Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Kiro auf dem Mac: Sicherheit und Netzwerkverbindungen mit FireAI überwachen

Kiro auf dem Mac: Sicherheit und Netzwerkverbindungen mit FireAI überwachen

Kiro ist eine KI-Entwicklungsumgebung von Amazon Web Services. Sie plant Arbeit anhand von Spezifikationen, führt einen Agenten aus, der Dateien bearbeitet und Befehle ausführt, und erreicht Modelldienste über das Netzwerk. Wer nach „ist Kiro sicher“ oder „Kiro Netzwerkzugriff“ sucht, will meist zwei Antworten: was der Agent tun darf und wohin die Daten gehen. Beides ist vom Hersteller teilweise dokumentiert, und dieser Artikel trägt das Dokumentierte zusammen, bevor er zeigt, wie man die Verbindungen auf einem Mac mit FireAI beobachtet.

Was Kiro ist und wer es entwickelt

Die Kiro-Dokumentation beschreibt es als „an AI-powered development environment that helps you build software from prototype to production“, verfügbar als IDE, als CLI, im Web, mobil (Vorschau) und als Kiro Crew, eine autonome Agentenvariante (Kiro-Dokumentation). Die Seite zu Datenschutz und Sicherheit hält fest: „Kiro is an AWS application“ (Datenschutz und Sicherheit). Projekteinstellungen liegen in einem Ordner .kiro/ und werden über alle Oberflächen synchronisiert.

Wie der Agent handeln darf

Kiro dokumentiert ein fähigkeitsbasiertes Berechtigungssystem: Fähigkeiten wie fs_read, shell und web_fetch haben jeweils die Wirkung deny, ask oder allow, aufgelöst nach der Regel „deny > ask > allow“, sodass eine deny-Regel immer gewinnt. Regeln werden in YAML-Dateien gespeichert, auf Benutzerebene in ~/.kiro/settings/permissions.yaml und auf Workspace-Ebene unter ~/.kiro/workspace-roots/ (Berechtigungen).

In der IDE wird die Autonomie unter Settings, Agent, Agent Autonomy gewählt. Autopilot lässt den Agenten erlaubte Vorgänge stillschweigend ausführen, Supervised fragt vor jeder Aktion. Solange Sie einem Workspace nicht vertrauen, fragt Kiro laut Dokumentation vor dem Start jedes Shell-Befehls, selbst wenn eine gespeicherte oder weit gefasste Regel ihn erlauben würde, damit eine in einem Repository mitgelieferte Konfiguration die Freigabe nicht umgehen kann.

Vom Hersteller dokumentierter Umgang mit Daten

  • Die Datenschutzseite gibt an, dass die Kommunikation zwischen Kunden und Kiro sowie zwischen Kiro und seinen nachgelagerten Abhängigkeiten mit TLS 1.2 oder höher geschützt ist und dass ruhende Daten mit AWS Key Management Service verschlüsselt werden.
  • Kiro kann Inhalte zur Leistungsverbesserung über mehrere AWS-Regionen hinweg verarbeiten. Für kostenlose und Einzelnutzer werden Inhalte in US East (N. Virginia) gespeichert. Kiro kann Fragen, Antworten und zusätzlichen Kontext wie Code und Metadaten zu Anfragen speichern (Datenschutz).
  • Laut FAQ erfasst Kiro keine Telemetrie von Nutzern der Pläne Pro, Pro+, Pro Max oder Power, die sich über AWS IAM Identity Center oder einen externen Identitätsanbieter anmelden, und Inhalte von Nutzern des kostenlosen Plans oder mit Social Login können zur Verbesserung des Dienstes verwendet werden, sofern sie nicht widersprechen (FAQ).
  • Die FAQ nennt eine Mischung von Modellen, darunter Claude, GPT und Open-Weight-Optionen. Die Datenschutzseite erwähnt Amazon Bedrock.

Die zitierten Seiten veröffentlichen keine Liste von Netzwerkdomains, daher nennt dieser Artikel keine.

Kiro mit FireAI beobachten

FireAI ist eine Firewall für macOS, die auf Ihrem Mac läuft. Die Funktion Agentenprofil erkennt 19 KI-Agenten, darunter Kiro, und identifiziert Kiro über die App, aus der es läuft. Anschließend lernt FireAI, wohin sich diese App üblicherweise verbindet. Bei jedem erkannten Agenten funktioniert das gleich und stützt sich nur auf Metadaten (Hostnamen und Byte-Zahlen); den Inhalt einer Verbindung liest FireAI nie.

  1. In den ersten 3 Tagen lernt FireAI die Ziele, die Kiro üblicherweise kontaktiert, gruppiert nach Domain: Aus api.anthropic.com wird anthropic.com. Während dieser Lernphase wird nichts markiert.
  2. Danach wird ein Ziel außerhalb der gelernten Basislinie zur Überprüfung markiert, in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung. Wischen Sie nach links zum Blockieren oder nach rechts für „It's fine“.
  3. Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB.

Überwachung für Kiro Schritt für Schritt einrichten

  1. Installieren und öffnen Sie FireAI und nutzen Sie Kiro einige Tage wie gewohnt, damit die 3-tägige Lernphase echten Datenverkehr zum Lernen hat.
  2. Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Markierungen von Agenten erscheinen auch in der Schnellprüfung, dem Kartenstapel, den Sie durchwischen.
  3. Wenn Sie die CLI von Kiro verwenden, prüfen Sie in der Karte KI-Agenten, ob ihre Verbindungen unter Kiro erscheinen; FireAI dokumentiert die Erkennung der App, und dieser Artikel hat die CLI nicht geprüft.
  4. Um den Agenten auf die Ziele zu beschränken, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff. Sobald der Agent seine Lernphase abgeschlossen hat, wird eine Verbindung zu einem Ziel außerhalb seiner Basislinie blockiert statt nur markiert. Ihre eigenen Erlaubnisregeln haben weiterhin Vorrang, und DNS sowie Ihr lokales Netzwerk werden nie blockiert.
  5. Wurde etwas blockiert, bietet die Karte KI-Agenten Erlauben und Blockiert lassen an. Erlauben nimmt das Ziel in die Basislinie auf; Blockiert lassen legt eine Sperrregel an, sodass das Ziel in jedem Modus blockiert bleibt.
  6. Für eine präzise Regel öffnen Sie Regeln und klicken auf „Add rule“: Wählen Sie die App, dann Erlauben oder Blockieren, dann eine Website, eine Domain mit ihren Subdomains, eine IP-Adresse oder einen Adressbereich, und schließlich die Gültigkeitsdauer.
  7. Um eine einzelne Verbindung zu verstehen, öffnen Sie Bedrohungen und verwenden Investigate, oder wählen Sie Investigate in einer Zeile der Weltkarte. Die Seite zeigt eine Risikobewertung, die Gründe dafür und was FireAI beobachtet hat.

Grenzen

  • FireAI sieht weder Prompts noch den Inhalt von Tools, Dateizugriffe wie auf ~/.ssh oder Skills. TLS verbirgt den Inhalt, und FireAI steckt nicht in Kiro.
  • FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren.
  • Während der 3-tägigen Lernphase wird nichts markiert, und im Modus Agentenprofil wird nichts blockiert, solange ein Agent noch lernt. Upload-Spitzen werden markiert, nie blockiert.
  • Agenten, die über App, Pfad oder Skriptnamen zugeordnet werden, sind gekennzeichnet, nicht verifiziert: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft.
  • Kindprozesse, die sehr schnell beendet werden, können übersehen werden, und sie werden über den Pfad zugeordnet, nicht über die Signatur.

Die vollständige Funktionsbeschreibung steht auf der Dokumentationsseite zum Agentenprofil.

Weitere Agenten in dieser Reihe: Claude Code, Claude-Desktop-App, Cursor, ChatGPT-App für den Mac, OpenAI Codex CLI, OpenClaw. Der Leitfaden für alle übrigen Agenten ist Jeder andere KI-Agent auf Ihrem Mac.

Wo FireAI und HisnLabs ins Spiel kommen

Die Berechtigungen von Kiro regeln, was der Agent tun darf. FireAI zeigt, wohin er sich verbindet, und kann ein neues Ziel blockieren.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen