17800 个 AI 插件在偷偷拉外部指令:一家成立半年的公司拿了 5000 万美元来堵这个洞
你给智能体装的那个 MCP server、那个 skill、那个插件,昨天更新过一次,你知道吗?一家今年 2 月才成立的公司扫了一遍全网,扫出 17800 个正在从外部拉指令的 AI 插件——然后拿到了 5000 万美元。
三个关键信息
5000 万美元,分两轮,半年融完。 AIR Security 9 月 1 日正式出山:红杉领投 1000 万美元,Greenoaks 追加领投 4000 万美元,Swish Ventures、Netz Capital 跟投。天使名单包括 Wiz 联创 Yinon Costica、Clay 联创 Varun Anand、Cognition 总裁 Zach Frankel,以及前白宫网络安全顾问 Anne Neuberger。公司 2026 年 2 月成立,两位创始人 Yair Saban 和 Niv Hoffman 都出自以色列 8200 部队,团队约 40 人。
扫出来的数字才是重点。 它们发现超过 17800 个公开 AI 附加组件会从外部不可信来源拉取未经验证的指令,累计安装量约 670 万次。更难看的是品牌冒充——有 AI skill 直接伪装成 Anthropic、OpenAI 的官方产品,混过安全审查后执行任意代码。在实际客户环境里,平台会拦掉大约 27% 扫到的组件。
产品逻辑是管「进来的东西」。 它把自己定位成智能体的内联防火墙:持续发现并评估企业内每一个 skill、插件、MCP server 和附加组件,部署前后都查;一旦判定为恶意、有漏洞或未经批准,安全团队能顺着依赖链找到所有受影响的工作流并直接吊销。目前 20 多家公司在用,约四分之一是大型企业,金融和医药需求最猛。
王斗视角
27% 这个数字才是真正的耳光。不是 2.7%,是超过四分之一——意味着企业里正在跑的智能体扩展,每四个就有一个不该在那儿。过去两年整个行业都在庆祝 MCP 生态的繁荣,插件、技能、连接器一天几百个地涨,没人回头问一句:这些东西是谁写的、每次更新拉的是什么、装进去之后谁在读你的上下文。答案现在有了——17800 个组件在从不可信来源拉指令,670 万次安装,还有人干脆挂着 OpenAI 和 Anthropic 的招牌骗审查。这就是当年 npm 供应链投毒的完整重演,唯一区别是这次被投毒的不是构建流水线,是模型的输入。安全行业向来吃这碗饭:先有一波狂奔的新技术,再有一波卖锁的公司。红杉和 Greenoaks 半年内往一家 40 人的公司塞进 5000 万,赌的不是这家公司多能打,是赌智能体供应链这个洞大到必须有人来收费堵。
