Goose وكيل ذكاء اصطناعي مفتوح المصدر لا يقتصر على الشيفرة: إذ يصفه مستودعه بأنه مبني للشيفرة وسير العمل وكل ما بينهما. يعمل بوصفه تطبيقًا لسطح المكتب وأداةً لسطر الأوامر، ويصل إلى أدوات خارجية عبر الامتدادات. وهذه الوقائع تفسّر عمليات البحث مثل «goose ai agent security mac» و«goose agent network access». تعرض هذه المقالة ما يوثّقه المشروع، وتشير إلى المواضع التي سكتت فيها الصفحات التي تمكّنّا من قراءتها، ثم تشرح كيف يراقب FireAI، وهو جدار حماية يعمل على الجهاز لنظام macOS من صنع HisnLabs، اتصالات وكيل ثبّتّه بوصفه تطبيقًا.
ما هو Goose
goose مكتوب بلغة Rust ومرخّص بموجب Apache 2.0. ويذكر المستودع، الذي نشرته Block في الأصل، أن صيانة المشروع تتولاها الآن Agentic AI Foundation، التي تعمل تحت مظلة Linux Foundation. ويُقدَّم بوصفه تطبيقًا لسطح المكتب، وأداة سطر أوامر، وواجهة API، ويتصل بالامتدادات عبر Model Context Protocol (MCP)، وهو معيار مفتوح لتكامل الأدوات. ويسرد ملف README توافقه مع أكثر من اثني عشر مزوّدًا للنماذج، منهم Anthropic وOpenAI وGoogle وOllama وOpenRouter وAzure وBedrock [1]. وكل امتداد أداة يستطيع الوكيل استدعاءها، وقد يصل الامتداد نفسه إلى الشبكة.
كيف يعمل Goose على macOS
يقدّم دليل التثبيت مسارين على macOS. فتطبيق سطح المكتب تنزيل لمعالجات Apple Silicon أو Intel، أو عبر brew install --cask block-goose. وتُثبَّت أداة سطر الأوامر ببرنامج تنزيل نصي أو بالأمر brew install block-goose-cli، ويمكن أن تأتي التحديثات من Homebrew أو من goose update. وتتشارك أداة سطر الأوامر وتطبيق سطح المكتب إعداداتهما، بما فيها إعدادات المزوّد واختيار النموذج والامتدادات [2]. وملف الإعدادات المشترك هو ~/.config/goose/config.yaml على macOS [3].
ما الذي يمكنه الوصول إليه وكيف يُضبط
ما يستطيع Goose المساس به تحدده الامتدادات التي تفعّلها، إذ يكشف كل امتداد MCP أدواته الخاصة، وأذونات حسابك على macOS. ويتضمن توثيق المشروع قسمًا عن أوضاع الأذونات. ولم يتسنَّ قراءة تلك الصفحة كاملة عند إعداد هذه المقالة، ولذلك لا تصف المقالة الأوضاع واحدًا واحدًا؛ فاقرأ الدليل في توثيق goose قبل الاعتماد عليها.
إلى أين يتصل
يوثّق دليل الإعدادات إعدادًا للقياس عن بُعد، GOOSE_TELEMETRY_ENABLED، موصوفًا بأنه يفعّل جمع بيانات استخدام مجهولة الهوية، وقيمته الافتراضية false؛ ويمكن ضبطه في config.yaml أو بوصفه متغير بيئة [3]. وفيما عدا مزوّد النموذج الذي تختاره وأي امتداد، لا تنشر الصفحات التي اطُّلع عليها قائمة بالنطاقات.
مراقبة Goose باستخدام FireAI
FireAI جدار حماية لنظام macOS يعمل على جهاز Mac. وتتعرّف ميزته Agent profile على 19 وكيلًا للذكاء الاصطناعي، وتتعلّم أين يتصل كل منها عادةً، وتنبّه إلى الجديد. وتدرج صفحة Agent profile لدى FireAI أداة Goose ضمن التطبيقات التي يُتعرَّف عليها من التطبيق الذي تعمل منه، إلى جانب ChatGPT وWindsurf وKiro وTrae وOpenClaw. ولا تذكر الصفحة كيف تُطابَق عملية Goose المُشغَّلة من الطرفية، ولذلك لا تدّعي هذه المقالة شيئًا عن أداة سطر الأوامر يتجاوز ما يُظهره لك FireAI في قائمة النشاط.
- خلال الأيام الثلاثة الأولى يتعلّم FireAI الوجهات التي يتصل بها الوكيل عادةً، مجمّعةً بحسب النطاق، فيصبح api.anthropic.com هو anthropic.com. ولا يُنبَّه إلى شيء خلال هذه الفترة.
- بعد ذلك، تُعلَّم أول وجهة تظهر خارج خط الأساس للمراجعة في الاقتراحات، وفي بطاقة AI agents، وفي المراجعة السريعة (Quick Review). اسحب يسارًا للحظر، أو يمينًا لاختيار «It’s fine».
- وتُعلَّم أيضًا طفرة الرفع: ساعة رفع فيها الوكيل ما لا يقل عن 4 أضعاف أكثر ساعاته نشاطًا حتى الآن، وما لا يقل عن 25 MB في كل الأحوال.
- لا يستخدم FireAI إلا البيانات الوصفية، أي أسماء المضيفين وأعداد البايتات. ولا يقرأ أبدًا حمولة الاتصال.
إعداد FireAI لمراقبة Goose
- ثبّت FireAI واستخدم الوكيل كعادتك. تبدأ فترة التعلّم البالغة 3 أيام من تلقاء نفسها ولا تُعلِّم شيئًا.
- افتح الاقتراحات وابحث عن بطاقة AI agents. بعد فترة التعلّم يظهر تنبيه الوكيل هناك وفي المراجعة السريعة.
- راجع كل تنبيه. اختر Block لإنشاء قاعدة للعملية التي أجرت الاتصال، أو «It’s fine» لإضافة الوجهة إلى خط الأساس الخاص بالوكيل.
- لإبقاء الوكيل ضمن الأماكن التي يستخدمها أصلًا، اختر Agent profile في قائمة أوضاع الأمان، بجانب المنزل والمقهى والحذر الشديد وتحت الهجوم. تُطبَّق قواعدك كما في وضع المنزل، ويُحظر الاتصال بوجهة خارج خط الأساس بدلًا من الاكتفاء بالتنبيه إليه بمجرد أن ينهي الوكيل فترة التعلّم.
- تظهر الوجهة المحظورة في بطاقة AI agents مع الخيارين Allow وKeep blocked. يضيفها Allow إلى خط الأساس فيصل إليها الوكيل فورًا. وينشئ Keep blocked قاعدة حظر تسري في كل الأوضاع.
تظل قاعدة السماح التي كتبتها لموقع أو نطاق أو عنوان هي الغالبة، ولا يُحظر DNS ولا شبكتك المحلية أبدًا. أما الوكيل الذي لا يدرجه FireAI، فاكتب قاعدة لبرنامجه يدويًا في قواعد كل تطبيق. ويتطلب وضع Agent profile الإصدار FireAI 1.0.3 أو أحدث، ويتطلب التعرّف على Goose الإصدار 1.0.4.
القيود
- يرى FireAI الوجهات التي يصل إليها Goose أو عملياته الفرعية، لا امتداد MCP الذي طلب الاتصال.
- يُتعرَّف على Goose من التطبيق الذي يعمل منه، ما يعني أنه يُوسَم ولا يُتحقَّق منه: فلا يُفحص مقابل توقيع المطوّر إلا Claude Code وClaude وCursor.
- لا يوقف FireAI حقن التعليمات (prompt injection). بل يحدّ من الضرر بالتنبيه إلى المسار الذي قد تسلكه البيانات خارج جهاز Mac، وبإتاحة حظره لك.
- لا يستطيع FireAI رؤية التعليمات المُدخلة، ولا محتوى أدوات MCP، ولا الوصول إلى الملفات، ولا المهارات (skills). فبروتوكول TLS يخفي الحمولة، وFireAI ليس داخل الوكيل.
- قد تفوت العمليات الفرعية التي تنتهي بسرعة كبيرة، ويُطابَق بينها بحسب المسار لا بحسب التوقيع.
- لا يُنبَّه إلى شيء خلال فترة التعلّم البالغة 3 أيام، وتُعلَّم طفرات الرفع ولا تُحظر.
- في وضع Agent profile، يُطابَق الاتصال الموجّه إلى عنوان IP مجرد بلا اسم مضيف بحسب عنوانه، فيُحظر العنوان الجديد لخدمة يستخدمها الوكيل عادةً إلى أن تسمح به.
وكلاء آخرون
ينطبق النهج نفسه على كل وكيل يتعرّف عليه FireAI. راجع الأدلة الأخرى: Claude Code، وتطبيق Claude لسطح المكتب، وCursor، وتطبيق ChatGPT لجهاز Mac، وOpenAI Codex CLI، وOpenClaw، وHermes Agent، وGemini CLI، وGitHub Copilot CLI، وAmp، وQwen Code، وopencode، وAider، وCrush، وWindsurf، وKiro، وTrae، وMuse من Meta، وأي وكيل ذكاء اصطناعي آخر تشغّله Python أو Node. والوصف الكامل للميزة متاح في صفحة توثيق Agent profile التي تنشرها HisnLabs.
دور FireAI وHisnLabs
يتعلّم FireAI أين يتصل Goose عادةً على جهاز Mac الخاص بك، وينبّه إلى وجهة تظهر لأول مرة أو إلى طفرة في الرفع، من دون قراءة بياناتك.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة FireAI Pilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
