元種子輪資金,主打為企業 AI 代理建立「情境防火牆」(context firewall):在 Skills、Plugins、MCP(Model Context Protocol)伺服器等附加元件進入代理情境之前,先做持續審查與執行期攔截。本文已核對 AIR 官方部落格《AIR is Coming Out of Stealth》、公司產品頁,以及 TechCrunch 對融資細節的報導;來源真實性已驗證。下文整理事件重點、技術機制、企業與香港應用視角,以及部署時需留意的限制。

一、核心事件:代理時代的供應鏈安全缺口

技術細節

根據 AIR 官方說明,2026 年是企業大規模採用編碼代理(coding agents)的一年——Claude Code、Cursor、Codex 等工具進入日常開發與知識工作流程。企業同時擔心:員工以個人帳號把敏感資料送進公開模型、未核准的開源模型與 harness,以及失控增生的 Skills/Plugins/MCP。

AIR 的產品定位是「保護代理的下一個 prompt」:威脅多半來自外部——未審查的附加元件、不可信網站,以及動態的企業內部資料。官方論點是:代理的安全性,等同於其情境(context)的潔淨程度;因此關鍵護城河放在 pre-runtime——在內容進入代理情境前先過濾,再輔以 runtime 防護,覆蓋 endpoint、cloud 與 SaaS。

融資方面,TechCrunch 引述 AIR CEO Yair Saban:兩輪種子輪在數週內完成,首輪約一千萬美元由 Sequoia 領投,次輪約四千萬美元由 Greenoaks 領投;Swish、Netz 及其他天使投資人(包括 Cognition、Wiz、Eon、Clay 等創辦人或高層,以及前白宮網路與新興科技副國家安全顧問 Anne Neuberger)亦有參與。創辦團隊來自以色列 Unit 8200;公司稱已有逾二十家客戶,約四分之一為大型企業,需求集中在金融與製藥等受規管行業。平台目前對公開附加元件的過濾比例約為 27%。

二、技術原理深度解析

AI 代理逐漸像「作業系統」,但 Skills、Plugins、MCP 仍缺少驅動程式簽名那一層可驗證供應鏈。Saban 對 TechCrunch 的比喻是:2000 年代未簽名驅動可載入核心,今日 Skills/MCP 同樣可把外部指示與工具載入代理執行路徑,卻尚未普遍建立等價的持續驗證機制。

AIR 公開產品架構大致分為四層:

  1. AIR Control:發現並治理企業內已核准與影子(shadow)代理,對設定、身分與權限套用政策。
  2. AIR Filter:附加元件防火牆——Skills、Plugins、MCP、sub-agents 在安裝前先審查。
  3. AIR Defend:執行期偵測與回應,攔截惡意或越權動作。
  4. AIR Marketplace:提供預先審查的外部與內部認證附加元件來源。

官方研究亦指出具體攻擊面,例如 MCPJacking:在官方 MCP 市集中發現 155 個可被劫持的 MCP(依賴過期網域),攻擊者註冊網域後即可對信任該 MCP 的代理達成遠端提示執行。另有 SkillJacking、冒充 Anthropic/OpenAI 品牌以繞過平台審查並執行任意程式碼等案例。這把問題從「一次性掃描」推到 持續再驗證(continuous re-verification):昨日通過的 Skill,今日若依賴套件或維護者帳號被攻陷,風險會即時改變。Sequoia 合夥人 Bogomil Balkansky 對 TechCrunch 強調,這是基礎設施級的即時再檢查問題,而非單純寫一個更好的靜態掃描器。

四、日常應用場景

1. 開發者與技術團隊

編碼代理會自動安裝 Skills、串接 MCP 讀取 repo、票務與雲端 API。團隊可把 AIR 類控制面納入開發工作站與 CI/CD:先盤點影子代理與個人帳號使用,再對外部附加元件設白名單,降低「代理自己裝了惡意 Skill」的機率。

2. 企業與隱私敏感行業

金融、製藥、法律等行業把代理接到客戶資料庫與內部文件時,附加元件供應鏈等同擴大攻擊面。AIR 訴求的發現、持續審查與 runtime 攔截,對應企業對影子 AI、資料外洩與合規稽核的需求。

3. 一般用戶

對個人開發者而言,官方市集並非絕對安全(MCPJacking 即在官方市集驗證)。使用開源 Skills/MCP 前,應檢查維護者、網域有效性與依賴變更;企業級防火牆則是把這類檢查自動化。

4. 香港與亞洲市場視角

香港企業在《個人資料(私隱)條例》(PDPO)下處理客戶與員工資料時,若代理透過 MCP/Skill 把資料送到未核准端點,可能構成外洩與供應商管理風險。亞洲金融中心亦大量試行內部編碼代理與客服代理;「情境過濾 + 代理盤點」比單純封鎖 ChatGPT 更貼近實際採用路徑。對需要數據留在境內的場景,可同時評估私有模型託管,減少把敏感上下文送出境外。

五、專業評價與潛在考量

優勢

  • 對準代理附加元件供應鏈這個新興、且已被研究驗證的攻擊面(MCPJacking、SkillJacking、品牌冒充)。
  • 強調持續再驗證與跨 endpoint/cloud/SaaS 覆蓋,比一次性掃描更貼近代理生態的動態性。
  • 融資與客戶敘事顯示受規管產業已有付費意願;競爭者(Noma、Zenity、Astrix、Operant 等)亦在同一賽道,代表市場熱度真實。

需要留意的地方

  • 官方出籠文偏願景敘事;融資金額與客戶數字主要見於媒體引述,採購時仍需驗證實際部署範圍、延遲與誤攔率。
  • AI 實驗室與平台終會內建更多 Skill/MCP 安全檢查;獨立產品需證明跨廠商一致性與運營成本。
  • 同類新創融資密集,企業應避免把「發現代理」當護城河,而應評估持續審查管道與執行期攔截深度。

結語

AIR 出籠與五千萬美元融資,標誌企業 AI 代理安全從「管模型」進一步走向「管代理情境與附加元件供應鏈」。當 Skills 與 MCP 成為代理的驅動程式,防火牆必須設在情境入口,而不是事後掃日誌。香港企業若正把編碼代理與內部知識代理推上生產,宜同步建立代理盤點、附加元件白名單與資料出境政策。如需在香港以數據不出境方式部署企業級 AI,可參考 YSK Limited 的企業私有 LLM 全託管(年費 HK$88,000 起,Dataset → QLoRA/LoRA → 私有 API);若同時要加固雲端與零信任邊界,亦可參考雲端遷移與網絡安全服務。


參考來源

  1. AIR 官方部落格:〈AIR is Coming Out of Stealth〉(2026-09-01)— https://www.air.security/blog-posts/out-of-stealth
  2. AIR 產品頁:The Context Firewall for AI Agents — https://www.air.security/
  3. AIR 研究:〈MCPJacking: 155 Hijackable MCPs…〉— https://www.air.security/blog-posts/mcpjacking
  4. TechCrunch:〈AIR raises $50M to help companies vet the skills and add-ons AI agents use〉(2026-09-01)— https://techcrunch.com/2026/09/01/air-raises-50m-to-help-companies-vet-the-skills-and-add-ons-ai-agents-use/
  5. X 發現來源:@TechCrunch(2026-09-01)— https://x.com/TechCrunch/status/2094815322050097185

延伸閱讀 · 相關服務與產品