原创报道
2026.09.08 11:30 约 15 分钟 网络安全 新发布

AIR获5000万美元种子轮:AI智能体安全是防火墙问题还是供应链问题?

项目速览
项目名称 AIR
融资轮次 种子轮
融资金额 金额未披露
投资方 Sequoia Capital, Greenoaks Capital, Swish Ventures, Netz, Zach Frankel, Yinon Costica, Ofir Ehrlich, Anne Neuberger, Varun Anand, Omer Adam
AIR获5000万美元种子轮:AI智能体安全是防火墙问题还是供应链问题?
公司 AIR
融资轮次 种子轮
融资金额 5000万美元
投资方 SequoiaGreenoaks、Swish、Netz、Zach Frankel、Yinon Costica、Ofir Ehrlich、Anne Neuberger、Varun Anand、Omer Adam
总部 美国纽约
创始人 Yair Saban、Niv Hoffman
官网 未披露

从Unit 8200到工具调用层:创始团队背景与产品切入

据The AI Insider报道,AIR由Yair Saban和Niv Hoffman创立,两人均为以色列Unit 8200情报部队退伍军人。该信息来自公司披露或媒体报道,未经独立验证。公开材料未提供他们在Unit 8200的具体服役时间、职位或参与过的项目。来源材料仅将Unit 8200作为创始人的背景信息提及,未对其在网络安全创业中的普遍性作出评价,本文不对此进行延伸归纳。

从技术架构看,AIR选择工具调用层意味着它需要处理动态变化的组件。一个技能今天通过审查,明天其开发者账户可能被盗,或其依赖的远程资源可能被替换为恶意内容。这种变化是持续发生的,因此AIR的产品逻辑不能停留在安装前扫描一次,而必须进入每次加载前重新验证的循环。这一技术路径要求维护持续更新的行为基线,而不是静态恶意特征库。需要说明的是,上述技术路径分析属于编辑基于产品描述的归纳,AIR未公开其具体实现方式。验证该技术路径的具体指标应包括:AIR是否公开其行为基线的更新频率、每次重新验证的延迟时间、以及误报和漏报的测试样本规模。目前这些指标均未披露,构成技术侧验证边界。

工具调用层之所以成为一个独立的安全问题,与AI智能体的运行机制有关。智能体在执行任务时,往往需要调用外部技能、插件或MCP服务器来访问公司系统或互联网。这些外部组件构成了一个快速扩张的供应链,但其验证机制远不如传统软件成熟。据The AI Insider直接引述,Saban称AI智能体在公司内部越来越像操作系统,但它们使用的工具和附加组件缺乏类似设备驱动程序长期以来的验证机制。该表述为直接引语,来源为The AI Insider。它点出了AIR的核心假设:当智能体成为企业工作流的一部分时,其依赖的组件供应链需要与操作系统驱动同等甚至更严格的审查。这个假设是否成立,取决于企业客户是否真的把智能体当作关键基础设施来管理,而这一点目前仍待验证。可验证的指标包括:AIR客户中是否已有企业将智能体纳入正式IT资产清单、是否将AIR的审查结果纳入采购或合规流程。

产品功能与27%过滤率:白名单机制清晰,三层架构为编辑归纳

来源材料描述AIR的平台功能包括:发现企业环境中运行的AI智能体、标记未经批准的AI工具使用、对智能体动作实时执行安全检查,并依据一份持续更新的白名单筛选工具。来源仅描述上述功能,并未明确将其划分为三层架构。本文将其归纳为发现、执行、白名单三个功能层次,属于编辑归纳,不代表AIR官方采用这一架构表述。该归纳所依据的功能描述来自The AI Insider和DataHub的报道,其中The AI Insider提及发现、标记和执行检查,DataHub提及可见性层、执行层和白名单核验层。

白名单机制是AIR产品描述中最清晰的部分。与黑名单不同,白名单意味着默认拒绝,只有通过审查的组件才能被智能体调用。这种策略在安全性和可用性之间天然存在张力。默认拒绝可以阻止未知组件进入企业环境,但也可能阻断那些尚未被审查但实际安全的工具。AIR没有披露白名单的更新频率、审查流程或企业客户是否可以自定义白名单。这些细节决定了白名单机制在实际部署中的灵活性和误伤概率。验证白名单机制的具体方法应包括:AIR是否公开白名单的更新周期、审查通过标准、企业自定义白名单的权限设置,以及被拦截组件中经人工复核确认为安全的比例。目前这些数据均未披露。

据公司披露,其研究人员已经检查了超过17,800个公开AI插件,这些插件代表约670万次安装,其中约27%被过滤掉。该数据为公司口径,未经独立验证。这个数字本身不直接说明问题,但它提示AIR的审查样本主要集中在公共插件生态中,而不是企业私有环境。公共插件生态的组件质量参差不齐,过滤率可能高于企业实际使用的组件集合。如果企业客户主要使用内部开发或经过内部审核的插件,那么27%的过滤率在企业环境中的参考价值可能有限。AIR未披露其误报率、误报场景或验证方法,因此无法判断这27%的过滤结果中有多少是准确拦截、多少可能误伤正常组件。这一信息缺口直接影响对企业客户留存风险的评估。可验证的指标包括:AIR是否公开被过滤插件的复核结果、误报率测试的样本构成、以及企业客户环境中实际被拦截的组件数量。目前这些指标均未披露。

据The Robotics Media报道,AIR运行自己的经审核的插件和技能市场。TechCrunch的报道也提及“It also offers a marketplace of vetted add-ons and skills for AI agents”,与The Robotics Media一致。The AI Insider的报道未提及该市场。多数来源提及该市场,但The AI Insider未提及,因此该市场仍属公司口径,未经独立验证。如果该市场确实存在,它可能构成AIR商业模式的一部分:通过审核的插件和技能可以在市场中分发,AIR则可能从中收取费用或提供增值服务。但公司未披露该市场的开发者数量、上架组件数量或分成模式,这一块目前只能视为产品方向而非已验证的商业模式。

Sequoia的押注逻辑与AIR的资本结构

Sequoia合伙人Bogomil Balkansky在TechCrunch的报道中直接表示:“检查每一个技能、插件、MCP服务器,并在其每次变更时实时重新检查,这是一个先于安全问题存在的基础设施挑战,写一个更好的扫描器并不能追上AIR已经构建的管道。”该表述为直接引语,来源为TechCrunch。

从资本结构看,AIR的5000万美元种子轮分两笔完成,第一笔1000万美元由Sequoia领投,第二笔4000万美元由Greenoaks领投。该融资结构为公司披露口径,未经独立验证。The AI Insider列出的参与方包括Cognition总裁Zach Frankel、Wiz联合创始人Yinon Costica、Eon联合创始人Ofir Ehrlich,以及其他投资者。TechCrunch、Stockpil、Finsmes和Inforcapital均提及Swish Ventures和Netz参投。The AI Insider未列出这两家机构,但多数来源一致提及,本文按多数来源口径保留Swish Ventures和Netz为投资方,同时明确标注该名单仍属公司披露口径,未经独立验证,且The AI Insider未提及。需要说明的是,投资方名单存在来源冲突:winzheng.com提及Index Ventures和三六零集团,但该来源与其他来源不一致,因此本文不将这两家列入投资方。排除依据是该来源与其他来源不一致。

两轮融资在数周内相继完成,而不是合并为一轮。The AI Insider和The Robotics Media均提及“within weeks of each other”,但未提供具体时间间隔,本文的“数周”表述属于对来源的合理转述。AIR未披露两轮融资之间发生了什么,也未说明Greenoaks是在什么条件下决定领投第二轮的。公开材料仅确认两轮融资的时间间隔和领投方,未提供任何关于投资人判断差异的信息。可以确认的事实边界是:AIR在极短时间内完成了从Sequoia领投到Greenoaks领投的资本接续,但两轮之间的产品进展、客户反馈或估值变化均未公开。这种快速接续可能意味着第一轮融资后AIR迅速获得了新的客户或产品验证,也可能只是投资人在竞争激烈的AI安全赛道中抢先锁定份额。两种解释都缺乏证据支持,因此本文不进行倾向性判断。

20多家客户与40人团队:早期验证存在,付费持续性未解

AIR称其已拥有超过20家客户,主要来自金融服务和制药行业。该数据为公司口径,未经独立验证。这两个行业都属于强监管领域,对安全合规的付费意愿和预算能力通常高于其他行业。金融服务业需要满足大量数据保护和第三方风险管理要求,制药行业则涉及知识产权保护和临床试验数据安全。如果AIR的产品能够帮助这些客户证明其AI智能体供应链的合规性,那么付费意愿可能确实存在。但20多家客户的规模在SaaS安全赛道仍处于非常早期的阶段,且公司未披露客户合同金额、续约率、客单价或收入规模。验证客户质量的具体指标应包括:去重后的付费客户数量、可执行合同金额、收入确认金额、复购率以及订单转化率。目前这些指标均未披露。

从团队规模看,AIR目前约有40名员工。该数据为公司口径,未经独立验证。约40名员工对应20多家客户。这一对应关系为编辑基于公司披露的员工数和客户数计算得出,来源材料未直接提供员工与客户的比例。这个比例在早期安全SaaS公司中并不异常,但如果AIR要在美国和欧洲同时扩张市场推广,40人的团队规模显然需要快速扩充。公司未披露招聘计划的具体数字,也未说明研究团队与市场团队的比例。考虑到AIR声称要同时推进研究投入和两个大洲的市场推广,40人的团队可能很快面临资源分配的张力。研究团队需要持续审查公共插件、更新白名单、跟踪恶意行为变化,而市场团队需要覆盖两个大洲的企业客户。如果资源向研究倾斜,市场推广可能滞后;如果资源向市场倾斜,白名单的更新速度和质量可能下降。

竞品分析:Zenity、Noma、Astrix、Operant

AIR进入的是一个已经相当拥挤且资金充裕的赛道。据The AI Insider和The Robotics Media报道,AIR的竞争对手包括Zenity、Noma Security、Astrix Security和Operant AI。来源材料仅列出上述四家竞品名称,未提供各家产品方向的具体描述,因此这些竞品名称属于来源报道,而非公司披露或编辑归纳。本文不对Noma Security、Zenity、Astrix或Operant AI的产品功能做具体比较。这四家公司的存在本身说明,AI智能体供应链安全已经被多个投资人和创业团队识别为独立赛道。对AIR而言,这意味着它必须在产品差异化和销售效率上找到自己的位置,而不是依赖赛道本身的增长来获得客户。

来源中提及的竞品融资情况为:Zenity在8月筹集了1.25亿美元C轮融资,Noma去年筹集了1亿美元B轮融资。该数据来自The AI Insider报道,未经独立验证,建议读者参考相关公司官方公告,但为竞争背景提供了资金维度的参照。AIR的5000万美元种子轮与上述竞品的融资规模相比,在资金储备上并不占优。可比较但尚未披露的指标包括:各竞品的误报率、拦截准确率、组件行为数据库规模、客户环境中的实际阻断次数,以及客户续约率。这些指标目前均无公开数据,构成该赛道竞争分析的验证边界。在缺乏这些数据的情况下,任何关于AIR与竞品之间优劣的判断都属于推测。竞争格局中另一个不可忽视的变量是,现有安全巨头可能通过收购或自研进入这个赛道。

资金用途与扩张路径:研究、市场推广与欧洲问题

AIR表示计划将资金用于扩大研究以及在美国和欧洲的市场推广。研究投入的方向未具体披露。从产品逻辑看,编辑认为研究可能包括扩大公共插件审查规模、改进行为基线模型、降低误报率,以及跟踪新的攻击手法。但这些都属于编辑基于产品描述的推测,AIR未公开其研究路线图。验证研究投入的具体指标包括:AIR是否公开其研究团队规模、审查插件数量的增长曲线、以及行为基线模型的更新频率。目前这些指标均未披露。

市场推广方面,美国和欧洲是两个监管环境截然不同的市场。关于欧洲市场更容易切入的判断属于编辑推测,其前提是EU AI Act对供应链透明度提出明确要求,但来源材料未提供具体条款,本文不将该监管要求作为已确认事实。EU AI Act相关条款的验证来源应以欧盟官方公报或监管机构发布文本为准。如果EU AI Act确实要求企业对其AI系统使用的第三方组件进行风险评估和文档记录,那么AIR的产品可能在欧洲市场有更直接的合规驱动力。但这一前提目前只能作为待验证假设,不能作为事实引用。验证这一假设的具体方法包括:查阅EU AI Act正式文本中关于第三方组件风险评估的条款、确认AIR是否已获得任何欧盟合规认证。目前这些信息均未公开。

欧洲市场的销售周期通常更长,数据驻留和本地化要求也更高,AIR是否已经为此做好了产品和组织上的准备,目前没有任何公开信息可以佐证。需要明确的是,本文未将EU AI Act的具体条款作为事实引用,因为来源材料未提供相关条款内容;欧洲市场对供应链透明度的监管压力属于编辑推测,不构成已验证结论。美国市场的销售周期可能相对更快,但竞争也更激烈。AIR未披露它在美国和欧洲的客户分布,也未说明它是否已经在欧洲建立了本地团队或数据中心。这些信息对于判断AIR的扩张路径至关重要,但目前均未公开。验证欧洲扩张准备的具体指标包括:AIR是否在欧洲设立实体、是否招聘欧洲本地销售或合规人员、是否公开欧洲客户案例。目前这些信息均未披露。

从资金分配的角度看,5000万美元对一家40人的公司来说,理论上可以支撑相当长的跑道。但如果AIR同时推进研究、美国市场推广和欧洲市场推广三条线,资金消耗速度会显著加快。AIR未披露其销售周期的平均长度,也未说明20多家客户中有多少是通过自助式试用转化、多少是通过企业销售团队签约。这些信息缺失属于公开材料的资料边界,而非AIR已经确认的事实;在缺乏这些数据的情况下,无法对5000万美元的跑道长度做出可靠估算。验证跑道长度的具体指标包括:AIR的月度现金消耗率、销售周期中位数、客户获取成本以及收入确认金额。目前这些指标均未披露。

风险与待验证假设:误报成本、竞争挤压与叙事兑现

AIR面临的风险可以分为三个层次。第一层是产品层面的误报问题。27%的过滤率意味着近三成的公共插件被拦截,如果其中存在大量误报,企业用户的智能体工作流将频繁中断。需要明确的是,误报问题目前属于编辑基于行业常识提出的风险假设,并非来自AIR或第三方披露的具体数据;AIR的误报率、误报场景和验证方法均未公开,这是该项目验证边界中的一项关键缺口。验证误报风险的具体方法包括:AIR是否公开被拦截插件的复核结果、误报率测试的样本规模和构成、以及企业客户环境中实际被误伤的组件数量。目前这些指标均未披露。第二层是竞争层面的挤压。

从已披露的17,800个插件审查和670万次安装数据看,AIR确实在构建一个关于AI插件生态系统的行为数据库。该数据为公司披露口径,未经独立验证。如果这个数据库能够持续积累并形成独特知识资产,那么AIR的护城河将随着时间推移而加深。但这一推理的前提是:AIR的客户数量和插件审查量能够持续增长,且竞争对手无法通过公开数据或自有客户网络复制类似的知识积累。目前,AIR的客户数量和插件审查量都还处于早期阶段,结论的边界因此相当有限。验证数据库护城河的具体指标包括:AIR的插件审查量增长曲线、客户数量增长曲线、以及竞争对手是否公开了类似规模的行为数据库。目前这些指标均未披露。另一个需要追问的问题是,AIR的公共插件审查数据在多大程度上能转化为企业客户环境中的防护能力。

AI实验室原生安全能力的提升是另一个潜在风险。如果主要的AI平台提供商开始在其智能体框架中内置组件验证功能,那么企业客户可能不再需要单独的第三方安全层。这一风险的时间窗口和发生概率目前无法判断,但它对AIR的长期价值主张构成根本性挑战。需要说明的是,这一风险属于编辑基于行业趋势的推测,来源材料未提供任何关于AI实验室原生安全能力的具体信息。就AIR的产品逻辑而言,该风险直接关系到其白名单机制和27%过滤率能否持续构成独立价值:如果平台方内置了与AIR白名单等效的默认拒绝和持续重验证能力,AIR目前以公共插件审查和运行时拦截为核心的防护层可能被吸收。验证这一风险的具体方法包括:跟踪主要AI平台是否发布内置组件验证功能、是否与第三方安全厂商建立合作或收购关系,以及定期查阅主要AI平台发布的安全功能公告和开发者文档。

验证边界与可复核指标

本文涉及的“首个、唯一、最大、领先”、订单、出货、性能等表述,如无另行说明,均是公司、创始人或投资方在现有公开材料中的披露口径;RecodeX未在本次采集材料中找到独立审计或第三方测试结论,因而不将其视为已经独立确认的事实。文中的产业协同、竞争位置和商业路径属于基于已披露产品与融资用途的编辑分析,不代表相关结果已经实现。

  • 技术侧应核验第三方测试条件、样本规模、良率、稳定性及与可比方案一致口径的结果;
  • 商业侧应核验去重后的付费客户、可执行合同、收入确认、复购率以及订单转化;
  • 资本与产业协同应以工商股权、关联交易、联合开发、采购或量产文件为准。

RecodeX 极客视:AIR用5000万美元种子轮把AI智能体供应链安全从一个模糊的焦虑变成了一个可投资的赛道。但27%的过滤率既是卖点也是风险——如果企业发现被拦截的三成插件里有一半其实是安全的,这个防火墙可能变成智能体生产力的瓶颈。真正的考验不是AIR能不能发现恶意插件,而是它能不能在安全和可用之间找到一条企业愿意持续付费的边界。Sequoia和Greenoaks押注的是基础设施,但基础设施从来不是靠一轮融资就能建成的。AIR的下一步不是证明这个赛道存在,而是证明它能在误报率、客户留存和竞争挤压中活到那个边界被验证的时刻。

订阅 RecodeX 创投情报 每日融资动态与原创深度报道,直达邮箱
RECODEX PARTNERSHIP
你的项目,下一篇值得报道
RecodeX 为 AI×Web3 早期项目提供从深度报道到融资撮合的全链路服务。三档方案,按阶段匹配。