# Kiro auf dem Mac: Sicherheit und Netzwerkverbindungen mit FireAI überwachen > Kiro ist eine agentische IDE von AWS. Ihr dokumentiertes Berechtigungsmodell und ihr Umgang mit Daten, dann ihre Verbindungen auf dem Mac mit FireAI beobachten und blockieren. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/de/blog/kiro-netzwerk-mac-ueberwachen Kiro ist eine KI-Entwicklungsumgebung von Amazon Web Services. Sie plant Arbeit anhand von Spezifikationen, führt einen Agenten aus, der Dateien bearbeitet und Befehle ausführt, und erreicht Modelldienste über das Netzwerk. Wer nach „ist Kiro sicher“ oder „Kiro Netzwerkzugriff“ sucht, will meist zwei Antworten: was der Agent tun darf und wohin die Daten gehen. Beides ist vom Hersteller teilweise dokumentiert, und dieser Artikel trägt das Dokumentierte zusammen, bevor er zeigt, wie man die Verbindungen auf einem Mac mit FireAI beobachtet. ## Was Kiro ist und wer es entwickelt Die Kiro-Dokumentation beschreibt es als „an AI-powered development environment that helps you build software from prototype to production“, verfügbar als IDE, als CLI, im Web, mobil (Vorschau) und als Kiro Crew, eine autonome Agentenvariante ([Kiro-Dokumentation](https://kiro.dev/docs/)). Die Seite zu Datenschutz und Sicherheit hält fest: „Kiro is an AWS application“ ([Datenschutz und Sicherheit](https://kiro.dev/docs/privacy-and-security/)). Projekteinstellungen liegen in einem Ordner `.kiro/` und werden über alle Oberflächen synchronisiert. ## Wie der Agent handeln darf Kiro dokumentiert ein fähigkeitsbasiertes Berechtigungssystem: Fähigkeiten wie `fs_read`, `shell` und `web_fetch` haben jeweils die Wirkung deny, ask oder allow, aufgelöst nach der Regel „deny > ask > allow“, sodass eine deny-Regel immer gewinnt. Regeln werden in YAML-Dateien gespeichert, auf Benutzerebene in `~/.kiro/settings/permissions.yaml` und auf Workspace-Ebene unter `~/.kiro/workspace-roots/` ([Berechtigungen](https://kiro.dev/docs/permissions/)). In der IDE wird die Autonomie unter Settings, Agent, Agent Autonomy gewählt. Autopilot lässt den Agenten erlaubte Vorgänge stillschweigend ausführen, Supervised fragt vor jeder Aktion. Solange Sie einem Workspace nicht vertrauen, fragt Kiro laut Dokumentation vor dem Start jedes Shell-Befehls, selbst wenn eine gespeicherte oder weit gefasste Regel ihn erlauben würde, damit eine in einem Repository mitgelieferte Konfiguration die Freigabe nicht umgehen kann. > **Note:** Die Fähigkeit `web_fetch` regelt Abrufe, die der Agent als Tool vornimmt. Anderer Datenverkehr, etwa die Kommunikation der IDE mit ihren eigenen Diensten oder ein vom Agenten ausgeführter Befehl, der eine Verbindung öffnet, ist eine separate Frage, die diese Berechtigungen nicht beschreiben. ## Vom Hersteller dokumentierter Umgang mit Daten - Die Datenschutzseite gibt an, dass die Kommunikation zwischen Kunden und Kiro sowie zwischen Kiro und seinen nachgelagerten Abhängigkeiten mit TLS 1.2 oder höher geschützt ist und dass ruhende Daten mit AWS Key Management Service verschlüsselt werden. - Kiro kann Inhalte zur Leistungsverbesserung über mehrere AWS-Regionen hinweg verarbeiten. Für kostenlose und Einzelnutzer werden Inhalte in US East (N. Virginia) gespeichert. Kiro kann Fragen, Antworten und zusätzlichen Kontext wie Code und Metadaten zu Anfragen speichern ([Datenschutz](https://kiro.dev/docs/privacy-and-security/data-protection/)). - Laut FAQ erfasst Kiro keine Telemetrie von Nutzern der Pläne Pro, Pro+, Pro Max oder Power, die sich über AWS IAM Identity Center oder einen externen Identitätsanbieter anmelden, und Inhalte von Nutzern des kostenlosen Plans oder mit Social Login können zur Verbesserung des Dienstes verwendet werden, sofern sie nicht widersprechen ([FAQ](https://kiro.dev/faq/)). - Die FAQ nennt eine Mischung von Modellen, darunter Claude, GPT und Open-Weight-Optionen. Die Datenschutzseite erwähnt Amazon Bedrock. Die zitierten Seiten veröffentlichen keine Liste von Netzwerkdomains, daher nennt dieser Artikel keine. ## Kiro mit FireAI beobachten FireAI ist eine Firewall für macOS, die auf Ihrem Mac läuft. Die Funktion [Agentenprofil](https://hisnlabs.com/de/docs/agent-profile) erkennt 19 KI-Agenten, darunter Kiro, und identifiziert Kiro über die App, aus der es läuft. Anschließend lernt FireAI, wohin sich diese App üblicherweise verbindet. Bei jedem erkannten Agenten funktioniert das gleich und stützt sich nur auf Metadaten (Hostnamen und Byte-Zahlen); den Inhalt einer Verbindung liest FireAI nie. 1. In den ersten 3 Tagen lernt FireAI die Ziele, die Kiro üblicherweise kontaktiert, gruppiert nach Domain: Aus api.anthropic.com wird anthropic.com. Während dieser Lernphase wird nichts markiert. 2. Danach wird ein Ziel außerhalb der gelernten Basislinie zur Überprüfung markiert, in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung. Wischen Sie nach links zum Blockieren oder nach rechts für „It's fine“. 3. Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB. ## Überwachung für Kiro Schritt für Schritt einrichten 1. Installieren und öffnen Sie FireAI und nutzen Sie Kiro einige Tage wie gewohnt, damit die 3-tägige Lernphase echten Datenverkehr zum Lernen hat. 2. Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Markierungen von Agenten erscheinen auch in der Schnellprüfung, dem Kartenstapel, den Sie durchwischen. 3. Wenn Sie die CLI von Kiro verwenden, prüfen Sie in der Karte KI-Agenten, ob ihre Verbindungen unter Kiro erscheinen; FireAI dokumentiert die Erkennung der App, und dieser Artikel hat die CLI nicht geprüft. 4. Um den Agenten auf die Ziele zu beschränken, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff. Sobald der Agent seine Lernphase abgeschlossen hat, wird eine Verbindung zu einem Ziel außerhalb seiner Basislinie blockiert statt nur markiert. Ihre eigenen Erlaubnisregeln haben weiterhin Vorrang, und DNS sowie Ihr lokales Netzwerk werden nie blockiert. 5. Wurde etwas blockiert, bietet die Karte KI-Agenten Erlauben und Blockiert lassen an. Erlauben nimmt das Ziel in die Basislinie auf; Blockiert lassen legt eine Sperrregel an, sodass das Ziel in jedem Modus blockiert bleibt. 6. Für eine präzise Regel öffnen Sie Regeln und klicken auf „Add rule“: Wählen Sie die App, dann Erlauben oder Blockieren, dann eine Website, eine Domain mit ihren Subdomains, eine IP-Adresse oder einen Adressbereich, und schließlich die Gültigkeitsdauer. 7. Um eine einzelne Verbindung zu verstehen, öffnen Sie Bedrohungen und verwenden Investigate, oder wählen Sie Investigate in einer Zeile der Weltkarte. Die Seite zeigt eine Risikobewertung, die Gründe dafür und was FireAI beobachtet hat. > **Note:** Der Modus Agentenprofil erfordert FireAI 1.0.3 oder neuer, die Liste mit 19 Agenten erfordert 1.0.4. Version 1.0.2 markiert neue Ziele, blockiert sie aber nicht. ## Grenzen - FireAI sieht weder Prompts noch den Inhalt von Tools, Dateizugriffe wie auf ~/.ssh oder Skills. TLS verbirgt den Inhalt, und FireAI steckt nicht in Kiro. - FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren. - Während der 3-tägigen Lernphase wird nichts markiert, und im Modus Agentenprofil wird nichts blockiert, solange ein Agent noch lernt. Upload-Spitzen werden markiert, nie blockiert. - Agenten, die über App, Pfad oder Skriptnamen zugeordnet werden, sind gekennzeichnet, nicht verifiziert: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft. - Kindprozesse, die sehr schnell beendet werden, können übersehen werden, und sie werden über den Pfad zugeordnet, nicht über die Signatur. Die vollständige Funktionsbeschreibung steht auf der [Dokumentationsseite zum Agentenprofil](https://hisnlabs.com/de/docs/agent-profile). > Kiro entscheidet, was der Agent tun darf. FireAI beobachtet, wohin sich Ihr Mac verbindet, während er es tut. [Download FireAI for Mac](https://hisnlabs.com/en/download) Weitere Agenten in dieser Reihe: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [Claude-Desktop-App](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [ChatGPT-App für den Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai). Der Leitfaden für alle übrigen Agenten ist [Jeder andere KI-Agent auf Ihrem Mac](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). ## Wo FireAI und HisnLabs ins Spiel kommen Die Berechtigungen von Kiro regeln, was der Agent tun darf. FireAI zeigt, wohin er sich verbindet, und kann ein neues Ziel blockieren. FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt. Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter [FireAI, von HisnLabs](https://hisnlabs.com/de/download). ## Sources - [Kiro documentation](https://kiro.dev/docs/) - [Kiro documentation: Permissions](https://kiro.dev/docs/permissions/) - [Kiro documentation: Privacy and security](https://kiro.dev/docs/privacy-and-security/) - [Kiro documentation: Data protection](https://kiro.dev/docs/privacy-and-security/data-protection/) - [Kiro FAQ](https://kiro.dev/faq/) - [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile) - [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules) - [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes) - [FireAI docs: Answer your first connection prompt](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) - [FireAI docs: Investigate a connection](https://hisnlabs.com/en/docs/investigate-a-connection)