Air Security募資5,000萬美元,鎖定AI代理技能與MCP供應鏈風險

Air Security正式公開亮相並累計募資5,000萬美元,主打AI代理「脈絡防火牆」以管控技能、外掛與MCP伺服器等附加元件。此事件凸顯AI代理供應鏈風險正從模型層延伸至工具層與脈絡層,企業亟需建立可追蹤、可撤銷、可稽核的治理機制。

事件說明

AI代理資安新創Air Security近日正式公開亮相,並宣布已累計取得5,000萬美元資金,同步推出AI代理防火牆產品。該產品被定位為AI代理的「脈絡防火牆」(Context Firewall),主要檢查AI代理使用的附加元件,包括代理技能、外掛,以及模型脈絡協定(MCP)伺服器等元件。

依據公開內容,Air的核心價值不只在於阻擋風險元件,更在於辨識「哪些代理、哪些工作流程正在使用哪些元件」,並在確認元件有問題後,撤銷其在組織內的使用權。這代表其設計思路不是單純封鎖,而是把AI代理的依賴關係納入治理視角。

Air共同創辦人暨執行長Yair Saban接受SecurityWeek採訪時指出,隨著AI代理自行使用不同工具與外部服務,組織可能難以掌握各代理實際依賴哪些資源。若元件含有惡意內容、存在漏洞或未經核准,也可能難以確認哪些代理與工作流程正在使用這些元件。

在產品布局上,Air今年6月已整合Anthropic Compliance API,將組織內Claude的使用、治理與稽核資料納入既有管理範圍;8月及9月又陸續上架AWS Marketplace與Google Cloud Marketplace,讓企業可透過既有雲端採購流程導入Air。這顯示其市場策略同時鎖定技術治理與企業採購入口。

另外,OWASP也引用Air研究,指出逾1成公開代理技能會引用不可信的外部指令來源,凸顯AI代理技能面臨第三方資源帶來的供應鏈風險。

技術分析

這則消息的技術重點,不在傳統單一漏洞,而在AI代理生態的「脈絡依賴」問題。當代理能主動調用工具、讀取外部服務、串接技能與MCP伺服器時,風險邊界就不再只存在於模型本身,而是擴散到整個附加元件鏈。

所謂Context Firewall,從字面與公開描述來看,重點是對代理在執行任務時所接觸到的脈絡來源進行檢查與管控。這種防護方式特別適合處理「代理呼叫了什麼」、「使用了哪些外掛」、「依賴了哪些MCP伺服器」這類可追溯性問題,因為AI代理的安全事件往往不是單點失守,而是多個第三方元件共同構成攻擊面。

OWASP引用的研究結果尤其值得注意。若逾1成公開代理技能會引用不可信的外部指令來源,代表技能本身可能成為供應鏈污染的入口。這類風險的本質,是代理在執行過程中會把外部內容視為可用脈絡,一旦來源不可信,就可能把錯誤指令、惡意指令或未經授權的內容帶入決策流程。

在治理層面,Air強調可追查使用問題元件的代理與工作流程,這反映出AI代理防護已進入「關聯分析」時代。企業不能只知道某個元件有風險,還必須知道風險已經影響哪些任務、哪些部門、哪些自動化流程,否則即使偵測到問題,也無法快速完成隔離與撤銷。

從企業落地角度看,整合Anthropic Compliance API也具有指標性意義。這代表治理資料、使用資料與稽核資料可以被納入既有管理範圍,讓AI代理的活動不再只是黑盒子操作,而能進入合規與稽核流程。對正在導入Claude相關能力的組織而言,這類整合有助於把AI治理從單一工具管控提升到平台級管理。

影響範圍

這起事件的影響,首先落在已經導入或準備導入AI代理的企業。只要代理會自動調用外掛、技能或MCP伺服器,就會出現元件盤點不完全、授權來源不明、工作流程難以追蹤等問題。越是高度自動化的場景,越容易在不知不覺間擴大風險面。

其次,影響範圍也包含雲端原生與多雲採購流程。Air上架AWS Marketplace與Google Cloud Marketplace,意味著其產品可直接嵌入企業既有採購與部署路徑。這會加速採用,但也代表AI代理防護將更快成為雲端安全治理的一部分,而不只是少數大型組織的實驗性方案。

第三,對安全團隊而言,最直接的衝擊是稽核負擔增加。當代理依賴的元件來源跨越內部資產、外部服務與第三方技能供應時,傳統資產盤點與權限管理方法可能不足以完整覆蓋。安全團隊需要從「主機、帳號、API」延伸到「代理、技能、脈絡、工作流程」四個層次。

第四,對供應鏈治理而言,OWASP引用的研究是一個警訊。若公開代理技能已存在引用不可信外部指令來源的情況,表示市場中的技能與元件生態尚未成熟,企業在導入前必須先建立審查標準,否則很容易把第三方風險直接導入內部自動化環境。

防護建議

面對這類AI代理供應鏈風險,第一優先是建立元件白名單與核准流程。凡是代理技能、外掛、MCP伺服器與外部指令來源,都應先經過來源驗證、用途審核與風險分級,再決定是否允許進入正式環境。

第二,企業應把「代理與元件的關聯可視化」納入資安要求。安全團隊需要知道每個代理實際調用了哪些資源,哪些工作流程正在消耗哪些技能,才能在出現漏洞、惡意內容或未經核准元件時,快速完成影響範圍判定與撤銷處置。

第三,應將稽核資料與治理資料同步保存,並納入例行檢查。既然Air已將使用、治理與稽核資料整合到管理範圍,企業也應比照此思路,保存代理操作紀錄、元件變更紀錄與授權變更紀錄,以支援事後追查與合規需求。

第四,對於公開代理技能與第三方脈絡來源,應採取更嚴格的信任評估。OWASP指出逾1成公開代理技能引用不可信外部指令來源,這意味著「看似可用」不等於「值得信任」。任何會影響代理決策的外部內容,都應先經過驗證與最小權限控制。

第五,若組織已導入Claude或其他AI服務,應檢視現有雲端採購與治理流程是否足以涵蓋AI代理的附加元件。既有雲端治理常聚焦於帳號、API與基礎設施,但AI代理的風險已延伸到更上層的脈絡與技能,必須同步調整控制點。

5步驟修補清單

  1. 盤點所有AI代理、技能、外掛與MCP伺服器,建立完整清冊。
  2. 將外部指令來源與第三方元件納入核准流程,先審查再上線。
  3. 啟用代理與元件的關聯追蹤,確保能查出誰在使用什麼。
  4. 建立問題元件撤銷機制,發現風險時可立即停用並隔離影響範圍。
  5. 保留治理與稽核紀錄,定期檢查是否有未經核准的新增元件。

整體來看,Air Security的亮相代表AI代理資安正從模型保護進入供應鏈與脈絡治理階段。當代理可以自主呼叫工具與外部服務時,防護重點也必須從「防模型被濫用」進化為「防整個代理生態被污染」。

參考資料

  • ITNEWS ISC:Air Security募資5,000萬美元,鎖定AI代理技能與MCP供應鏈風險

更多資安新聞