Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Wie FireAI den Netzwerkschaden riskanter Fehler von OpenClaw auf Ihrem Mac begrenzt

Wie FireAI den Netzwerkschaden riskanter Fehler von OpenClaw auf Ihrem Mac begrenzt

Wer einen autonomen Agenten wie OpenClaw auf einem Mac betreibt, gibt einem Sprachmodell die Berechtigungen des Kontos, das ihn startet, und veröffentlichte Sicherheitsberichte seit Januar 2026 dokumentieren mehrere Fälle, in denen diese Anordnung schiefging. Die meisten dieser Fehler enden mit einer Netzwerkverbindung: Daten, die an einen unbekannten Server gesendet werden, ein lokaler Dienst, der von außen erreichbar ist, oder eine heruntergeladene Schadlast. FireAI ist eine Netzwerk-Firewall für macOS und kann diesen Teil begrenzen. Es kann einen Agenten nicht daran hindern, lokale Dateien zu lesen oder zu löschen, und dieser Artikel benennt, wo die Grenze verläuft.

Hintergrund

Die eigene Dokumentation von OpenClaw hält fest, dass Werkzeuge auf dem Host laufen, sofern kein Sandboxing konfiguriert ist, dass eingehende Nachrichten nicht vertrauenswürdige Eingaben sind und dass Agenten mit Zugriff auf das Nachrichtenwerkzeug standardmäßig über Unterhaltungen und Kanalanbieter hinweg senden können [1]. Ein Agent vereint also drei Dinge: Er liest nicht vertrauenswürdigen Text, er kann auf dem Rechner handeln, und er kann nach außen kommunizieren. Eine Firewall setzt beim Dritten an. Die folgenden Abschnitte behandeln jede dokumentierte Risikoklasse nacheinander, nennen die jeweils greifende FireAI-Kontrolle und führen die Schritte zu ihrer Einrichtung auf. Der allgemeine Vergleich von OpenClaw mit Hermes Agent steht in einem eigenen Artikel.

Vor den Schritten: wie FireAI einen Agenten identifiziert

FireAI identifiziert eine App anhand der Code-Signatur der ausführbaren Datei, die die Verbindung öffnet, oder bei einem unsignierten Programm anhand seines Pfads. Es hat keine Integration mit OpenClaw oder Hermes Agent und erkennt keinen der beiden am Namen. Agenten dieser Art laufen in einem universellen Interpreter, meist Node.js oder Python, daher zeigt FireAI Verbindungen von „node“ oder „python3“. Eine Regel für diesen Interpreter gilt für jedes Skript, das dieselbe Binärdatei ausführt, auch für fremde Werkzeuge.

Eine Zuordnung pro Skript ist derzeit nicht verfügbar. Jede der folgenden Regeln gilt daher für den Interpreter als Ganzes, und eine Regel, die die Ziele des Agenten blockiert, betrifft auch jedes andere Skript desselben Interpreters. Den Namen des Interpreters in einer Abfrage zu lesen und ihn mit dem Zeitpunkt abzugleichen, zu dem der Agent arbeitete, ist der praktische Weg, eine Verbindung zuzuordnen.

Risiko 1: Prompt-Injection, die Daten nach außen sendet

Kaspersky berichtete, dass OpenClaw für Datenextraktion über bösartige E-Mail-Inhalte anfällig war, darunter die Demonstration eines Forschers, der private kryptografische Schlüssel durch in eine Nachricht eingebettete Anweisungen extrahierte, sowie Berichte von Nutzern, deren Bot nach einem Social-Engineering-Prompt Inhalte des Home-Verzeichnisses in einen Gruppenchat ausgab [3]. Der Exfiltrationsschritt ist eine ausgehende Verbindung vom Prozess des Agenten zu einem vom Angreifer kontrollierten Server oder zu einem Nachrichtendienst.

FireAI identifiziert jede App anhand ihrer Code-Signatur und prüft seine Regeln bei jeder Verbindung. Im Modus „Alert“ hält es die erste Verbindung zu einem Ziel ohne Regel an und fragt nach [12]. Die Einrichtung, die dieses Risiko begrenzt, ist eine um den Agenten herum aufgebaute Erlaubnisliste:

  1. Starten Sie den Agenten einmal und lassen Sie FireAI seine ersten Verbindungen anzeigen. Klicken Sie in der Abfrage auf „Options“, wählen Sie „Always“ und „The whole website“ für die Domain des Modellanbieters, den Sie tatsächlich nutzen, und dann Erlauben. Die Abfrage nennt den Interpreter, nicht den Agenten.
  2. Blockieren Sie jedes andere Ziel für diese App: Öffnen Sie Regeln, klicken Sie auf „Add rule“, wählen Sie „Stop the connection“, wählen Sie den Interpreter, unter dem der Agent läuft (node oder python3), und setzen Sie „Which website or server“ auf „Anywhere on the internet“.
  3. Öffnen Sie die für den Modellanbieter angelegte Erlauben-Regel und aktivieren Sie „Quick“, damit die erste passende Quick-Regel entscheidet, bevor die weit gefasste Sperre berücksichtigt wird.
  4. Beantworten Sie spätere Abfragen mit Blockieren, sofern Sie das Ziel nicht benennen können. Eine Abfrage zu einer unbekannten Domain unmittelbar nachdem der Agent eine E-Mail gelesen hat, ist genau das Signal, das diese Kontrolle sichtbar machen soll.
  5. Öffnen Sie in der Abfrage „Details“, um Adresse, Port und Code-Signatur-Status zu prüfen, und nutzen Sie „Why block this?“, wenn es angeboten wird.

Es gelten Grenzen. Darf der Agent einen Nachrichtendienst oder seinen Modellanbieter erreichen, kann eine injizierte Anweisung Daten dorthin senden, und FireAI sieht, wie viel gesendet wird, nicht was, da es den Inhalt verschlüsselter Verbindungen nicht liest (wie Verbindungen ohne Entschlüsselung geprüft werden).

Risiko 2: bösartige oder kompromittierte Skills

Koi Security prüfte 2,857 Skills auf ClawHub und identifizierte 341 bösartige, 335 davon aus einer einzigen Kampagne; eSecurity Planet berichtet, dass die Skills Nutzer aufforderten, „Voraussetzungen“ zu installieren, die den Atomic macOS Stealer auslieferten, der es auf Browser-Zugangsdaten, Schlüsselbund-Passwörter, Wallets, SSH-Schlüssel und API-Tokens abgesehen hat [6]. Ein Skill läuft mit den Berechtigungen des Agenten, daher erscheinen seine Netzwerkaufrufe als die des Agenten.

Die Kontrollen von FireAI wirken auf zweierlei Weise darauf, wohin diese Aufrufe gehen. Erstens verweigert die Erlaubnisliste aus dem vorigen Abschnitt Ziele, die nie genehmigt wurden. Zweitens kann FireAI öffentliche Bedrohungslisten nutzen:

  1. Öffnen Sie in FireAI die Seite der Bedrohungslisten und aktivieren Sie „Use public threat data“. FireAI lädt dann einmal täglich Listen wie abuse.ch URLhaus, ThreatFox und Feodo Tracker herunter, und Ihr Datenverkehr wird nie an sie gesendet. Siehe die Dokumentation.
  2. Aktivieren Sie „Block what a threat list confirms“, damit ein bestätigter Treffer zu einer Sperre wird und nicht nur zu einer Markierung.
  3. Öffnen Sie Bedrohungen und nutzen Sie Investigate für jede Zeile, die Sie nicht kennen; das Dossier erklärt die Verbindung Schritt für Schritt.
  4. Lassen Sie den Verbindungsverlauf aktiviert (Einstellungen, „Connection history“), um später zu prüfen, welche App welches Ziel kontaktiert hat; er speichert ein 7-tägiges Protokoll nur auf diesem Mac.

Ein Skill, der einen Server kontaktiert, den keine Liste kennt, oder der nur lokale Dateien liest, wird von dieser Kontrolle nicht erfasst. Die Prüfung des Skills vor der Installation bleibt die wichtigste Verteidigung.

Risiko 3: ein lokales Gateway, das von außen oder aus einem Browser erreichbar ist

Censys verzeichnete in weniger als einer Woche bis zum 31. Januar 2026 einen Anstieg von etwa 1,000 auf 21,639 öffentlich erreichbare OpenClaw-Instanzen und merkte an, dass das Gateway dafür ausgelegt ist, lokal auf TCP-Port 18789 zu lauschen [4]. Kaspersky beschrieb Installationen ohne Authentifizierung, die localhost vertrauten und hinter falsch konfigurierten Reverse Proxys lagen [3]. Der Befund ClawJacked von Oasis Security zeigte, dass eine Webseite sich aus dem Browser mit dem lokalen Gateway verbinden konnte; behoben wurde dies in OpenClaw 2026.2.25 [5].

FireAI setzt Regeln für eingehende wie für ausgehende Verbindungen des Mac durch, fragt bei eingehenden Verbindungen aber nie nach. Siehe die Dokumentation. Die relevanten Schritte:

  1. Wechseln Sie in den Modus Café, wenn der Mac in einem Netzwerk ist, das Sie nicht kontrollieren. Er blockiert eingehende Verbindungen sowie Datei- und Bildschirmfreigabe für andere Geräte, wie unter Sicherheitsmodi beschrieben.
  2. Um dies zu automatisieren, verknüpfen Sie den Modus Café mit Ihren öffentlichen Orten, wie unter Orte dokumentiert, oder nutzen Sie Coffee Shop Armor, das die FireAI-Dokumentation für öffentliche WLANs beschreibt.
  3. Legen Sie unter Regeln für die Agenten-App in jedem Netzwerk, dem Sie nicht vollständig vertrauen, eine eingehende Sperrregel an (unter „Advanced“ die Richtung auf eingehend setzen).
  4. Prüfen Sie auch die Konfiguration des Agenten selbst: Das Gateway sollte an Loopback gebunden bleiben, wie die Dokumentation von OpenClaw es für reguläre Host-Installationen beschreibt [1].

Risiko 4: Zugangsdaten und Dateien, die den Rechner verlassen

Dieselben Berichte nennen API-Schlüssel, Tokens, SSH-Schlüssel und Wallet-Dateien als Ziele [6]. Für Exfiltration über das Netzwerk greifen drei Funktionen von FireAI:

  1. Die Protokollprüfung blockiert unverschlüsselte Webanfragen, die Kartennummern, Bankdaten, Passwörter oder Schlüssel enthalten, bevor sie den Mac verlassen, und blockiert Daten, die als DNS-Abfragen hinausgeschmuggelt werden; nichts wird gespeichert oder gesendet. Siehe die Dokumentation.
  2. Die Weltkarte und die Aktivität zeigen jede Verbindung live und in einem durchsuchbaren Verlauf. Ein Rechtsklick auf eine Verbindung bietet „Deny host“, „Block IP for all apps“ oder „Block this app everywhere“. Siehe die Dokumentation.
  3. Ask FireAI nimmt Anweisungen in natürlicher Sprache an, etwa „block“ gefolgt vom Namen einer App, wie er in FireAI erscheint (bei einem Agenten der Interpreter), zeigt eine Vorschau und wendet nichts an, bis Sie auf „Apply“ klicken. Siehe die Dokumentation.

Ein Zugangsdatum, das über eine verschlüsselte Verbindung an ein erlaubtes Ziel gesendet wird, liegt außerhalb dessen, was FireAI sehen kann.

Risiko 5: unerwartete Verbindungen, während niemand hinsieht

Agenten arbeiten unbeaufsichtigt. Die Dokumentation von OpenClaw hält fest, dass unbekannte Absender standardmäßig gekoppelt werden und Agenten kanalübergreifend Nachrichten senden können, sofern dies nicht eingeschränkt ist [1]; die Dokumentation von Hermes Agent beschreibt ein System zur Freigabe von Befehlen, dessen Modus auf aus gesetzt werden kann [7]. Bei unbeaufsichtigten Läufen richtet eine fehlerhafte oder injizierte Aktion den größten Schaden an, bevor ein Mensch es bemerkt.

  1. Nutzen Sie eine zeitgesteuerte Regel, angelegt über Ask FireAI, damit sich der Agent nur zu festgelegten Zeiten verbindet, etwa „allow the agent during work hours“; die vier integrierten Zeitfenster sind Nacht, Abend, Arbeitszeit und Wochenende. Siehe die Dokumentation.
  2. Nutzen Sie den Modus Paranoid, wenn der Agent unbeaufsichtigt läuft. Er blockiert Tracking-Verkehr, unsignierte Apps und jeden unverschlüsselten Port, und selbst Apples Systemwerkzeuge müssen genehmigt werden [10].
  3. Nutzen Sie den Modus Unter Angriff oder den Notaus, wenn sich ein Agent fehlverhält. Unter Angriff erlaubt nur Apps mit einer ausdrücklichen Erlauben-Regel und fragt nicht mehr nach. Der Notaus verweigert neue Verbindungen zu allem außerhalb des Heim- oder Büronetzes und ist auch über die Menüleiste erreichbar [11].
  4. Überlassen Sie FireAI Pilot anderen Apps oder prüfen Sie seine Entscheidungen in Vorschläge, da es eindeutige Verbindungen automatisch beantwortet; für einen Agenten sind ausdrückliche Regeln leichter zu prüfen.

Empfehlungen

  1. Betreiben Sie den Agenten in einem eigenen macOS-Benutzerkonto oder einer virtuellen Maschine, nur mit den Ordnern, die er benötigt.
  2. Geben Sie ihm widerrufbare, eng begrenzte Zugangsdaten und nie Ihren Haupt-Passwortmanager oder Ihre SSH-Schlüssel.
  3. Lesen Sie den Quellcode eines Skills vor der Installation und lehnen Sie jeden ab, der Sie auffordert, als Voraussetzung einen Shell-Befehl einzufügen.
  4. Halten Sie den Agenten aktuell; die Korrektur für ClawJacked erreichte Nutzer nur über ein Update.
  5. Belassen Sie die Befehlsfreigabe auf manuell, wo der Agent dies anbietet.
  6. Kombinieren Sie die Erlaubnisliste, den Notaus und einen Modus, der zu Ihrem Arbeitsort passt.

Einschränkungen

  • FireAI sieht den Interpreter, der eine Verbindung öffnet (etwa node oder python3), nicht den Namen des Agenten; eine Regel gilt für alles, was dieser Interpreter ausführt. Es hat keine Integration mit diesen Agenten.
  • FireAI steuert, welche App sich wohin verbindet, und kann das Internet trennen. Es kann einen Agenten nicht daran hindern, lokale Dateien zu löschen, zu verschlüsseln oder zu lesen, Befehle auszuführen oder Einstellungen auf dem Mac zu ändern.
  • Der Notaus verweigert neue Verbindungen; bereits offene trennt er nicht.
  • FireAI liest den Inhalt verschlüsselter Verbindungen nicht, daher werden an ein erlaubtes Ziel gesendete Daten nicht geprüft.
  • Das Filtern von Loopback-Verkehr zwischen einem Browser und einem lokalen Dienst ist nicht dokumentiert; aktualisieren Sie den Agenten, um solche Lücken zu schließen.
  • Bedrohungslisten blockieren nur, was sie bestätigen; ein neuer Server oder ein Skill mit rein lokalem Verhalten ist nicht abgedeckt.
  • Eine Firewall behebt keine Designentscheidungen des Agenten selbst, etwa ein an eine öffentliche Adresse gebundenes Gateway.
  • Ergänzende Maßnahmen sind erforderlich: Konten mit minimalen Rechten, Sandboxes oder virtuelle Maschinen, Datensicherungen und die Prüfung von Skills vor der Installation.

Wo FireAI und HisnLabs ins Spiel kommen

Agenten handeln schnell. Eine Netzwerk-Firewall entscheidet, wohin sie sich verbinden dürfen.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen