Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Netzwerkzugriffe von OpenAI Codex CLI auf dem Mac mit FireAI überwachen

Netzwerkzugriffe von OpenAI Codex CLI auf dem Mac mit FireAI überwachen

Codex CLI ist ein Coding-Agent von OpenAI, der in Ihrem Terminal läuft. Er liest ein Projekt, schlägt Änderungen vor und führt Befehle aus, und OpenAI dokumentiert dafür ein zweischichtiges Sicherheitsmodell, das eine Sandbox mit Freigaberichtlinien kombiniert. Dieser Artikel fasst dieses Modell für macOS zusammen, erklärt, was es zum Netzwerkverkehr sagt und was nicht, und zeigt, wie FireAI das Programm überwacht.

Was Codex CLI ist und wie es installiert wird

Das Repository des Projekts beschreibt Codex CLI als schlanken Coding-Agenten, der in Ihrem Terminal läuft, von OpenAI stammt und unter der Lizenz Apache-2.0 steht. Es nennt drei Installationswege: npm install -g @openai/codex, brew install --cask codex und einen direkten Download über ein Shell-Skript oder die Seite GitHub Releases. Es läuft unter macOS auf Apple Silicon und Intel sowie unter Linux und Windows.

Terminal
# the documented install routes
npm install -g @openai/codex
brew install --cask codex

Das dokumentierte Sandbox- und Freigabemodell

OpenAIs Seite zu Agentenfreigaben und Sicherheit beschreibt Sandbox-Modi und Freigaberichtlinien, die zusammenwirken, und hält fest, dass keines von beiden allein vollständigen Schutz bietet. Die Sandbox-Modi sind read-only, workspace-write und danger-full-access. In read-only erfordern Aktionen außerhalb einer eingeschränkten Grenze eine Freigabe. In workspace-write kann Codex im aktiven Workspace lesen, bearbeiten und Befehle ausführen, während Netzwerkzugriff und Änderungen außerhalb davon eine Freigabe erfordern. Danger-full-access hebt die Beschränkungen auf und wird nicht empfohlen.

Zu den Freigaberichtlinien gehören on-request, der übliche interaktive Modus; never, das Freigabeabfragen abschaltet, die Beschränkungen der Sandbox aber beibehält; und granular, das für bestimmte Kategorien von Aktionen gezielt interaktiv ist.

Netzwerkzugriff in der Sandbox

Laut derselben Seite ist die Netzwerkverbindung standardmäßig deaktiviert. Um sie im Modus workspace-write zu aktivieren, setzt man in der Konfigurationsdatei network_access = true unter [sandbox_workspace_write], und eine optionale Funktion network_proxy kann den Datenverkehr auf konfigurierte Domain-Allowlists beschränken. Unter macOS erfolgt die Durchsetzung über Seatbelt-Richtlinien mittels sandbox-exec, unter Linux über bwrap plus seccomp.

config.toml
[sandbox_workspace_write]
network_access = true

Diese Einstellung regelt Befehle, die innerhalb der Sandbox laufen. Sie ist eine nützliche Grenze, und es lohnt sich festzuhalten, was sie nicht ist: kein Verbindungsprotokoll, und die eigene Verbindung des Agenten zu einem Modelldienst ist eine separate Frage. Dieser Artikel nennt die eigenen Domains von Codex nicht, weil die hier geprüften Seiten keine vom Hersteller dokumentierte Liste enthalten.

Warum eine Netzwerksicht trotzdem hilft

Schalten Sie den Netzwerkzugriff ein, damit Tests Abhängigkeiten herunterladen können, oder nutzen Sie danger-full-access, begrenzt die Sandbox nicht mehr, wohin Befehle sich verbinden. Dann bleibt als Kontrolle eine Sicht auf die Ziele, die das Programm tatsächlich erreicht hat. Sie deckt auch den Fall ab, dass Sie vergessen haben, die Einstellung geändert zu haben.

Codex CLI mit FireAI beobachten

FireAI ist eine Firewall für macOS von HisnLabs und hat seit Version 1.0.2 eine Funktion namens Agentenprofil. Sie erkennt 19 KI-Agenten, lernt, wohin sich jeder üblicherweise verbindet, und markiert ungewöhnliches Verhalten zur Überprüfung. Codex ist ein Kommandozeilen-Agent, daher erkennt FireAI ihn am Namen seines Programms.

Codex wird über den Namen seines Programms, codex, zugeordnet; FireAI kennzeichnet die Zuordnung also und prüft sie nicht anhand einer Entwicklersignatur. Nur Claude Code, Claude und Cursor werden so geprüft.

FireAI erkennt auch die Kindprozesse des Agenten, etwa eine Shell, git oder curl, die der Agent ausführt, indem es die Elternprozesse hinaufgeht, bis es den Agenten erreicht. Diese Verbindungen zählen daher als die des Agenten selbst.

Was FireAI markiert

  1. In den ersten 3 Tagen lernt FireAI die Ziele, die der Agent üblicherweise kontaktiert, gruppiert nach Domain. Während dieser Lernphase wird nichts markiert.
  2. Danach wird ein erstmals erreichtes Ziel außerhalb der gelernten Basislinie zur Überprüfung markiert.
  3. Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde gesendet hat, und nie weniger als 25 MB.

Das Agentenprofil nutzt nur Metadaten, also Hostnamen und Byte-Zahlen. FireAI liest nie den Inhalt einer Verbindung und kann in eine verschlüsselte nicht hineinsehen.

Für Codex einrichten

  1. Installieren Sie FireAI, schließen Sie die Einrichtung ab und nutzen Sie Codex weiter wie gewohnt. Die 3-tägige Lernphase beginnt mit dem, was FireAI sieht.
  2. Öffnen Sie Vorschläge und sehen Sie sich die Karte KI-Agenten an. Sie listet die Agenten, die FireAI erkannt hat, und was es über jeden gelernt hat.
  3. Erreicht Codex ein Ziel, das es noch nie kontaktiert hat, erscheint die Markierung in der Karte KI-Agenten und in der Schnellprüfung. Wischen Sie nach links zum Blockieren oder nach rechts für „It’s fine“.
  4. Blockieren legt eine Regel für den verbindenden Prozess an. „It’s fine“ nimmt das Ziel in die Basislinie des Agenten auf, sodass es nicht erneut markiert wird.
  5. Soll der Agent auf die Ziele beschränkt bleiben, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff. Sobald der Agent seine Lernphase abgeschlossen hat, wird eine Verbindung zu einem Ziel außerhalb seiner Basislinie blockiert statt markiert.
  6. Ein blockiertes Ziel erscheint in der Karte KI-Agenten mit Erlauben und Blockiert lassen. Erlauben nimmt es in die Basislinie auf, und der Agent kann es sofort erreichen. Blockiert lassen legt eine Sperrregel an, sodass das Ziel in jedem Modus blockiert bleibt.

Grenzen

  • FireAI verhindert keine Prompt-Injection. Ein in einer Webseite oder Datei versteckter Prompt kann einen Agenten weiterhin steuern. FireAI kann den Weg markieren, auf dem Daten den Mac verlassen würden, und Sie ihn blockieren lassen.
  • FireAI sieht weder Prompts noch den Inhalt von MCP-Tools oder welche Dateien Codex liest, etwa ~/.ssh. TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten.
  • Sehr schnell beendete Kindprozesse können übersehen werden, und Kindprozesse werden über den Pfad zugeordnet, nicht über die Signatur.
  • Während der 3-tägigen Lernphase wird nichts markiert.
  • Im Modus Agentenprofil wird eine Verbindung zu einer bloßen IP-Adresse ohne Hostnamen anhand ihrer Adresse zugeordnet. Antwortet ein Dienst, den der Agent üblicherweise nutzt, von einer neuen Adresse, wird er blockiert, bis Sie ihn erlauben.
  • Die Erklärung einer Markierung in einfachen Worten verfasst FireAI aus Fakten, die es gemessen hat. Es sagt nie, ein Ziel sei sicher oder gefährlich. Die Entscheidung liegt bei Ihnen.

Verwandte Leitfäden

Dasselbe Vorgehen gilt für die übrigen Agenten, die FireAI erkennt: Claude Code, die Claude-Desktop-App, Cursor, die ChatGPT-App für den Mac, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse von Meta, any other AI agent run by Python or Node. The full feature description is in the Agent profile documentation.

Wo FireAI und HisnLabs ins Spiel kommen

Codex lässt das Netzwerk seiner eigenen Sandbox standardmäßig abgeschaltet. FireAI behält den Rest im Blick.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen