Een hangslot op een laptop met lichtsporen eromheen, als beeld voor computerbeveiliging
Nieuws1 september · 18:374 min leestijd

AIR haalt 50 miljoen dollar op voor een firewall die de skills van AI-agents doorlicht

AIR komt uit stealth met 50 miljoen dollar van Sequoia en Greenoaks voor een firewall die skills, plug-ins en MCP-servers van AI-agents doorlicht. Het bedrijf filtert nu al 27 procent van de gevonden add-ons weg.

AIR, een Israëlisch beveiligingsbedrijf, komt uit stealth met 50 miljoen dollar van Sequoia en Greenoaks voor een firewall die doorlopend doorlicht welke skills, plug-ins en MCP-servers de AI-agents van een bedrijf gebruiken. TechCrunch bracht de ronde op 1 september naar buiten, dezelfde dag als het persbericht van het bedrijf zelf.

Wie agents in productie heeft draaien, heeft daarmee een tweede softwaretoeleveringsketen die zelden ergens is vastgelegd. Elke skill of add-on die een agent aanroept is code van derden die meedraait met de rechten van die agent, en dus met de rechten van de medewerker erachter. AIR zegt dat zijn platform op dit moment ongeveer 27 procent van de add-ons en skills die het online vindt eruit filtert. Dat is geen randgeval maar ruwweg een op de vier onderdelen die een agent nu zonder tussenkomst kan binnenhalen.

Twee rondes vlak na elkaar

De 50 miljoen dollar kwam volgens TechCrunch binnen in twee seed-rondes die binnen enkele weken van elkaar sloten: eerst 10 miljoen onder leiding van Sequoia Capital, daarna 40 miljoen onder leiding van Greenoaks. Calcalist beschrijft hetzelfde bedrag als een Series A. Swish Ventures en Netz deden mee, samen met een groep angel-investeerders waaronder Wiz-medeoprichter Yinon Costica.

Het bedrijf is jong. AIR is in februari 2026 opgericht door Yair Saban en Niv Hoffman en telt zo'n veertig mensen, allebei afkomstig uit de offensieve cybertak van de Israëlische inlichtingeneenheid 8200. Ryan Knisley, voorheen CISO bij Disney en Costco, kwam binnen als Chief Strategy Officer.

Vier onderdelen, één vraag: wat mag je agent binnenhalen

AIR beschrijft zichzelf als een context-firewall voor AI-agents en zet vier onderdelen naast elkaar. AIR Control inventariseert alle agents in een omgeving, ook de niet-goedgekeurde. AIR Filter beoordeelt skills, plug-ins, MCP-servers en sub-agents voordat ze geïnstalleerd worden. AIR Defend blokkeert schadelijke handelingen op het moment dat de agent draait. En de AIR Marketplace levert een lijst met vooraf gekeurde add-ons, als alternatief voor de open registers waar een agent nu zelf shopt.

Schermafbeelding van de AIR Marketplace met filters voor Skills, MCP, Plugins en Sub-Agents, en kaarten per skill met een SAFE-label en het aantal downloads. Bron: AIR
Schermafbeelding van de AIR Marketplace met filters voor Skills, MCP, Plugins en Sub-Agents, en kaarten per skill met een SAFE-label en het aantal downloads. Bron: AIR

De omvang van de laag die AIR wil afdekken maakte het bedrijf zelf meetbaar. In eigen onderzoek vond het ruim 17.800 publieke AI-add-ons, samen goed voor 6,7 miljoen installaties, die hun instructies uit ongecontroleerde externe bronnen halen. Ook trof AIR skills aan die zich voordeden als Anthropic en OpenAI om de beveiligingscontrole van een platform te passeren en vervolgens willekeurige code uit te voeren.

De verdediging komt achter het aanvalsbeeld aan

Dat aanvalsbeeld ligt er al een halfjaar. Microsoft Incident Response liet in juni zien hoe vergiftigde MCP-toolomschrijvingen bedrijfsdata laten weglekken zonder dat er één regel code wordt geïnjecteerd, waarbij elke afzonderlijke handeling van de agent legitiem blijft. In juli kwam daar een campagne bij van ruim 7.600 nep-repository's op GitHub die zich voordoen als AI Skills en MCP-servers en die codeeragents als Claude Code en Gemini uit zichzelf aanbevelen. Wat AIR verkoopt is de verdediging die op precies dat beeld wordt gebouwd.

Het bedrijf staat daarin niet alleen. Noma Security, Zenity, Astrix Security en Operant AI bieden vergelijkbare controle over agents aan, en Neo haalde in juli 100 miljoen dollar op voor een realtime controlelaag over alle AI-agents in de softwarestack van een bedrijf. Het onderscheid zit in de laag. Neo kijkt vooral naar wat een agent doet; AIR naar wat een agent binnenhaalt voordat hij iets doet.

AIR heeft naar eigen zeggen ruim twintig klanten, waarvan ongeveer een kwart grote ondernemingen. De vraag is het sterkst in zwaar gereguleerde sectoren, met financiële dienstverlening en farmacie voorop. Dat is hetzelfde patroon dat je bij de rest van deze categorie ziet: de sectoren die een auditspoor moeten kunnen overleggen, kopen het eerst.

Van handigheidje naar leverancier

De agent-add-on schuift daarmee op naar de status van een leverancier. Wat er de afgelopen twee decennia met browserextensies en app stores gebeurde, herhaalt zich in versneld tempo: eerst een open markt met lage drempels, dan misbruik, dan een goedkeuringslaag ertussen. Het verschil is de reikwijdte. Een browserextensie las hooguit een tabblad mee. Een skill stuurt de agent aan die facturen goedkeurt, e-mail verstuurt of klantdata opvraagt.

De praktische scheidslijn loopt dus niet tussen bedrijven die wel en niet met agents werken, maar tussen bedrijven die wel en niet weten welke skills en MCP-servers hun agents mogen aanroepen. Wie die lijst niet heeft, koopt over een jaar een firewall om alsnog te ontdekken wat er al binnen stond.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Grip op wat je agent gebruikt

Zet je AI-agents in productie, dan wil je weten welke skills en koppelingen ze mogen aanroepen en wat die met je data doen. Ik denk mee over dat ontwerp, bouw de agents en de koppelingen zelf en richt ze zo in dat je rechten en logging kloppen, self-hosted waar dat kan.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Genoemde integraties

Dit artikel noemt deze tools. Ik koppel ze op maat aan je eigen systemen.

Gerelateerde artikelen

AI-codeeragent veilig instellen: permissies, goedkeuring en een wegwerpbare sandbox
Gids
Uitgebreide gids16 min

25 jul 13:02

AI-codeeragent veilig instellen: permissies, goedkeuring en een wegwerpbare sandbox

Claude Code, Codex en vergelijkbare agents draaien met jouw rechten op jouw schijf. Zo zet je ze vast met deny-regels, een OS-sandbox, een korte allowlist en een wegwerpomgeving voor code die je niet kent.

Figma Config 2026: code, animatie en AI op het canvas
Nieuws
5 min

24 jun 20:27

Figma Config 2026: code, animatie en AI op het canvas

Op Config 2026 kreeg Figma een code-laag, ingebouwde animatie, 3D en door AI gegenereerde shaders. De grootste verschuiving zit niet in de functies, maar in wie de AI eronder levert.

OpenAI sluit op 12 november de modeltoegang voor Cursor af
Nieuws
5 minBijgewerkt om 16:11

29 aug 06:10

OpenAI sluit op 12 november de modeltoegang voor Cursor af

OpenAI stopt op 12 november met het leveren van zijn modellen aan Cursor, omdat het eigenaar SpaceX niet vertrouwt. Wat een Nederlands ontwikkelteam verliest en welke routes er tot die datum openliggen.

Investeerders rekenen op beursgang Anthropic bij 2 biljoen dollar
Nieuws
4 min

13 aug 12:23

Investeerders rekenen op beursgang Anthropic bij 2 biljoen dollar

Investeerders rekenen op een notering van Anthropic in oktober bij 2 biljoen dollar, ruim het dubbele van de 965 miljard uit mei. Wat die prijs betekent voor bedrijven die op Claude draaien.

Gemini-app passeert een miljard maandelijkse gebruikers
Nieuws
4 min

11 aug 22:24

Gemini-app passeert een miljard maandelijkse gebruikers

De Gemini-app telt een miljard maandelijkse gebruikers, evenveel als ChatGPT. Interessanter dan het getal is wat eronder ligt: wie Workspace Business of Enterprise afneemt, betaalt al voor deze assistent.

Onderzoekers lezen verborgen AI-redeneringen uit en vinden 182 credentials in publieke logs
Nieuws
5 min

11 aug 20:24

Onderzoekers lezen verborgen AI-redeneringen uit en vinden 182 credentials in publieke logs

Onderzoekers van de Universiteit Tübingen en Snyk ontcijferden de verborgen denkstappen van Claude, GPT en Gemini via de API's zelf. In publieke agent-logs vonden ze 62 API-sleutels en 33 wachtwoorden.