Amp ist ein Coding-Agent von Ampcode, den man im Web, über ein Kommandozeilenwerkzeug oder in nativen Apps nutzen kann. Anders als ein rein lokales Werkzeug speichert er Unterhaltungen als Threads auf ampcode.com, Netzwerkverkehr gehört also zu seiner Arbeitsweise. Suchanfragen wie „amp coding agent security“ und „ist Amp sicher“ verlangen daher eine nüchterne Darstellung des Dokumentierten. Dieser Artikel liefert sie und zeigt dann, wie FireAI, eine Netzwerk-Firewall für macOS von HisnLabs, die Verbindungen von Amp auf Ihrem Mac überwacht.
Was Amp ist und wie es auf einem Mac läuft
Das Handbuch bezeichnet Amp als Coding-Agenten und Entwicklungsumgebung, verfügbar im Web, als CLI sowie als App für macOS und iOS, mit Threads, die über alle hinweg fortgeführt werden. Es unterstützt MCP zur Anpassung. Die CLI-Dokumentation nennt ein Installationsskript (curl -fsSL https://ampcode.com/install.sh | bash), unterstützt macOS, Linux und Windows über WSL und gibt an, dass die CLI den Agenten auf Ihrem Rechner, in einer Cloud-Umgebung, die die Dokumentation Orb nennt, oder auf einem verbundenen Runner ausführen kann. Konten werden mit amp login, amp account list und amp logout verwaltet, und die Umgebungsvariable AMP_API_KEY hat Vorrang vor gespeicherten Konten.
Worauf es zugreifen kann und wohin Daten gehen
Die Sicherheitsseite gibt an, dass Amp Code-Ausschnitte und Gesprächs-Threads erfasst, einschließlich Nutzernachrichten, Modellantworten, Code-Kontext und Tool-Ergebnissen, und dass es nicht die gesamte Codebasis sieht, speichert, klont oder indexiert. Geheimnisse würden automatisch geschwärzt, bevor sie in Threads gelangen oder externe Dienste erreichen. Code-Ausschnitte werden an mehrere Modellanbieter gesendet, Google Cloud hostet die primäre Infrastruktur, und das Unternehmen gibt an, dass die gesamte Infrastruktur auf Servern in den USA läuft. Gelöschte Threads werden innerhalb von 30 Tagen entfernt. Dies sind Angaben des Herstellers, die wir nicht unabhängig prüfen konnten.
Einstellungen, die sein Verhalten bestimmen
Die Dokumentation der Einstellungen nennt Benutzereinstellungen in ~/.config/amp/settings.json und Workspace-Einstellungen in .amp/settings.json. Relevante Schlüssel sind unter anderem amp.tools.disable zum Sperren bestimmter Tools, amp.mcpServers zur Konfiguration von MCP-Servern, amp.defaultVisibility für die Sichtbarkeit von Threads pro Repository und amp.remoteThreadCreation.enabled, das steuert, ob ampcode.com Threads aus der Ferne anlegen darf. Workspace-Administratoren können verwaltete Einstellungen anwenden, die lokale überschreiben. Die geprüften Seiten beschrieben kein Berechtigungsabfrage-System im Detail; prüfen Sie im aktuellen Handbuch, was Amp abfragt, bevor es einen Befehl ausführt.
Amp mit FireAI beobachten
FireAI ist eine On-Device-Firewall für macOS, entwickelt von HisnLabs. Die Funktion Agentenprofil führt Amp unter den 19 KI-Agenten, die sie erkennt, und identifiziert Amp am Skript, das die Laufzeitumgebung ausführt, dem Verfahren, das das Agentenprofil für über node, bun, deno oder python gestartete Agenten verwendet. Die Kindprozesse des Agenten, etwa eine von ihm gestartete Shell, git oder curl, werden ihm über die Kette der Elternprozesse zugeordnet. Anschließend lernt FireAI in den ersten 3 Tagen, welche Ziele Amp üblicherweise kontaktiert, gruppiert nach Domain, und markiert in dieser Zeit nichts. Danach wird ein erstmals erreichtes Ziel in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung markiert. Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB.
FireAI nutzt nur Metadaten, Hostnamen und Byte-Zahlen, und liest nie den Inhalt einer Verbindung. Standardmäßig markiert es und überlässt Ihnen die Entscheidung. Im Sicherheitsmodus Agentenprofil geht es weiter: Nach Abschluss der Lernphase wird eine Verbindung zu einem Ziel außerhalb der Basislinie blockiert, bis Sie auf Erlauben tippen, und Blockiert lassen macht aus dieser Sperre eine Regel, die in jedem Modus gilt.
Einrichtung Schritt für Schritt
- Installieren Sie FireAI und schließen Sie die Ersteinrichtung ab, wie unter Installieren und Einrichtung abschließen beschrieben.
- Nutzen Sie Amp 3 Tage lang wie gewohnt. FireAI lernt seine Ziele im Hintergrund und markiert noch nichts.
- Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Erscheint eine Markierung, lesen Sie den Satz in einfachen Worten und wischen dann in der Schnellprüfung nach links zum Blockieren oder nach rechts für „It’s fine“.
- Soll der Agent auf die Ziele beschränkt bleiben, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff.
- Wurde etwas blockiert, öffnen Sie die Karte KI-Agenten und wählen Erlauben, um es in die Basislinie aufzunehmen, oder Blockiert lassen, um eine Sperrregel anzulegen.
Grenzen
- FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren.
- FireAI sieht weder die Prompts von Amp noch den Inhalt von MCP-Tools, Skills oder welche Dateien es liest, denn TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten.
- Amp wird über den Skriptnamen zugeordnet; FireAI kennzeichnet es also, statt es zu verifizieren: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft.
- Da Amp dafür ausgelegt ist, Code-Kontext an seinen Dienst und an Modellanbieter zu senden, ist ein großer Upload an seine übliche Domain zu erwarten; die Markierung einer Spitze greift nur bei einer Stunde, die mindestens das Vierfache Ihrer bisher aktivsten beträgt und über 25 MB liegt.
- Was Amp in einem Cloud-Orb oder auf einem entfernten Runner erledigt, geschieht außerhalb Ihres Macs, wo FireAI es nicht sehen kann.
- Während der 3-tägigen Lernphase wird nichts markiert, und Upload-Spitzen werden markiert, nicht blockiert.
- Ein neuer Server unter einer Domain, die der Agent bereits nutzt, gilt als bekannt, weil Ziele nach Domain gruppiert werden.
Die Funktion ist in der Dokumentation zum Agentenprofil beschrieben.
Für die übrigen Agenten, die FireAI erkennt, gibt es eigene Leitfäden: Claude Code, Claude-Desktop-App, Cursor, ChatGPT-App für den Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse von Meta, jeder KI-Agent, der über Python oder Node läuft.
Wo FireAI und HisnLabs ins Spiel kommen
Amp sendet Code-Kontext planmäßig an Modellanbieter. FireAI zeigt jedes neue Ziel, das es erreicht, und kann es blockieren.
FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.
Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.
