Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Windsurf auf dem Mac: Sicherheit prüfen und Netzwerkzugriffe mit FireAI überwachen

Windsurf auf dem Mac: Sicherheit prüfen und Netzwerkzugriffe mit FireAI überwachen

Windsurf ist ein KI-gestützter Code-Editor für macOS, der um einen Agenten namens Cascade herum gebaut ist. Wie jeder Editor mit eingebautem Agenten kann er die Dateien Ihres Projekts lesen, Befehle in einem Terminal ausführen und Dienste über das Netzwerk aufrufen. Dieser Artikel legt anhand der eigenen Seiten des Herstellers dar, was Windsurf ist und was es dokumentiertermaßen tun kann, und zeigt dann, wie man seine Netzwerkverbindungen auf einem Mac mit FireAI beobachtet.

Was Windsurf ist und wer es entwickelt

Die Windsurf-Website leitet inzwischen auf eine Produktseite für Devin Desktop weiter, auf der es heißt: „Devin Desktop is the new name for Windsurf. We're building on the IDE foundation of Windsurf to introduce the command center for managing all your agents in one place.“ Die Seite bietet eine Schaltfläche „Download for MacOS“, verweist auf Cognition und vermerkt, dass Windsurf for JetBrains weiterhin zum Download bereitsteht (devin.ai/desktop). Die Dokumentation ist mit umgezogen: Seiten, die früher unter docs.windsurf.com lagen, leiten nun auf docs.devin.ai weiter.

Worauf Cascade zugreifen kann

Die Dokumentation beschreibt Cascade als agentischen Assistenten mit den Modi Code und Chat, Tool-Aufrufen, Checkpoints und Linter-Integration. Sie gibt an, dass Cascade Zugriff auf „Search, Analyze, Web Search, MCP, and the terminal“ hat und erkennen kann, welche Pakete und Werkzeuge Sie verwenden, um sie für Sie zu installieren (Cascade-Dokumentation). Websuche, MCP-Server und installierte Pakete bedeuten allesamt ausgehenden Netzwerkverkehr, und ein Terminalbefehl kann jede Verbindung öffnen, die der Befehl selbst herstellen kann.

Das dokumentierte Berechtigungsmodell für Terminalbefehle

Die Windsurf-Dokumentation definiert vier Stufen der automatischen Ausführung für Terminalbefehle (Terminal-Dokumentation):

  • Disabled: Alle Befehle müssen vor der Ausführung manuell freigegeben werden.
  • Allowlist Only: Nur Befehle, die Einträgen Ihrer Allowlist entsprechen, werden automatisch ausgeführt; alle anderen erfordern eine Freigabe.
  • Auto: Der Agent entscheidet nach eigenem Ermessen, ob ein Befehl sicher automatisch ausgeführt werden kann; Befehle, die er für potenziell riskant hält, erfordern weiterhin eine Freigabe.
  • Turbo: Alle Befehle werden sofort automatisch ausgeführt, außer denen auf Ihrer Denylist.

Ein Allowlist-Eintrag, der mit einem Stern endet, passt auf jeden Befehl, der mit denselben Tokens beginnt, und eine Denylist verhindert die automatische Ausführung; passt ein Befehl auf beide, ist eine Freigabe erforderlich. Diese Einstellungen regeln, welche Befehle ohne Rückfrage laufen. Sie betreffen Befehle, nicht die Netzwerkziele, die diese Befehle oder die eigenen Dienste des Editors kontaktieren.

Welche Domains Windsurf kontaktiert

Die hier zitierten Seiten veröffentlichen keine Liste von Domains, und dieser Artikel rät keine. Diese Lücke ist der praktische Grund, die Verbindungen auf dem eigenen Rechner zu beobachten, statt sich auf eine Liste zu verlassen.

Windsurf mit FireAI beobachten

FireAI ist eine Firewall für macOS, die auf Ihrem Mac läuft. Die Funktion Agentenprofil erkennt 19 KI-Agenten, darunter Windsurf, und identifiziert Windsurf über die App, aus der es läuft. Anschließend lernt FireAI, wohin sich diese App üblicherweise verbindet, und achtet auf Abweichungen. Bei jedem erkannten Agenten funktioniert das gleich und stützt sich nur auf Metadaten (Hostnamen und Byte-Zahlen); den Inhalt einer Verbindung liest FireAI nie.

  1. In den ersten 3 Tagen lernt FireAI die Ziele, die Windsurf üblicherweise kontaktiert, gruppiert nach Domain: Aus api.anthropic.com wird anthropic.com. Während dieser Lernphase wird nichts markiert.
  2. Danach wird ein Ziel außerhalb der gelernten Basislinie zur Überprüfung markiert, in Vorschläge, in der Karte KI-Agenten und in der Schnellprüfung. Wischen Sie nach links zum Blockieren oder nach rechts für „It's fine“.
  3. Auch eine Upload-Spitze wird markiert: eine Stunde, in der der Agent mindestens das Vierfache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB.

Überwachung für Windsurf Schritt für Schritt einrichten

  1. Installieren und öffnen Sie FireAI und nutzen Sie Windsurf einige Tage wie gewohnt, damit die 3-tägige Lernphase echten Datenverkehr zum Lernen hat.
  2. Öffnen Sie Vorschläge und suchen Sie die Karte KI-Agenten. Markierungen von Agenten erscheinen auch in der Schnellprüfung, dem Kartenstapel, den Sie durchwischen.
  3. Um den Agenten auf die Ziele zu beschränken, die er bereits nutzt, wählen Sie im Menü der Sicherheitsmodi Agentenprofil, neben Zuhause, Café, Paranoid und Unter Angriff. Sobald der Agent seine Lernphase abgeschlossen hat, wird eine Verbindung zu einem Ziel außerhalb seiner Basislinie blockiert statt nur markiert. Ihre eigenen Erlaubnisregeln haben weiterhin Vorrang, und DNS sowie Ihr lokales Netzwerk werden nie blockiert.
  4. Wurde etwas blockiert, bietet die Karte KI-Agenten Erlauben und Blockiert lassen an. Erlauben nimmt das Ziel in die Basislinie auf; Blockiert lassen legt eine Sperrregel an, sodass das Ziel in jedem Modus blockiert bleibt.
  5. Für eine präzise Regel öffnen Sie Regeln und klicken auf „Add rule“: Wählen Sie die App, dann Erlauben oder Blockieren, dann eine Website, eine Domain mit ihren Subdomains, eine IP-Adresse oder einen Adressbereich, und schließlich die Gültigkeitsdauer.
  6. Um eine einzelne Verbindung zu verstehen, öffnen Sie Bedrohungen und verwenden Investigate, oder wählen Sie Investigate in einer Zeile der Weltkarte. Die Seite zeigt eine Risikobewertung, die Gründe dafür und was FireAI beobachtet hat.

Grenzen

  • FireAI sieht weder Prompts noch den Inhalt von Tools, Dateizugriffe wie auf ~/.ssh oder Skills. TLS verbirgt den Inhalt, und FireAI steckt nicht in Windsurf.
  • FireAI verhindert keine Prompt-Injection. Es begrenzt den Schaden, indem es den Weg markiert, auf dem Daten den Mac verlassen würden, und Ihnen erlaubt, ihn zu blockieren.
  • Während der 3-tägigen Lernphase wird nichts markiert, und im Modus Agentenprofil wird nichts blockiert, solange ein Agent noch lernt. Upload-Spitzen werden markiert, nie blockiert.
  • Agenten, die über App, Pfad oder Skriptnamen zugeordnet werden, sind gekennzeichnet, nicht verifiziert: Nur Claude Code, Claude und Cursor werden anhand der Signatur ihres Entwicklers geprüft.
  • Kindprozesse, die sehr schnell beendet werden, können übersehen werden, und sie werden über den Pfad zugeordnet, nicht über die Signatur.
  • Ein Windsurf-Release, das unter einem anderen App-Namen läuft als dem, den FireAI erkennt, hätte keine Windsurf-Basislinie; es wäre aber weiterhin durch Verbindungsabfragen und Regeln pro App abgedeckt.

Die vollständige Funktionsbeschreibung steht auf der Dokumentationsseite zum Agentenprofil.

Weitere Agenten in dieser Reihe: Claude Code, Claude-Desktop-App, Cursor, ChatGPT-App für den Mac, OpenAI Codex CLI, OpenClaw. Der Leitfaden für alle übrigen Agenten ist Jeder andere KI-Agent auf Ihrem Mac.

Wo FireAI und HisnLabs ins Spiel kommen

Windsurf führt Befehle aus und kommuniziert mit dem Netzwerk. FireAI zeigt, wohin, und lässt Sie ein neues Ziel blockieren.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die FireAI-Pilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen