Negocios

AIR reúne 50 millones: el nuevo firewall vigila lo que instalan los agentes

|Autor: Equipo editorial de QUASA|6 lectura mínima
AIR reúne 50 millones: el nuevo firewall vigila lo que instalan los agentes

AIR salió del modo reservado el 1 de septiembre de 2026 con 50 millones de dólares obtenidos en dos rondas semilla. La información publicada por TechCrunch sitúa la primera ronda en 10 millones, liderada por Sequoia Capital, y la segunda en 40 millones, encabezada por Greenoaks; el capital se destinará principalmente a contratar investigadores y ampliar la actividad comercial en Estados Unidos y Europa.

La empresa presentó un firewall que descubre agentes dentro de las organizaciones y vuelve a comprobar las skills, los complementos y los servidores MCP que intentan utilizar. La descripción técnica recogida por SiliconANGLE indica que el sistema examina esos componentes antes de que entren en el contexto del agente, mantiene la revisión cuando cambian y bloquea herramientas o instrucciones no fiables; también atribuye a AIR una tasa de filtrado cercana al 27% de los complementos y skills que encuentra en internet, una cifra que no procede de una evaluación independiente.

Qué protege el firewall financiado con 50 millones

AIR Security examina skills, complementos, subagentes y servidores MCP antes de aprobarlos.

El producto desplaza el control desde el modelo de IA hacia los elementos que amplían lo que puede hacer un agente. Una skill puede aportar instrucciones reutilizables; un complemento puede agrupar capacidades; y un servidor Model Context Protocol —MCP— puede proporcionar acceso a herramientas, datos o acciones externas. Juntos forman una cadena de suministro capaz de cambiar aunque el agente principal y su configuración permanezcan intactos.

El anuncio oficial de AIR define el producto como un filtro de entradas no fiables antes de que alcancen el contexto del agente y sitúa su cobertura en endpoints, servicios en la nube y aplicaciones SaaS. La protección previa a la ejecución ocupa el centro de esa propuesta, junto con controles aplicados durante la ejecución.

La palabra «firewall» describe una posición intermedia, no el funcionamiento exacto de un cortafuegos de red. El objeto de inspección son las instrucciones, herramientas y fuentes de datos que un agente pretende incorporar a su contexto. El alcance efectivo depende, por tanto, de las integraciones disponibles y de que la plataforma pueda observar el punto por el que entra cada componente.

Del descubrimiento a la comprobación continua

AIR vuelve a evaluar una skill modificada y la revoca antes de que el agente pueda cargarla.

El flujo comienza con un inventario de los agentes activos en el entorno corporativo, incluidos usos mediante herramientas no autorizadas o cuentas personales. Relacionar cada agente con sus extensiones y conexiones permite decidir dónde aplicar una política antes de que una herramienta llegue a utilizarse.

Cuando un agente solicita una skill, un complemento o un servidor MCP, la capa de control intercepta la operación y contrasta el componente con criterios de seguridad y una lista permitida. Si no supera la evaluación, puede impedir su interacción con el agente, el software o la fuente externa. La información pública no detalla qué análisis se repite en cada invocación ni si todas las integraciones permiten el mismo nivel de bloqueo.

La comprobación continua responde a una debilidad que la aprobación inicial no resuelve. Un componente aceptado puede volverse peligroso si cambia el paquete que descarga, se modifica su contenido o queda comprometida la cuenta de quien lo mantiene. En ese caso, la confianza anterior debe retirarse antes de que el agente vuelva a cargarlo.

Así se concreta la vigilancia descrita en el título: no consiste únicamente en registrar una instalación. La propuesta es controlar los componentes que los agentes cargan o consultan y evaluar otra vez su confianza cuando esos componentes cambian.

Cómo puede entrar una herramienta alterada

El recorrido de riesgo conecta un agente descubierto, un servidor MCP, una dependencia cambiante y una acción bloqueada.

El modelo de amenazas no exige atacar directamente al modelo de IA. Un adversario puede manipular una extensión, una dependencia o una fuente que el agente considera legítima. El impacto potencial aumenta cuando el agente dispone de credenciales para leer datos internos, ejecutar código o actuar en servicios empresariales.

El recorrido contiene cinco puntos de control:

  1. Un agente aprobado o desconocido aparece en un endpoint, una cuenta en la nube o una aplicación SaaS.
  2. El agente encuentra una herramienta externa mediante un catálogo, una referencia o la dependencia de otro componente.
  3. La herramienta solicita acceso al contexto mediante instrucciones, conexiones o permisos que deben evaluarse.
  4. Una actualización posterior modifica el componente o alguno de los recursos de los que depende.
  5. El agente vuelve a cargarlo y puede ejecutar una acción con el acceso del usuario si la alteración no se detecta a tiempo.

Una lista permitida reduce la exposición, pero no elimina la mutabilidad. Si la autorización se asocia únicamente a un nombre o una dirección, podría continuar aceptando contenido distinto publicado bajo la misma identidad. También puede perder eficacia frente a dependencias indirectas, copias sin inventariar o agentes desconectados temporalmente del control central.

La revocación es el puente entre la detección de un cambio y su bloqueo efectivo. No basta con marcar una herramienta como peligrosa en un catálogo: la decisión debe alcanzar todos los agentes que puedan utilizarla, invalidar autorizaciones almacenadas y definir qué ocurre con las tareas que ya están en ejecución.

Las respuestas que faltan para evaluar AIR

La financiación, la salida pública y las funciones generales del producto están documentadas. Todavía no hay datos públicos suficientes para medir su eficacia frente a ataques reales, su tasa de falsos positivos o la velocidad con la que retira una herramienta previamente autorizada. Tampoco se ha publicado una matriz completa de agentes, formatos de skills e implementaciones MCP compatibles.

Para equipos de seguridad y empresas reguladas, la evaluación técnica dependerá de cinco cuestiones:

  • Firmas e identidad: si la confianza se vincula al editor, al paquete, a una versión concreta o a contenido verificado criptográficamente.
  • Listas permitidas: quién puede aprobar excepciones, cuánto duran y cómo quedan registradas.
  • Revocación: cuánto tarda una decisión en alcanzar los agentes y qué sucede con las tareas que ya se están ejecutando.
  • Telemetría: qué eventos se recopilan, dónde se almacenan y si contienen datos sensibles del contexto.
  • Compatibilidad: qué proveedores y entornos permiten aplicar políticas equivalentes antes y durante la ejecución.

AIR entra en el mercado con financiación para construir una capa de control sobre una cadena de suministro cambiante. La cuestión pendiente es si podrá demostrar, mediante especificaciones y datos técnicos comparables, que la inspección y la revocación funcionan de forma consistente entre proveedores antes de que un agente reutilice un componente alterado.

Lee también:

Compartir:

Suscríbete a nuestro boletín

Reciba las últimas noticias sobre Web3, IA y criptomonedas directamente en su bandeja de entrada.

0