Компании раздают AI-агентам доступ к базам данных, почте, внутренним системам — и при этом почти никто не проверяет, чем эти агенты пользуются, чтобы выполнять задачи. Skills, плагины, MCP-серверы — весь этот зоопарк надстроек скачивается и подключается без всякого контроля, будто это безопасно по умолчанию.
Стартап AIR вышел из стелс-режима с 50 миллионами долларов, собранными в двух seed-раундах, чтобы закрыть эту дыру. Основатели — Yair Saban (CEO) и Niv Hoffman (CTO), выпускники израильского разведывательного подразделения 8200, где занимались наступательной кибербезопасностью. Первый раунд на 10 миллионов возглавила Sequoia, второй, на 40 миллионов — Greenoaks; в списке инвесторов также сооснователь Wiz Yinon Costica и президент Cognition Zach Frankel.
Аналогия, которую приводит Saban, объясняет суть проблемы лучше любых терминов: в начале 2000-х драйверы устанавливались без подписи, потом индустрия поняла, что неподписанный код в ядре системы — это дверь для атак, и ввела обязательную верификацию. С навыками и плагинами для AI-агентов такого урока пока не выучили, хотя механизм риска идентичен — агент загружает чужой код и начинает действовать на его основе.
Платформа AIR находит все агенты, работающие внутри компании, включая те, что сотрудники завели на личных аккаунтах без ведома IT-отдела. Дальше в дело вступает уровень контроля: он перехватывает и анализирует действия агента — загрузку навыка, обращение к внешнему сайту — и сверяет их с постоянно обновляемым белым списком. Существенная деталь: даже одобренный ранее плагин может стать опасным, если разработчик обновил код или его аккаунт скомпрометировали. Именно поэтому AIR не сканирует разово, а перепроверяет непрерывно — по собственным данным компании, около 27% найденных в открытом доступе плагинов и навыков отсеиваются как потенциально вредоносные.
Более 20 клиентов, четверть из которых — крупные корпорации, преимущественно из финансового и фармацевтического секторов — регулируемых индустрий, где ошибка стоит особенно дорого. Но AIR далеко не одна на этом поле: Noma Security привлекла 100 миллионов Series B, Zenity — 125 миллионов Series C всего месяц назад. Категория явно горячая, и, судя по суммам, инвесторы уверены, что вопрос «чем на самом деле пользуются наши агенты» встанет перед каждой крупной компанией.
Во что углубиться:
- Что такое MCP (Model Context Protocol) и почему его называют новым стандартом для AI-агентов
- Unit 8200: как израильское разведывательное подразделение стало кузницей кибербезопасных стартапов
- Атаки через отравленные данные (prompt injection и data poisoning) на AI-агентов
