Summary

Cloud security startup Act Security disclosed 20M seed (Team8, Bessemer, Caltech/Claltech, Hetz) plus a $40M Series A led by Notable Capital (Startpoint, SVCI). The company launches an “action-centric” platform that reduces dormant cloud permissions and enforces least-privilege boundaries for both humans and AI agents at the infrastructure layer, including CI/CD gates — arguing that agentic AI inherits unused human access and exploits it at machine speed. CEO Jonathan Langer cites ~97% dormant cloud permissions.

Source Analysis

[Added during prescreening/evaluation]

Research Notes

Additional sources

Key facts verified

ClaimStatus
$20M seed + $40M Series A = $60MConfirmed — PR Newswire
Seed leads: Team8 + Bessemer; participants Hetz + ClaltechConfirmed — PR spelling Claltech (SiliconANGLE “Caltech” is error)
Series A lead: Notable Capital; Startpoint + SVCIConfirmed
Founders from Medigate / Claroty ~$400M acquisitionConfirmed — PR
~97% dormant permissionsCEO-cited (Langer) — aligns with common CIEM industry illustrations; not Act proprietary methodology
CI/CD enforcement + NIST/PCI/HIPAA mappingCompany product claims

Broader context

Contrast with neo-security: Act removes access paths at infrastructure layer; Neo framed as agent control layer. Fits agentic-access-security topic. Pairs thematically with MCP enterprise readiness without merging stories.

act-security · cloud-security · least-privilege · ciem · agentic-access-security · neo-security · jonathan-langer · team8 · medigate · claroty

Editorial Notes

Verdict: Approved — high-priority AI + cloud security funding/product story.

Approved angle / format: standard (600–800 words). Confirm Suggested Angle: agentic access sprawl fixed at infrastructure layer (remove dormant paths) vs alert triage; human permissions inherited by agents.

Instructions for Reporting:

  • Funding: 40M Series A = $60M — use PR Newswire.
  • Investor spelling: Claltech (not Caltech / SiliconANGLE error).
  • ~97% dormant permissions = CEO-cited / industry CIEM illustration — not Act proprietary methodology.
  • Contrast with neo-security / Glow: different layer (access surface vs agent control) — thematic pair with MCP production-readiness, do not merge.
  • Founder pedigree: Medigate → Claroty ~$400M acquisition.

Headline suggestions (TR):

  1. Act Security, agentic access sprawl için $60M topladı
  2. Bulut erişim yüzeyini kapatan startup: Act Security $60M ile stealth’ten çıktı
  3. Ajanlara miras kalan dormant permission’lara karşı $60M’lik güvenlik turu

Must include: Dual-round structure; Notable Capital Series A lead; Team8 + Bessemer seed; action-centric / least-privilege thesis; CI/CD gates; ~97% attributed; Neo contrast in one sentence.

Draft Article

Act Security, Agentic Access Sprawl için $60M Topladı

Bulut güvenlik startup’ı act-security, 28 Temmuz 2026’da stealth’ten çıkarak toplam **20M seed + $40M Series A. PR Newswire’a göre seed’i team8 ve bessemer-venture-partners yönetti; Hetz Ventures ve Claltech katıldı. SiliconANGLE’daki “Caltech” yazımı hatalıdır — birincil PR yazımı Claltech’tir. Series A’yı notable-capital yönetti; Startpoint Capital ve SVCI katıldı.

Tel Aviv merkezli şirket 2025’te kuruldu. Kurucular, Claroty’nin yaklaşık $400M’lik satın almasına giden medigate ekibinden geliyor — sağlık/IoT güvenlik dikeyinde kanıtlanmış pedigree. Team8’den Liran Grinberg yatırımcı olarak anılıyor.

Ana Gelişme: Erişim Yüzeyini Kapatmak

Şirketin tezi: bulgu triage panosu yerine, insanlar, workload’lar ve AI ajanları için sömürülebilir erişim yollarını altyapı katmanında kapatmak. CEO jonathan-langer, müşteri gözlemlerine dayanarak bulut izinlerinin yaklaşık %97’sinin dormant / kullanılmadığını söylüyor. Bu rakam CEO-cited’dır ve sektör ciem / NHI illüstrasyonlarında sık görülen ~%97–98 bandıyla uyumludur; Act’e özgü yayımlanmış bir metodoloji değildir.

Kritik risk çerçevesi: agentic-ai ajanları, kullanılmayan insan izinlerini miras alır ve bunları makine hızında sömürebilir. İnsan için “nadiren kullanılan rol” ajan için sürekli açık bir attack surface haline gelir. Platform, least-privilege sınırlarını hem insan hem ajan kimlikleri için uygulamayı ve ci-cd kapılarında üretim öncesi erişim ihlallerini engellemeyi iddia ediyor. NIST 800-53, PCI DSS ve HIPAA eşlemesi şirket ürün iddiasıdır.

FinSMEs özetine göre platform kimlik, network ve AI erişimi boyunca least privilege zorluyor. “Action-centric” dil, alert yığınının ötesinde exploitable path’i kaldırmaya vurgu yapıyor.

Neo Security ile Katman Farkı

Haber, daha önce kapsanan neo-security / Glow ajan güvenlik finansmanlarından ayrı tutulmalı. Neo tarafı ajan kontrol / endpoint katmanına yakın çerçevelenirken; Act, erişim yüzeyini (dormant permission sprawl) yapısal olarak küçültmeye odaklanıyor. Aynı günkü model-context-protocol üretim hazırlığı temasıyla yan yana durabilir — ajanlar production’a girdikçe hem protokol hem erişim güvenliği olgunlaşıyor — fakat hikâyeler birleştirilmemelidir. Konu merkezi: agentic-access-security.

Neden Önemli?

Türk yazılım ve güvenlik ekipleri için mesaj net: ajanları production’a alan organizasyonlarda kimlik ve izin mimarisi, alert yığınının önüne geçmeli. “Ajan kimliği = insan sprawl’ının hızlandırılmış hali” çerçevesi, CIEM ve cloud-security pratisyenleri için aksiyonel. $60M’lik çift tur, yatırımcıların agentic erişim riskini ayrı bir kategori olarak fiyatladığını gösteriyor.

Pratik kontrol listesi: dormant permission envanteri; ajan service account’larının insan rollerinden ayrıştırılması; CI/CD’de privilege gate; production’a çıkan ajanların blast-radius’unun ölçülmesi. Bu maddeler Act’in pazarlama iddiasıyla örtüşür; bağımsız saha kanıtı müşteri referanslarıyla gelecek. Medigate → Claroty çıkışı, kurucuların “regulated environment’ta erişim ve cihaz güvenliği” deneyimini agentic buluta taşıma anlatısını güçlendiriyor. Yatırımcı roster’ı (Team8, Bessemer, Notable) da aynı enterprise güvenlik dikeyine işaret ediyor.

Teknik / Ürün Çerçevesi

Action-centric yaklaşım: kullanılmayan yetkileri tespit etmekten öte, exploitable path’leri kaldırmak. CI/CD entegrasyonu, ihlalin runtime’da değil pipeline’da yakalanmasını hedefliyor. Compliance mapping (NIST / PCI / HIPAA) satış döngüsünde enterprise alıcıya hitap eder; teknik doğrulama ayrı bir Evaluation adımıdır. SiliconANGLE anlatısı, “findings dashboard” yerine infrastructure-layer enforcement’ı ürün farkı olarak öne çıkarıyor — aynı günkü MCP üretim hazırlığı temasıyla uyumlu bir risk dili, fakat ayrı bir şirket ve katman hikâyesi.

Sonraki Adımlar

İzlenecekler: Series A sonrası go-to-market, CI/CD gate adoption’ı, %97 dormant permission iddiasının metodoloji açıklaması, ajan kimliklerinin insan rolünden ayrıştırılması ve Neo/Glow sınıfı kontrol katmanı ürünleriyle entegrasyon veya rekabet. ai-agent-security gündeminde erişim yüzeyi ile ajan kontrol katmanı paralel olgunlaşmaya devam edecek.


Kaynaklar

Ana Gelişme: Erişim Yüzeyini Kapatmak

Şirketin tezi: bulgu triage panosu yerine, insanlar, workload’lar ve AI ajanları için sömürülebilir erişim yollarını altyapı katmanında kapatmak. CEO jonathan-langer, müşteri gözlemlerine dayanarak bulut izinlerinin yaklaşık %97’sinin dormant / kullanılmadığını söylüyor. Bu rakam CEO-cited’dır ve sektör ciem / NHI illüstrasyonlarında sık görülen ~%97–98 bandıyla uyumludur; Act’e özgü yayımlanmış bir metodoloji değildir.

Kritik risk çerçevesi: agentic-ai ajanları, kullanılmayan insan izinlerini miras alır ve bunları makine hızında sömürebilir. İnsan için “nadiren kullanılan rol” ajan için sürekli açık bir attack surface haline gelir. Platform, least-privilege sınırlarını hem insan hem ajan kimlikleri için uygulamayı ve ci-cd kapılarında üretim öncesi erişim ihlallerini engellemeyi iddia ediyor. NIST 800-53, PCI DSS ve HIPAA eşlemesi şirket ürün iddiasıdır.

FinSMEs özetine göre platform kimlik, network ve AI erişimi boyunca least privilege zorluyor. “Action-centric” dil, alert yığınının ötesinde exploitable path’i kaldırmaya vurgu yapıyor.

Neo Security ile Katman Farkı

Haber, daha önce kapsanan neo-security / Glow ajan güvenlik finansmanlarından ayrı tutulmalı. Neo tarafı ajan kontrol / endpoint katmanına yakın çerçevelenirken; Act, erişim yüzeyini (dormant permission sprawl) yapısal olarak küçültmeye odaklanıyor. Aynı günkü model-context-protocol üretim hazırlığı temasıyla yan yana durabilir — ajanlar production’a girdikçe hem protokol hem erişim güvenliği olgunlaşıyor — fakat hikâyeler birleştirilmemelidir. Konu merkezi: agentic-access-security.

Neden Önemli?

Türk yazılım ve güvenlik ekipleri için mesaj net: ajanları production’a alan organizasyonlarda kimlik ve izin mimarisi, alert yığınının önüne geçmeli. “Ajan kimliği = insan sprawl’ının hızlandırılmış hali” çerçevesi, CIEM ve cloud-security pratisyenleri için aksiyonel. $60M’lik çift tur, yatırımcıların agentic erişim riskini ayrı bir kategori olarak fiyatladığını gösteriyor.

Pratik kontrol listesi: dormant permission envanteri; ajan service account’larının insan rollerinden ayrıştırılması; CI/CD’de privilege gate; production’a çıkan ajanların blast-radius’unun ölçülmesi. Bu maddeler Act’in pazarlama iddiasıyla örtüşür; bağımsız saha kanıtı müşteri referanslarıyla gelecek. Medigate → Claroty çıkışı, kurucuların “regulated environment’ta erişim ve cihaz güvenliği” deneyimini agentic buluta taşıma anlatısını güçlendiriyor. Yatırımcı roster’ı (Team8, Bessemer, Notable) da aynı enterprise güvenlik dikeyine işaret ediyor.

Teknik / Ürün Çerçevesi

Action-centric yaklaşım: kullanılmayan yetkileri tespit etmekten öte, exploitable path’leri kaldırmak. CI/CD entegrasyonu, ihlalin runtime’da değil pipeline’da yakalanmasını hedefliyor. Compliance mapping (NIST / PCI / HIPAA) satış döngüsünde enterprise alıcıya hitap eder; teknik doğrulama ayrı bir Evaluation adımıdır. SiliconANGLE anlatısı, “findings dashboard” yerine infrastructure-layer enforcement’ı ürün farkı olarak öne çıkarıyor — aynı günkü MCP üretim hazırlığı temasıyla uyumlu bir risk dili, fakat ayrı bir şirket ve katman hikâyesi.

Sonraki Adımlar

İzlenecekler: Series A sonrası go-to-market, CI/CD gate adoption’ı, %97 dormant permission iddiasının metodoloji açıklaması, ajan kimliklerinin insan rolünden ayrıştırılması ve Neo/Glow sınıfı kontrol katmanı ürünleriyle entegrasyon veya rekabet. ai-agent-security gündeminde erişim yüzeyi ile ajan kontrol katmanı paralel olgunlaşmaya devam edecek.


Kaynaklar

Ana Gelişme: Erişim Yüzeyini Kapatmak

Şirketin tezi: bulgu triage panosu yerine, insanlar, workload’lar ve AI ajanları için sömürülebilir erişim yollarını altyapı katmanında kapatmak. CEO jonathan-langer, müşteri gözlemlerine dayanarak bulut izinlerinin yaklaşık %97’sinin dormant / kullanılmadığını söylüyor. Bu rakam CEO-cited’dır ve sektör ciem / NHI illüstrasyonlarında sık görülen ~%97–98 bandıyla uyumludur; Act’e özgü yayımlanmış bir metodoloji değildir.

Kritik risk çerçevesi: agentic-ai ajanları, kullanılmayan insan izinlerini miras alır ve bunları makine hızında sömürebilir. İnsan için “nadiren kullanılan rol” ajan için sürekli açık bir attack surface haline gelir. Platform, least-privilege sınırlarını hem insan hem ajan kimlikleri için uygulamayı ve ci-cd kapılarında üretim öncesi erişim ihlallerini engellemeyi iddia ediyor. NIST 800-53, PCI DSS ve HIPAA eşlemesi şirket ürün iddiasıdır.

FinSMEs özetine göre platform kimlik, network ve AI erişimi boyunca least privilege zorluyor. “Action-centric” dil, alert yığınının ötesinde exploitable path’i kaldırmaya vurgu yapıyor.

Neo Security ile Katman Farkı

Haber, daha önce kapsanan neo-security / Glow ajan güvenlik finansmanlarından ayrı tutulmalı. Neo tarafı ajan kontrol / endpoint katmanına yakın çerçevelenirken; Act, erişim yüzeyini (dormant permission sprawl) yapısal olarak küçültmeye odaklanıyor. Aynı günkü model-context-protocol üretim hazırlığı temasıyla yan yana durabilir — ajanlar production’a girdikçe hem protokol hem erişim güvenliği olgunlaşıyor — fakat hikâyeler birleştirilmemelidir. Konu merkezi: agentic-access-security.

Neden Önemli?

Türk yazılım ve güvenlik ekipleri için mesaj net: ajanları production’a alan organizasyonlarda kimlik ve izin mimarisi, alert yığınının önüne geçmeli. “Ajan kimliği = insan sprawl’ının hızlandırılmış hali” çerçevesi, CIEM ve cloud-security pratisyenleri için aksiyonel. $60M’lik çift tur, yatırımcıların agentic erişim riskini ayrı bir kategori olarak fiyatladığını gösteriyor.

Pratik kontrol listesi: dormant permission envanteri; ajan service account’larının insan rollerinden ayrıştırılması; CI/CD’de privilege gate; production’a çıkan ajanların blast-radius’unun ölçülmesi. Bu maddeler Act’in pazarlama iddiasıyla örtüşür; bağımsız saha kanıtı müşteri referanslarıyla gelecek. Medigate → Claroty çıkışı, kurucuların “regulated environment’ta erişim ve cihaz güvenliği” deneyimini agentic buluta taşıma anlatısını güçlendiriyor. Yatırımcı roster’ı (Team8, Bessemer, Notable) da aynı enterprise güvenlik dikeyine işaret ediyor.

Teknik / Ürün Çerçevesi

Action-centric yaklaşım: kullanılmayan yetkileri tespit etmekten öte, exploitable path’leri kaldırmak. CI/CD entegrasyonu, ihlalin runtime’da değil pipeline’da yakalanmasını hedefliyor. Compliance mapping (NIST / PCI / HIPAA) satış döngüsünde enterprise alıcıya hitap eder; teknik doğrulama ayrı bir Evaluation adımıdır.

Sonraki Adımlar

İzlenecekler: Series A sonrası go-to-market, CI/CD gate adoption’ı, %97 dormant permission iddiasının metodoloji açıklaması, ajan kimliklerinin insan rolünden ayrıştırılması ve Neo/Glow sınıfı kontrol katmanı ürünleriyle entegrasyon veya rekabet. ai-agent-security gündeminde erişim yüzeyi ile ajan kontrol katmanı paralel olgunlaşmaya devam edecek.


Kaynaklar

Ana Gelişme: Erişim Yüzeyini Kapatmak

Şirketin tezi: bulgu triage panosu yerine, insanlar, workload’lar ve AI ajanları için sömürülebilir erişim yollarını altyapı katmanında kapatmak. CEO jonathan-langer, müşteri gözlemlerine dayanarak bulut izinlerinin yaklaşık %97’sinin dormant / kullanılmadığını söylüyor. Bu rakam CEO-cited’dır ve sektör ciem / NHI illüstrasyonlarında sık görülen ~%97–98 bandıyla uyumludur; Act’e özgü yayımlanmış bir metodoloji değildir.

Kritik risk çerçevesi: agentic-ai ajanları, kullanılmayan insan izinlerini miras alır ve bunları makine hızında sömürebilir. İnsan için “nadiren kullanılan rol” ajan için sürekli açık bir attack surface haline gelir. Platform, least-privilege sınırlarını hem insan hem ajan kimlikleri için uygulamayı ve ci-cd kapılarında üretim öncesi erişim ihlallerini engellemeyi iddia ediyor. NIST 800-53, PCI DSS ve HIPAA eşlemesi şirket ürün iddiasıdır.

FinSMEs özetine göre platform kimlik, network ve AI erişimi boyunca least privilege zorluyor. “Action-centric” dil, alert yığınının ötesinde exploitable path’i kaldırmaya vurgu yapıyor.

Neo Security ile Katman Farkı

Haber, daha önce kapsanan neo-security / Glow ajan güvenlik finansmanlarından ayrı tutulmalı. Neo tarafı ajan kontrol / endpoint katmanına yakın çerçevelenirken; Act, erişim yüzeyini (dormant permission sprawl) yapısal olarak küçültmeye odaklanıyor. Aynı günkü model-context-protocol üretim hazırlığı temasıyla yan yana durabilir — ajanlar production’a girdikçe hem protokol hem erişim güvenliği olgunlaşıyor — fakat hikâyeler birleştirilmemelidir. Konu merkezi: agentic-access-security.

Neden Önemli?

Türk yazılım ve güvenlik ekipleri için mesaj net: ajanları production’a alan organizasyonlarda kimlik ve izin mimarisi, alert yığınının önüne geçmeli. “Ajan kimliği = insan sprawl’ının hızlandırılmış hali” çerçevesi, CIEM ve cloud-security pratisyenleri için aksiyonel. $60M’lik çift tur, yatırımcıların agentic erişim riskini ayrı bir kategori olarak fiyatladığını gösteriyor.

Pratik kontrol listesi: dormant permission envanteri; ajan service account’larının insan rollerinden ayrıştırılması; CI/CD’de privilege gate; production’a çıkan ajanların blast-radius’unun ölçülmesi. Bu maddeler Act’in pazarlama iddiasıyla örtüşür; bağımsız saha kanıtı müşteri referanslarıyla gelecek.

Teknik / Ürün Çerçevesi

Action-centric yaklaşım: kullanılmayan yetkileri tespit etmekten öte, exploitable path’leri kaldırmak. CI/CD entegrasyonu, ihlalin runtime’da değil pipeline’da yakalanmasını hedefliyor. Compliance mapping (NIST / PCI / HIPAA) satış döngüsünde enterprise alıcıya hitap eder; teknik doğrulama ayrı bir Evaluation adımıdır.

Sonraki Adımlar

İzlenecekler: Series A sonrası go-to-market, CI/CD gate adoption’ı, %97 dormant permission iddiasının metodoloji açıklaması, ajan kimliklerinin insan rolünden ayrıştırılması ve Neo/Glow sınıfı kontrol katmanı ürünleriyle entegrasyon veya rekabet. ai-agent-security gündeminde erişim yüzeyi ile ajan kontrol katmanı paralel olgunlaşmaya devam edecek.


Kaynaklar

PreScreening Notes

  • Score 7 / priority high: Combined $60M raise plus product launch targeting agentic access sprawl — timely for AI + cloud security audience.
  • Real news (same-day SiliconANGLE), domain fit (AI + software). Investor roster (Bessemer, Notable, Team8) supports credibility.
  • ~97% dormant-permissions claim is company-cited; verify at Evaluation. Distinct from prior agent-security funding stories (e.g. Neo Security, Glow).
  • Duplicate check: no Act Security item in pipeline.

Evaluation Report

News Value

  • Timeliness: High — July 28, 2026 stealth emerge + dual-round disclosure; SiliconANGLE + PR Newswire.
  • Impact: Medium–high for cloud/security and agent operators; product thesis (remove dormant access vs alert triage) is timely as agents enter production.
  • Prominence: Team8, Bessemer, Notable Capital; founders from Medigate (Claroty acquisition) — credible pedigree.
  • Proximity: Strong for Turkish software/security engineers deploying agents in cloud; least-privilege / CIEM themes resonate.
  • Novelty: “Action-centric” infrastructure enforcement for humans + AI agents (not another findings dashboard) + CI/CD gates.

Audience Fit

Excellent for software + AI security audience; secondary for finance (enterprise risk). Actionable framing: agent identity inherits human sprawl.

Risk & Ethics

  • Funding structure corroborated by PR Newswire (40M Series A = $60M). Note: some coverage says Caltech vs Claltech — Analysis should use primary PR spelling.

Warning

~97% dormant/unused cloud permissions is CEO-cited (Langer via SiliconANGLE). Industry CIEM/NHI stats often cite similar ~97–98% unused/excessive permissions — treat as illustrative industry consensus + company framing, not Act’s proprietary measurement unless methodology is published.

  • Distinct from done neo-security / Glow agent-security funding — different product layer (access sprawl vs agent control/endpoint).

Publication Strategy

  • Format: standard (600–800 words) — raise, product thesis, agent inheritance of dormant perms, CI/CD enforcement, founder pedigree.
  • Priority: Keep high; score 7.
  • Wiki to reference: agentic-ai, cloud-security, least-privilege, neo-security (contrast).
  • Batch note: Pair thematically with MCP (agent production readiness) without merging; stronger funding story than Pilot.

Suggested Angle

Türk yazılım/güvenlik okuruna: Act Security’nin $60M’luk çıkışı — agentic AI çağında “dormant permission” / access sprawl’ı uyarı listesi yerine altyapı katmanında kapatma tezi. İnsan izinlerinin ajanlara miras kalması ve makine hızında sömürü riskini merkeze al; CI/CD gate anlatısını pratikleştir. %97 rakamını CEO/sektör iddiası olarak etiketle. Neo Security / Glow haberlerinden ayır: bu sefer bulgu triage değil, erişim yüzeyini yapısal küçültme.