Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Alle übrigen KI-Agenten auf Ihrem Mac: Python, npm, Bun, nativ

Alle übrigen KI-Agenten auf Ihrem Mac: Python, npm, Bun, nativ

Neue KI-Agenten erscheinen schneller, als eine Liste folgen kann. Viele werden mit npm, pip, bun oder deno installiert oder laufen als Skript, das jemand letzte Woche geschrieben hat, und sie verbinden sich, wohin ihr Code es vorgibt. FireAI erkennt 19 benannte Agenten und gibt ihnen eine gelernte Basislinie. Dieser Artikel erklärt, welchen Schutz jeder andere Agent dennoch erhält, wie ein node- oder python-Agent in FireAI erscheint und was einzurichten ist, gestützt allein auf die Angaben der FireAI-Dokumentation.

Was FireAI für die 19 erkannten Agenten tut

FireAI 1.0.4 erkennt Claude Code, Claude, Cursor, ChatGPT, Codex, GitHub Copilot CLI, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, OpenClaw, Hermes Agent und Muse von Meta. Für jeden lernt es 3 Tage lang, wohin sich der Agent üblicherweise verbindet, und markiert danach ein Ziel, das er nie kontaktiert hat, sowie eine Upload-Spitze von mindestens dem Vierfachen der bisher aktivsten Stunde und mindestens 25 MB. Jeder Agent hat einen eigenen Artikel:

Was ein nicht aufgeführter Agent dennoch erhält

Die Dokumentation benennt diese Grenze unmittelbar: „Any other agent is still covered by your connection prompts and per-app rules, but has no baseline and raises no agent flags.“ In der Praxis bedeutet das:

  • Verbindungsabfragen: Im Modus „Alert“ hält FireAI eine Verbindung an und fragt nach, wenn eine App zum ersten Mal ein Ziel ohne passende Regel erreicht. Die Abfrage zeigt die App, das Ziel und, sofern FireAI es feststellen kann, Land und Unternehmen.
  • Regeln pro App: Sie können eine bestimmte App und ein bestimmtes Ziel von Hand erlauben oder blockieren, so eng wie eine einzelne IP-Adresse oder so weit wie eine ganze Domain.
  • Sicherheitsmodi: Paranoid und Unter Angriff gelten für jede App, ob aufgeführt oder nicht. Im Modus Unter Angriff dürfen sich nur Apps mit einer ausdrücklichen Erlauben-Regel verbinden.
  • Keine Basislinie und keine Agenten-Markierungen: FireAI meldet nicht, dass ein nicht aufgeführter Agent gerade ein nie genutztes Ziel erreicht oder ungewöhnlich viel hochgeladen hat. Sie sehen die Abfrage, oder die Regel entscheidet.

Wie ein node- oder python-Agent erscheint

In JavaScript oder Python geschriebene Agenten laufen in einer universellen Laufzeitumgebung. FireAI dokumentiert, dass Agenten, die von node, bun, deno oder python ausgeführt werden, etwa OpenClaw, Hermes Agent, Gemini CLI, Copilot CLI, Amp, Qwen Code und Aider, an dem Skript erkannt werden, das die Laufzeitumgebung ausführt. So werden die aufgeführten Agenten erkannt. Für einen Agenten, der nicht auf der Liste steht, hat FireAI kein Profil des Skripts, daher wird die Verbindung der Laufzeitumgebung zugerechnet. Eine für ein Programm geschriebene Regel gilt für dieses Programm; eine Regel für node oder python3 betrifft also jedes darunter laufende Skript, nicht nur den Agenten.

Einen nicht aufgeführten Agenten Schritt für Schritt abdecken

  1. Führen Sie den Agenten einmal aus, während FireAI im Standardmodus geöffnet ist, und beobachten Sie die Verbindungsabfragen. Klicken Sie in einer Abfrage auf „Details“, um die genaue Adresse, den Port und den Code-Signatur-Status der App zu sehen.
  2. Klicken Sie vor dem Antworten auf „Options“, um festzulegen, wie lange die Antwort gilt („Just this once“, „Until the app quits“, „Until I restart“ oder „Always“) und wie weit sie reicht („Only this address“, „The whole website“, „This server (IP) only“ oder „Anywhere“). Ohne Lizenz gilt jede Antwort nur für dieses eine Mal.
  3. Öffnen Sie Regeln und klicken Sie auf „Add rule“, um die Regel selbst zu schreiben: Wählen Sie die App, Erlauben oder Blockieren, eine Website, eine Domain mit ihren Subdomains, eine IP-Adresse oder einen Adressbereich sowie „Always“ oder „Until I restart my Mac“. Unter „Advanced“ lassen sich Richtung, Protokoll und Port festlegen.
  4. Für eine strikte Einrichtung erlauben Sie nur die Ziele, die der Agent tatsächlich benötigt (etwa den Host des Modellanbieters), und lassen die Abfrage über den Rest entscheiden.
  5. Wenn Sie etwas ausführen, dem Sie nicht vollständig vertrauen, stellen Sie den Sicherheitsmodus auf Paranoid oder auf Unter Angriff, sodass sich nur Apps mit einer ausdrücklichen Erlauben-Regel verbinden. Ihre eigenen Regeln und eine ausdrückliche Erlauben-Regel für eine App haben stets Vorrang vor einem Modus.
  6. Um eine einzelne Verbindung genauer zu betrachten, öffnen Sie Bedrohungen und verwenden Investigate, oder wählen Sie Investigate in einer Zeile der Weltkarte. Sie erhalten eine Risikobewertung von 100, die Gründe und das, was FireAI beobachtet hat. Ein einzelnes Anzeichen bedeutet selten viel, und die Entscheidung bleibt bei Ihnen.

Der Sicherheitsmodus Agentenprofil ist eine eigene Option für die 19 erkannten Agenten: Er blockiert ein Ziel außerhalb der Basislinie eines Agenten, sobald die Lernphase abgeschlossen ist. Für einen nicht aufgeführten Agenten gibt es keine Basislinie und damit nichts, womit verglichen werden könnte.

Grenzen

  • Ein nicht aufgeführter Agent hat keine Basislinie und löst keine Agenten-Markierungen aus.
  • FireAI sieht weder Prompts noch den Inhalt von Tools oder Dateizugriffe, und es verhindert keine Prompt-Injection. TLS verbirgt den Inhalt.
  • FireAI nutzt nur Hostnamen und Byte-Zahlen. Es kann nicht sagen, was ein Agent gesendet hat, nur wohin und wie viel.
  • Für eine Laufzeitumgebung geschriebene Regeln gelten für alles, was diese Laufzeitumgebung ausführt.

Die erkannten Agenten sind in der Dokumentation zum Agentenprofil beschrieben, falls ein von Ihnen genutzter Agent auf die Liste gehören sollte.

Wo FireAI und HisnLabs ins Spiel kommen

Jeder Agent lässt sich mit Regeln abdecken. Die 19 erkannten erhalten zusätzlich eine gelernte Basislinie und Markierungen.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen