Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Gemini CLI auf dem Mac: Sicherheit und Netzwerkverbindungen überwachen

Gemini CLI auf dem Mac: Sicherheit und Netzwerkverbindungen überwachen

Gemini CLI ist der Open-Source-Kommandozeilen-Agent von Google. Er liest und bearbeitet Dateien, führt Shell-Befehle aus und ruft Webseiten ab; wer nach „gemini cli security mac“ oder „ist Gemini CLI sicher“ sucht, will daher wissen, welche Grenzen es gibt und wohin sein Datenverkehr geht. Dieser Artikel fasst Googles eigene Dokumentation zusammen und zeigt dann, wie FireAI, eine Netzwerk-Firewall für macOS von HisnLabs, ihn überwacht.

Was Gemini CLI ist und wie es auf einem Mac läuft

Das Repository beschreibt Gemini CLI als Open-Source-KI-Agenten, der Gemini ins Terminal bringt. Er wird von Google unter der Apache License 2.0 entwickelt. Installiert wird er mit npm (npm install -g @google/gemini-cli) oder Homebrew (brew install gemini-cli), oder er läuft ohne Installation über npx @google/gemini-cli. Er ist also ein Node.js-Programm und meldet sich mit einem Google-Konto (OAuth), einem Gemini-API-Schlüssel oder Vertex AI an.

Worauf er zugreifen kann

Seine eingebauten Werkzeuge umfassen Dateisystemoperationen, die Ausführung von Shell-Befehlen, das Abrufen von Webseiten mit Google-Search-Grounding sowie MCP-Server für eigene Integrationen. Die README erwähnt eine Nutzungserfassung, die in der Telemetrie-Dokumentation beschrieben ist; dort lässt sich prüfen, was das Werkzeug meldet.

Das dokumentierte Berechtigungs- und Sandbox-Modell

Google dokumentiert zwei Steuerungen, die auf einem Mac relevant sind.

  • Sandboxing: Unter macOS nutzt die leichtgewichtige Variante Seatbelt-Profile (sandbox-exec). Das Standardprofil permissive-open beschränkt Schreibzugriffe auf das Projektverzeichnis, erlaubt aber weitreichende Lesezugriffe auf Dateien und Netzwerkzugriff. Strengere Profile, darunter Varianten mit Proxy, werden über die Umgebungsvariable SEATBELT_PROFILE gewählt; Alternative sind Docker- oder Podman-Container. Aktiviert wird die Sandbox mit -s oder --sandbox, GEMINI_SANDBOX oder über settings.json.
  • Trusted Folders: standardmäßig deaktiviert. Wenn aktiviert, versetzt ein nicht vertrauenswürdiger Ordner die CLI in einen abgesicherten Modus, der Workspace-Einstellungen, MCP-Serververbindungen, eigene Befehle und die automatische Annahme von Tool-Aufrufen abschaltet.

Die Sandbox-Seite selbst hält fest, dass Sandboxing Risiken verringert, aber nicht alle beseitigt. Zu beachten ist, dass das Standard-Seatbelt-Profil weiterhin Netzwerkzugriff erlaubt und daher nicht begrenzt, wohin Daten gesendet werden können.

Die geprüfte Dokumentation veröffentlicht keine vollständige Liste der Domains, die Gemini CLI kontaktiert. Die Google-Anmeldung, die Gemini-API und jede abgerufene Seite sind die naheliegenden Kandidaten, bestätigen kann sie aber nur die eigene Beobachtung.

Gemini CLI mit FireAI beobachten

FireAI ist eine On-Device-Firewall für macOS, entwickelt von HisnLabs. Die Funktion Agentenprofil führt Gemini CLI unter den 19 KI-Agenten, die sie erkennt, und da Gemini CLI über node läuft, identifiziert sie ihn am Skript, das die Laufzeitumgebung ausführt, wie das Agentenprofil es bei Agenten auf node, bun, deno und python tut. Die Kindprozesse des Agenten, etwa eine von ihm gestartete Shell, git oder curl, werden ihm über die Kette der Elternprozesse zugeordnet. Anschließend lernt FireAI in den ersten 3 Tagen, welche Ziele Gemini CLI üblicherweise kontaktiert, gruppiert nach Domain, und markiert in dieser Zeit nichts. Danach wird ein erstmals erreichtes Ziel in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung markiert. Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB.

FireAI nutzt nur Metadaten, Hostnamen und Byte-Zahlen, und liest nie den Inhalt einer Verbindung. Standardmäßig markiert es und überlässt Ihnen die Entscheidung. Im Sicherheitsmodus Agentenprofil geht es weiter: Nach Abschluss der Lernphase wird eine Verbindung zu einem Ziel außerhalb der Basislinie blockiert, bis Sie auf Erlauben tippen, und Blockiert lassen macht aus dieser Sperre eine Regel, die in jedem Modus gilt.

Einrichtung Schritt für Schritt

  1. Installieren Sie FireAI und schließen Sie die Ersteinrichtung ab, wie unter Installieren und Einrichtung abschließen beschrieben.
  2. Nutzen Sie Gemini CLI 3 Tage lang wie gewohnt. FireAI lernt seine Ziele im Hintergrund und markiert noch nichts.
  3. Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Erscheint eine Markierung, lesen Sie den Satz in einfachen Worten und wischen dann in der Schnellprüfung nach links zum Blockieren oder nach rechts für „It’s fine“.
  4. Soll der Agent auf die Ziele beschränkt bleiben, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff.
  5. Wurde etwas blockiert, öffnen Sie die Karte KI-Agenten und wählen Erlauben, um es in die Basislinie aufzunehmen, oder Blockiert lassen, um eine Sperrregel anzulegen.

Grenzen

  • FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren.
  • FireAI sieht weder die Prompts von Gemini CLI noch den Inhalt von MCP-Tools, Skills oder welche Dateien es liest, denn TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten.
  • Gemini CLI wird über den Skriptnamen zugeordnet; FireAI kennzeichnet es also, statt es zu verifizieren: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft.
  • Eine vom Agenten abgerufene Webseite ist für ihn ein legitimes Ziel, kann aber in seiner Basislinie neu sein; rechnen Sie daher mit Markierungen, wenn Sie ihn recherchieren lassen.
  • FireAI arbeitet neben der Sandbox und den Trusted Folders von Gemini CLI, es ersetzt sie nicht.
  • Während der 3-tägigen Lernphase wird nichts markiert, und Upload-Spitzen werden markiert, nicht blockiert.
  • Ein neuer Server unter einer Domain, die der Agent bereits nutzt, gilt als bekannt, weil Ziele nach Domain gruppiert werden.

Prompt-Injection, bei der Text auf einer abgerufenen Seite einen Agenten steuert, ist von OWASP katalogisiert. FireAI verhindert sie nicht. Die Funktion ist in der Dokumentation zum Agentenprofil beschrieben.

Für die übrigen Agenten, die FireAI erkennt, gibt es eigene Leitfäden: Claude Code, Claude-Desktop-App, Cursor, ChatGPT-App für den Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse von Meta, jeder KI-Agent, der über Python oder Node läuft.

Wo FireAI und HisnLabs ins Spiel kommen

Gemini CLI kann im Terminal Befehle ausführen und Webseiten abrufen. FireAI zeigt, wohin es sich als Nächstes verbindet, und kann es blockieren.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen