Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

opencode auf dem Mac: Sicherheit und Netzwerkzugriffe mit FireAI überwachen

opencode auf dem Mac: Sicherheit und Netzwerkzugriffe mit FireAI überwachen

opencode ist ein Open-Source-KI-Coding-Agent, den Nutzer aus einem Terminal auf dem Mac starten, und er ist häufig Gegenstand von Suchanfragen wie „opencode security mac“, „ist opencode sicher“ und „opencode Netzwerkzugriff“. Seine Dokumentation äußert sich klar zum Berechtigungsmodell und zu der einen Funktion, die eine Unterhaltung auf einen Server hochlädt. Dieser Artikel legt diese dokumentierten Fakten dar und erklärt dann, wie FireAI, eine On-Device-Firewall für macOS von HisnLabs, die Verbindungen des Programms überwacht und was es nicht leisten kann.

Was opencode ist

opencode bezeichnet sich als „the open source AI coding agent“. Das GitHub-Repository, das von der Organisation sst zu anomalyco umgezogen ist, steht unter MIT-Lizenz. Es gibt eine Terminal-Oberfläche, eine Desktop-Anwendung (in der README als Beta gekennzeichnet) und eine IDE-Erweiterung, und es enthält zwei eingebaute Agenten: build, einen Agenten mit vollem Zugriff, der die Voreinstellung ist, und plan, einen Nur-Lese-Agenten, der um Erlaubnis fragt [1]. Nutzer verbinden es per API-Schlüssel mit Modellanbietern; die Einführung empfiehlt OpenCode Zen, eine kuratierte Liste vom opencode-Team getesteter Modelle [2].

Wie opencode unter macOS läuft

Die README nennt mehrere Installationswege unter macOS: das Skript curl -fsSL https://opencode.ai/install | bash, npm, bun, pnpm oder yarn, Homebrew und ein DMG für die Desktop-App. Bei einer Installation für die Kommandozeile heißt das gestartete Programm opencode, und unter diesem Namen erscheint der Prozess im System.

Worauf es zugreifen kann und wie es gesteuert wird

Das Berechtigungssystem kennt drei Zustände: allow, ask und deny. Regeln lassen sich global oder pro Tool festlegen und können auf Muster in der Tool-Eingabe passen, wobei die zuletzt passende Regel gilt. Laut Dokumentation stehen die meisten Berechtigungen standardmäßig auf allow; doom_loop und external_directory stehen standardmäßig auf ask, und .env-Dateien sind standardmäßig gesperrt. Die Option --auto genehmigt Anfragen automatisch, sofern keine ausdrückliche deny-Regel greift [3].

Die Berechtigung external_directory regelt Pfade außerhalb des Projektverzeichnisses. Diese Berechtigungen regeln, was der Agent mit Tools tut, etwa Lesen, Bearbeiten und Ausführen von Befehlen. Als Netzwerk-Allowlist werden sie nicht beschrieben.

Wohin es sich verbindet

Die Seite zum Teilen dokumentiert die eine Funktion, die eine Unterhaltung an die Server von opencode sendet. Der Befehl /share erzeugt eine öffentliche URL und synchronisiert Gesprächsverlauf, Nachrichten, Antworten und Sitzungsmetadaten dorthin. Teilen erfolgt standardmäßig manuell, ohne diesen Befehl wird also nichts gesendet; abschalten lässt es sich mit "share": "disabled" in opencode.json, und geteilte Sitzungen bleiben erreichbar, bis /unshare verwendet wird [4]. Die für diesen Artikel gelesenen Seiten nennen keine weiteren Domains; über Ihren Modellanbieter und alles, was ein Tool kontaktiert, hinaus gelten weitere Ziele hier daher als undokumentiert.

opencode mit FireAI beobachten

FireAI ist eine Firewall für macOS, die auf dem Mac läuft. Die Funktion Agentenprofil erkennt 19 KI-Agenten, lernt, wohin sich jeder üblicherweise verbindet, und markiert Neues. Die Agentenprofil-Seite von FireAI führt opencode unter den Kommandozeilen-Agenten auf, die am Namen ihres Programms erkannt werden. Verbindungen eines Programms namens opencode und seiner Kindprozesse, etwa einer Shell oder git, werden daher opencode zugeordnet.

  • In den ersten 3 Tagen lernt FireAI die Ziele, die der Agent üblicherweise kontaktiert, gruppiert nach Domain, sodass aus api.anthropic.com anthropic.com wird. In dieser Zeit wird nichts markiert.
  • Danach wird das erste Ziel außerhalb der Basislinie, das der Agent je erreicht, zur Überprüfung markiert, in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung. Wischen Sie nach links zum Blockieren oder nach rechts für „It’s fine“.
  • Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB.
  • FireAI nutzt nur Metadaten, also Hostnamen und Byte-Zahlen. Den Inhalt einer Verbindung liest es nie.

FireAI für opencode einrichten

  1. Installieren Sie FireAI und nutzen Sie den Agenten wie gewohnt. Die 3-tägige Lernphase beginnt von selbst und markiert nichts.
  2. Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Nach der Lernphase erscheint dort und in der Schnellprüfung eine Markierung für den Agenten.
  3. Prüfen Sie jede Markierung. Wählen Sie Blockieren, um eine Regel für den verbindenden Prozess anzulegen, oder „It’s fine“, um das Ziel in die Basislinie des Agenten aufzunehmen.
  4. Um den Agenten auf die Ziele zu beschränken, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff. Ihre Regeln gelten wie im Modus Zuhause, und sobald der Agent seine Lernphase abgeschlossen hat, wird eine Verbindung zu einem Ziel außerhalb der Basislinie blockiert statt markiert.
  5. Ein blockiertes Ziel erscheint in der Karte KI-Agenten mit Erlauben und Blockiert lassen. Erlauben nimmt es in die Basislinie auf, und der Agent erreicht es sofort. Blockiert lassen legt eine Sperrregel an, die in jedem Modus gilt.

Eine Erlaubnisregel, die Sie für eine Website, Domain oder Adresse angelegt haben, hat weiterhin Vorrang, und DNS sowie Ihr lokales Netzwerk werden nie blockiert. Für einen Agenten, den FireAI nicht aufführt, legen Sie in den Regeln pro App von Hand eine Regel für sein Programm an. Der Modus Agentenprofil erfordert FireAI 1.0.3 oder neuer, die Erkennung von opencode erfordert 1.0.4.

Grenzen

  • Die Berechtigungsregeln von opencode entscheiden, welche Tool-Aufrufe genehmigt werden, und im Modus --auto genehmigen sie die meisten. FireAI arbeitet stattdessen auf der Verbindungsebene; beide ergänzen sich also, statt sich zu überschneiden.
  • opencode wird am Namen seines Programms erkannt; es ist also gekennzeichnet, nicht verifiziert: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft.
  • FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren.
  • FireAI sieht weder Prompts noch den Inhalt von MCP-Tools, Dateizugriffe oder Skills. TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten.
  • Kindprozesse, die sehr schnell beendet werden, können übersehen werden, und sie werden über den Pfad zugeordnet, nicht über die Signatur.
  • Während der 3-tägigen Lernphase wird nichts markiert, und Upload-Spitzen werden markiert, nicht blockiert.
  • Im Modus Agentenprofil wird eine Verbindung zu einer bloßen IP-Adresse ohne Hostnamen anhand ihrer Adresse zugeordnet; eine neue Adresse für einen Dienst, den der Agent üblicherweise nutzt, bleibt daher blockiert, bis Sie sie erlauben.

Weitere Agenten

Dasselbe Vorgehen gilt für jeden Agenten, den FireAI erkennt. Siehe die übrigen Leitfäden: Claude Code, die Claude-Desktop-App, Cursor, die ChatGPT-App für den Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse von Meta, jeder andere KI-Agent, der über python oder node läuft. Die vollständige Funktionsbeschreibung steht auf der Dokumentationsseite zum Agentenprofil, veröffentlicht von HisnLabs.

Wo FireAI und HisnLabs ins Spiel kommen

FireAI lernt, wohin sich opencode auf Ihrem Mac üblicherweise verbindet, und markiert ein erstmals erreichtes Ziel oder eine Upload-Spitze, ohne Ihre Daten zu lesen.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen