# Qwen Code auf dem Mac: Sicherheit prüfen und Netzwerk mit FireAI überwachen > Qwen Code ist ein Open-Source-Coding-Agent für das Terminal auf Node.js-Basis. Was er auf dem Mac erreicht, Freigabemodi und Sandbox, und wie FireAI seine Verbindungen überwacht. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/de/blog/qwen-code-netzwerk-mac-ueberwachen Qwen Code ist ein Open-Source-Coding-Agent im Terminal, der ein Projekt liest, Dateien bearbeitet und auf Anfrage Shell-Befehle ausführt. Entwickler suchen aus einem praktischen Grund nach „ist Qwen Code sicher“ und „Qwen Code Netzwerkzugriff“: Der Agent sendet Ihre Prompts und Teile Ihres Codes an einen Modellanbieter, und ein von ihm ausgeführter Shell-Befehl kann eigene Verbindungen öffnen. Dieser Artikel trägt zusammen, was die Dokumentation darüber sagt, wie er unter macOS läuft, was er erreichen kann und welche Berechtigungssteuerungen er bietet, und zeigt dann, wie FireAI, eine On-Device-Firewall für macOS von HisnLabs, die Netzwerkseite überwacht. ## Was Qwen Code ist Qwen Code wird vom Team QwenLM entwickelt, das zum Qwen-Projekt von Alibaba gehört, und sein Repository beschreibt es als Open-Source-KI-Coding-Agenten für Terminal, Editor, Desktop, Browser und Chat. Es steht unter der Lizenz Apache-2.0. Laut Dokumentation arbeitet es mit OpenAI-kompatiblen APIs, Anthropic, Gemini und Qwen sowie mit beliebigen Drittanbietern oder lokalen Modellen wie Ollama oder vLLM [[1]](https://github.com/QwenLM/qwen-code). Das Ziel seines Datenverkehrs hängt daher vom konfigurierten Anbieter ab. ## Wie Qwen Code unter macOS läuft Auf einem Mac ist Qwen Code ein Node.js-Programm. Die README nennt `npm install -g @qwen-code/qwen-code@latest`, wofür Node.js 22.0.0 oder neuer erforderlich ist, oder `brew install qwen-code`, und führt außerdem Installationsskripte für Linux, macOS und Windows auf. Ein Headless-Modus führt mit `qwen -p "..."` einen einzelnen Prompt aus einem Skript aus. Da die npm-Installation auf der Node-Laufzeitumgebung läuft, sieht macOS den Prozess als `node`, der ein Skript ausführt, nicht als Programm mit dem Namen des Agenten. ## Worauf es zugreifen kann und wie es gesteuert wird Qwen Code dokumentiert fünf Freigabemodi: Plan (reine Leseanalyse), Ask Permissions (früher Default, manuelle Freigabe für Dateiänderungen und Shell-Befehle), Auto-Edit (Dateiänderungen werden automatisch freigegeben, bei Shell-Befehlen wird weiter gefragt), Auto (ein LLM-Klassifikator gibt als sicher eingeschätzte Aktionen frei, blockiert riskante und blockiert im Zweifel) und YOLO (alle Aktionen werden automatisch freigegeben). Mit Shift+Tab wechselt man während einer Sitzung zwischen den Modi [[2]](https://qwenlm.github.io/qwen-code-docs/en/users/features/approval-mode/). Für macOS beschreibt die Sandbox-Seite zwei Verfahren: Seatbelt, das das eingebaute `sandbox-exec` nutzt und keine zusätzliche Software braucht, sowie Docker oder Podman für vollständige Isolation. Die Sandbox wird mit `qwen -s`, der Variablen `QWEN_SANDBOX=true` oder `"tools": {"sandbox": true}` in `settings.json` aktiviert. Es gibt sechs eingebaute Seatbelt-Profile. Das Standardprofil `permissive-open` beschränkt Schreibzugriffe, erlaubt aber Netzwerkzugriff; die `-closed`-Profile sperren das Netzwerk, und die `-proxied`-Profile leiten es über einen Proxy [[3]](https://github.com/QwenLM/qwen-code/blob/main/docs/users/features/sandbox.md). Die Einstellungen liegen in `~/.qwen/settings.json` und in `.qwen/settings.json` innerhalb eines Projekts [[4]](https://github.com/QwenLM/qwen-code/blob/main/docs/users/configuration/settings.md). ## Wohin es sich verbindet Die für diesen Artikel gelesenen Dokumentationsseiten veröffentlichen keine feste Liste von Domains. Der Datenverkehr geht an den Modellanbieter und die Endpunkte, die Sie konfigurieren, an alles, was ein MCP-Server oder ein Shell-Befehl kontaktiert, und, wenn Sie sich mit einem Qwen-Konto anmelden, an diesen Dienst. Telemetrie und Datenverarbeitung sind in den Nutzungsbedingungen und der Datenschutzerklärung des Projekts beschrieben, die in der README verlinkt sind. Mit dem Standard-Seatbelt-Profil ist das Netzwerk offen; die Sandbox begrenzt also Schreibzugriffe auf Dateien, entscheidet aber nicht darüber, wohin sich der Agent verbinden darf. > **Note:** Dieser Artikel gibt wieder, was die Dokumentation von Qwen Code selbst sagt und was sie offenlässt. Wir nennen keine Domain, keinen Vorfall und keine Schwachstelle, die die obigen Quellen nicht angeben. ## Qwen Code mit FireAI beobachten FireAI ist eine Firewall für macOS, die auf dem Mac läuft. Die Funktion [Agentenprofil](https://hisnlabs.com/de/docs/agent-profile) erkennt 19 KI-Agenten, lernt, wohin sich jeder üblicherweise verbindet, und markiert Neues. Die Agentenprofil-Seite von FireAI führt Qwen Code unter den Agenten auf, die über node, bun, deno oder python laufen und die FireAI am Skript erkennt, das die Laufzeitumgebung ausführt. In der Aktivitätsliste von FireAI wird die Verbindung daher über ihr Skript Qwen Code zugeordnet, statt als bloßes `node` angezeigt zu werden. - In den ersten 3 Tagen lernt FireAI die Ziele, die der Agent üblicherweise kontaktiert, gruppiert nach Domain, sodass aus api.anthropic.com anthropic.com wird. In dieser Zeit wird nichts markiert. - Danach wird das erste Ziel außerhalb der Basislinie, das der Agent je erreicht, zur Überprüfung markiert, in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung. Wischen Sie nach links zum Blockieren oder nach rechts für „It’s fine“. - Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB. - FireAI nutzt nur Metadaten, also Hostnamen und Byte-Zahlen. Den Inhalt einer Verbindung liest es nie. > FireAI sagt Ihnen, wenn Qwen Code ein neues Ziel erreicht, und lernt dafür auf Ihrem Mac die üblichen Ziele jedes Agenten. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## FireAI für Qwen Code einrichten 1. Installieren Sie FireAI und nutzen Sie den Agenten wie gewohnt. Die 3-tägige Lernphase beginnt von selbst und markiert nichts. 2. Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Nach der Lernphase erscheint dort und in der Schnellprüfung eine Markierung für den Agenten. 3. Prüfen Sie jede Markierung. Wählen Sie Blockieren, um eine Regel für den verbindenden Prozess anzulegen, oder „It’s fine“, um das Ziel in die Basislinie des Agenten aufzunehmen. 4. Um den Agenten auf die Ziele zu beschränken, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff. Ihre Regeln gelten wie im Modus Zuhause, und sobald der Agent seine Lernphase abgeschlossen hat, wird eine Verbindung zu einem Ziel außerhalb der Basislinie blockiert statt markiert. 5. Ein blockiertes Ziel erscheint in der Karte KI-Agenten mit Erlauben und Blockiert lassen. Erlauben nimmt es in die Basislinie auf, und der Agent erreicht es sofort. Blockiert lassen legt eine Sperrregel an, die in jedem Modus gilt. Eine Erlaubnisregel, die Sie für eine Website, Domain oder Adresse angelegt haben, hat weiterhin Vorrang, und DNS sowie Ihr lokales Netzwerk werden nie blockiert. Für einen Agenten, den FireAI nicht aufführt, legen Sie in den [Regeln pro App](https://hisnlabs.com/de/docs/per-app-rules) von Hand eine Regel für sein Programm an. Der Modus Agentenprofil erfordert FireAI 1.0.3 oder neuer, die Erkennung von Qwen Code erfordert 1.0.4. ## Grenzen - Der Klassifikator des Auto-Modus und die Sandbox-Profile gehören zu Qwen Code und bilden eine von FireAI getrennte Ebene. Ein freizügiges Seatbelt-Profil erlaubt weiterhin Netzwerkzugriff, und genau diesen Teil überwacht FireAI. - Qwen Code wird am Skript erkannt, das die Laufzeitumgebung ausführt; es ist also gekennzeichnet, nicht verifiziert: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft. - FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren. - FireAI sieht weder Prompts noch den Inhalt von MCP-Tools, Dateizugriffe oder Skills. TLS verbirgt den Inhalt, und FireAI steckt nicht im Agenten. - Kindprozesse, die sehr schnell beendet werden, können übersehen werden, und sie werden über den Pfad zugeordnet, nicht über die Signatur. - Während der 3-tägigen Lernphase wird nichts markiert, und Upload-Spitzen werden markiert, nicht blockiert. - Im Modus Agentenprofil wird eine Verbindung zu einer bloßen IP-Adresse ohne Hostnamen anhand ihrer Adresse zugeordnet; eine neue Adresse für einen Dienst, den der Agent üblicherweise nutzt, bleibt daher blockiert, bis Sie sie erlauben. ## Weitere Agenten Dasselbe Vorgehen gilt für jeden Agenten, den FireAI erkennt. Siehe die übrigen Leitfäden: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [die Claude-Desktop-App](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [die ChatGPT-App für den Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse von Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [jeder andere KI-Agent, der über python oder node läuft](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). Die vollständige Funktionsbeschreibung steht auf der [Dokumentationsseite zum Agentenprofil](https://hisnlabs.com/de/docs/agent-profile), veröffentlicht von HisnLabs. > See every connection your Mac makes — and decide which ones go through. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Wo FireAI und HisnLabs ins Spiel kommen FireAI lernt, wohin sich Qwen Code auf Ihrem Mac üblicherweise verbindet, und markiert ein erstmals erreichtes Ziel oder eine Upload-Spitze, ohne Ihre Daten zu lesen. FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt. Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter [FireAI, von HisnLabs](https://hisnlabs.com/de/download). ## Sources - [Qwen Code: project repository and README (GitHub)](https://github.com/QwenLM/qwen-code) - [Qwen Code documentation: approval modes](https://qwenlm.github.io/qwen-code-docs/en/users/features/approval-mode/) - [Qwen Code documentation: sandbox](https://github.com/QwenLM/qwen-code/blob/main/docs/users/features/sandbox.md) - [Qwen Code documentation: settings](https://github.com/QwenLM/qwen-code/blob/main/docs/users/configuration/settings.md) - [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile) - [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)