Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Aider auf dem Mac: Sicherheit und Netzwerkverbindungen überwachen

Aider auf dem Mac: Sicherheit und Netzwerkverbindungen überwachen

Aider ist ein Open-Source-Werkzeug für KI-Pair-Programming, das in einem Terminal läuft und Dateien in einem Git-Repository bearbeitet. Gesucht wird nach „aider security mac“, „ist aider sicher“ und „aider Netzwerkzugriff“, weil es Code-Kontext an das jeweils konfigurierte Sprachmodell sendet. Dieser Artikel fasst zusammen, was das Projekt zu Installation, Analytics und Git-Verhalten dokumentiert, hält fest, wo die Dokumentation zum Netzwerk schweigt, und zeigt dann, wie FireAI, eine On-Device-Firewall für macOS von HisnLabs, die Verbindungen eines Agenten überwacht, der ein Python-Skript ist.

Was Aider ist

Aider wird vom Projekt Aider-AI gepflegt, ist in Python geschrieben und steht unter der Lizenz Apache-2.0. Die README beschreibt es als Möglichkeit, neue Projekte zu beginnen oder in bestehenden Codebasen gemeinsam mit Sprachmodellen zu arbeiten, mit einer Karte der gesamten Codebasis, automatischen Commits mit sinnvollen Nachrichten und Unterstützung für Claude, DeepSeek, OpenAI-Modelle und lokale Modelle. Es kann außerdem Bilder, Webseiten und Spracheingaben verarbeiten sowie Linting und Tests ausführen [1]. Der Modell-Endpunkt ist frei wählbar, Ihre Prompts und Dateikontexte gehen also an diesen Anbieter.

Wie Aider unter macOS läuft

Aider ist ein Python-Programm. Die Installationsseite empfiehlt aider-install, das eine eigene Python-Umgebung für Aider anlegt und bei Bedarf Python 3.12 installieren kann; die README zeigt python -m pip install aider-install, gefolgt von aider-install. Alternativen sind der uv-Installer, pipx und einfaches pip, wofür die Seite eine virtuelle Umgebung empfiehlt, sowie einzeilige Installationsskripte für Mac und Linux [2]. Welcher Weg auch gewählt wird: Auf dem Mac ist der Prozess ein Python-Interpreter, der das Skript von Aider ausführt.

Worauf es zugreifen kann und wie es gesteuert wird

Aider arbeitet mit den Dateien des Repositorys, in dem es gestartet wird, und committet Änderungen automatisch in Git. Die für diesen Artikel gelesenen Seiten beschreiben weder eine Sandbox noch ein Freigabemodell, das dem anderer Agenten vergleichbar wäre; gehen Sie daher davon aus, dass es die Zugriffsrechte Ihres Benutzerkontos und des Verzeichnisses hat, aus dem Sie es starten. Die README erwähnt, dass es Webseiten abrufen kann, das Werkzeug selbst also Anfragen an von Ihnen genannte Websites auslösen kann.

Wohin es sich verbindet

Die Analytics-Seite dokumentiert die einzige Netzwerkfunktion im Hintergrund ausführlich. Analytics sind optional und müssen aktiv eingeschaltet werden. Sind sie aktiviert, erfasst Aider, welche Modelle mit wie vielen Tokens genutzt werden, welche Bearbeitungsformate und Befehle zum Einsatz kommen, sowie Informationen zu Ausnahmen, und es gibt an, nie Code, Chatnachrichten, API-Schlüssel oder personenbezogene Informationen zu erfassen. Die Daten gehen an PostHog. aider --analytics-disable deaktiviert dies dauerhaft, und --analytics-log schreibt das, was gesendet würde, zur Prüfung in eine lokale Datei [3]. Anderen Datenverkehr, etwa die Aufrufe an Ihren Modellanbieter, behandelt diese Seite nicht; diese Hosts sind also die, die Sie konfigurieren.

Aider mit FireAI beobachten

FireAI ist eine Firewall für macOS, die auf dem Mac läuft. Die Funktion Agentenprofil erkennt 19 KI-Agenten, lernt, wohin sich jeder üblicherweise verbindet, und markiert Neues. Die Agentenprofil-Seite von FireAI führt Aider unter den Agenten auf, die über node, bun, deno oder python laufen und die FireAI am Skript erkennt, das die Laufzeitumgebung ausführt. Ein Python-Prozess, der das Skript von Aider ausführt, wird daher Aider zugeordnet und nicht einem allgemeinen python3.

  • In den ersten 3 Tagen lernt FireAI die Ziele, die der Agent üblicherweise kontaktiert, gruppiert nach Domain, sodass aus api.anthropic.com anthropic.com wird. In dieser Zeit wird nichts markiert.
  • Danach wird das erste Ziel außerhalb der Basislinie, das der Agent je erreicht, zur Überprüfung markiert, in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung. Wischen Sie nach links zum Blockieren oder nach rechts für „It’s fine“.
  • Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB.
  • FireAI nutzt nur Metadaten, also Hostnamen und Byte-Zahlen. Den Inhalt einer Verbindung liest es nie.

FireAI für Aider einrichten

  1. Installieren Sie FireAI und nutzen Sie den Agenten wie gewohnt. Die 3-tägige Lernphase beginnt von selbst und markiert nichts.
  2. Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Nach der Lernphase erscheint dort und in der Schnellprüfung eine Markierung für den Agenten.
  3. Prüfen Sie jede Markierung. Wählen Sie Blockieren, um eine Regel für den verbindenden Prozess anzulegen, oder „It’s fine“, um das Ziel in die Basislinie des Agenten aufzunehmen.
  4. Um den Agenten auf die Ziele zu beschränken, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff. Ihre Regeln gelten wie im Modus Zuhause, und sobald der Agent seine Lernphase abgeschlossen hat, wird eine Verbindung zu einem Ziel außerhalb der Basislinie blockiert statt markiert.
  5. Ein blockiertes Ziel erscheint in der Karte KI-Agenten mit Erlauben und Blockiert lassen. Erlauben nimmt es in die Basislinie auf, und der Agent erreicht es sofort. Blockiert lassen legt eine Sperrregel an, die in jedem Modus gilt.

Eine Erlaubnisregel, die Sie für eine Website, Domain oder Adresse angelegt haben, hat weiterhin Vorrang, und DNS sowie Ihr lokales Netzwerk werden nie blockiert. Für einen Agenten, den FireAI nicht aufführt, legen Sie in den Regeln pro App von Hand eine Regel für sein Programm an. Der Modus Agentenprofil erfordert FireAI 1.0.3 oder neuer, die Erkennung von Aider erfordert 1.0.4.

Grenzen

  • Da Aider unter Python läuft, würde eine von Hand angelegte Regel für den Interpreter jedes Python-Programm betreffen. Die Erkennung im Agentenprofil vermeidet das für Basislinie und Markierungen, die an das Skript von Aider gebunden sind.
  • Aider wird am Skript erkannt, das die Laufzeitumgebung ausführt; es ist also gekennzeichnet, nicht verifiziert: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft.
  • FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren.
  • FireAI sieht weder Prompts noch den Inhalt von MCP-Tools, Dateizugriffe oder Skills. TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten.
  • Kindprozesse, die sehr schnell beendet werden, können übersehen werden, und sie werden über den Pfad zugeordnet, nicht über die Signatur.
  • Während der 3-tägigen Lernphase wird nichts markiert, und Upload-Spitzen werden markiert, nicht blockiert.
  • Im Modus Agentenprofil wird eine Verbindung zu einer bloßen IP-Adresse ohne Hostnamen anhand ihrer Adresse zugeordnet; eine neue Adresse für einen Dienst, den der Agent üblicherweise nutzt, bleibt daher blockiert, bis Sie sie erlauben.

Weitere Agenten

Dasselbe Vorgehen gilt für jeden Agenten, den FireAI erkennt. Siehe die übrigen Leitfäden: Claude Code, die Claude-Desktop-App, Cursor, die ChatGPT-App für den Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Goose, Crush, Windsurf, Kiro, Trae, Muse von Meta, jeder andere KI-Agent, der über python oder node läuft. Die vollständige Funktionsbeschreibung steht auf der Dokumentationsseite zum Agentenprofil, veröffentlicht von HisnLabs.

Wo FireAI und HisnLabs ins Spiel kommen

FireAI lernt, wohin sich Aider auf Ihrem Mac üblicherweise verbindet, und markiert ein erstmals erreichtes Ziel oder eine Upload-Spitze, ohne Ihre Daten zu lesen.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen