AIR, een Israëlisch beveiligingsbedrijf, komt uit stealth met 50 miljoen dollar van Sequoia en Greenoaks voor een firewall die doorlopend doorlicht welke skills, plug-ins en MCP-servers de AI-agents van een bedrijf gebruiken. TechCrunch bracht de ronde op 1 september naar buiten, dezelfde dag als het persbericht van het bedrijf zelf.
Wie agents in productie heeft draaien, heeft daarmee een tweede softwaretoeleveringsketen die zelden ergens is vastgelegd. Elke skill of add-on die een agent aanroept is code van derden die meedraait met de rechten van die agent, en dus met de rechten van de medewerker erachter. AIR zegt dat zijn platform op dit moment ongeveer 27 procent van de add-ons en skills die het online vindt eruit filtert. Dat is geen randgeval maar ruwweg een op de vier onderdelen die een agent nu zonder tussenkomst kan binnenhalen.
Twee rondes vlak na elkaar
De 50 miljoen dollar kwam volgens TechCrunch binnen in twee seed-rondes die binnen enkele weken van elkaar sloten: eerst 10 miljoen onder leiding van Sequoia Capital, daarna 40 miljoen onder leiding van Greenoaks. Calcalist beschrijft hetzelfde bedrag als een Series A. Swish Ventures en Netz deden mee, samen met een groep angel-investeerders waaronder Wiz-medeoprichter Yinon Costica.
Het bedrijf is jong. AIR is in februari 2026 opgericht door Yair Saban en Niv Hoffman en telt zo'n veertig mensen, allebei afkomstig uit de offensieve cybertak van de Israëlische inlichtingeneenheid 8200. Ryan Knisley, voorheen CISO bij Disney en Costco, kwam binnen als Chief Strategy Officer.
Vier onderdelen, één vraag: wat mag je agent binnenhalen
AIR beschrijft zichzelf als een context-firewall voor AI-agents en zet vier onderdelen naast elkaar. AIR Control inventariseert alle agents in een omgeving, ook de niet-goedgekeurde. AIR Filter beoordeelt skills, plug-ins, MCP-servers en sub-agents voordat ze geïnstalleerd worden. AIR Defend blokkeert schadelijke handelingen op het moment dat de agent draait. En de AIR Marketplace levert een lijst met vooraf gekeurde add-ons, als alternatief voor de open registers waar een agent nu zelf shopt.

De omvang van de laag die AIR wil afdekken maakte het bedrijf zelf meetbaar. In eigen onderzoek vond het ruim 17.800 publieke AI-add-ons, samen goed voor 6,7 miljoen installaties, die hun instructies uit ongecontroleerde externe bronnen halen. Ook trof AIR skills aan die zich voordeden als Anthropic en OpenAI om de beveiligingscontrole van een platform te passeren en vervolgens willekeurige code uit te voeren.
De verdediging komt achter het aanvalsbeeld aan
Dat aanvalsbeeld ligt er al een halfjaar. Microsoft Incident Response liet in juni zien hoe vergiftigde MCP-toolomschrijvingen bedrijfsdata laten weglekken zonder dat er één regel code wordt geïnjecteerd, waarbij elke afzonderlijke handeling van de agent legitiem blijft. In juli kwam daar een campagne bij van ruim 7.600 nep-repository's op GitHub die zich voordoen als AI Skills en MCP-servers en die codeeragents als Claude Code en Gemini uit zichzelf aanbevelen. Wat AIR verkoopt is de verdediging die op precies dat beeld wordt gebouwd.
Het bedrijf staat daarin niet alleen. Noma Security, Zenity, Astrix Security en Operant AI bieden vergelijkbare controle over agents aan, en Neo haalde in juli 100 miljoen dollar op voor een realtime controlelaag over alle AI-agents in de softwarestack van een bedrijf. Het onderscheid zit in de laag. Neo kijkt vooral naar wat een agent doet; AIR naar wat een agent binnenhaalt voordat hij iets doet.
AIR heeft naar eigen zeggen ruim twintig klanten, waarvan ongeveer een kwart grote ondernemingen. De vraag is het sterkst in zwaar gereguleerde sectoren, met financiële dienstverlening en farmacie voorop. Dat is hetzelfde patroon dat je bij de rest van deze categorie ziet: de sectoren die een auditspoor moeten kunnen overleggen, kopen het eerst.
Van handigheidje naar leverancier
De agent-add-on schuift daarmee op naar de status van een leverancier. Wat er de afgelopen twee decennia met browserextensies en app stores gebeurde, herhaalt zich in versneld tempo: eerst een open markt met lage drempels, dan misbruik, dan een goedkeuringslaag ertussen. Het verschil is de reikwijdte. Een browserextensie las hooguit een tabblad mee. Een skill stuurt de agent aan die facturen goedkeurt, e-mail verstuurt of klantdata opvraagt.
De praktische scheidslijn loopt dus niet tussen bedrijven die wel en niet met agents werken, maar tussen bedrijven die wel en niet weten welke skills en MCP-servers hun agents mogen aanroepen. Wie die lijst niet heeft, koopt over een jaar een firewall om alsnog te ontdekken wat er al binnen stond.
Veelgestelde vragen
Grip op wat je agent gebruikt
Zet je AI-agents in productie, dan wil je weten welke skills en koppelingen ze mogen aanroepen en wat die met je data doen. Ik denk mee over dat ontwerp, bouw de agents en de koppelingen zelf en richt ze zo in dat je rechten en logging kloppen, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.
