# FireAI kündigt Agent profile an, eine Netzwerk-Baseline, die neue Ziele und Upload-Spitzen von KI-Agenten auf einem Mac meldet

> Die nächste Version von FireAI bringt Agent profile: Es lernt, wohin sich Claude Code und Cursor normalerweise verbinden, und meldet ein erstmals kontaktiertes Ziel oder eine Upload-Spitze. Umfang und Grenzen.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-02
Canonical: https://hisnlabs.com/de/news/fireai-agent-profile-ai-firewall-for-ai-agents

FireAI, die von HisnLabs entwickelte Firewall für macOS, die direkt auf dem Gerät läuft, wird in ihrer nächsten Version Agent profile bekommen. Die Funktion erkennt KI-Agenten-Apps auf einem Mac, lernt, welche Ziele jede von ihnen normalerweise kontaktiert, und meldet ein Ziel außerhalb dieser Baseline oder einen ungewöhnlich großen Upload, damit die Person ihn prüfen kann. Sie ist nicht Teil der heute verfügbaren Version. FireAI liest weder Prompts noch den Inhalt von Verbindungen und verhindert keine Prompt Injection.

## Hintergrund

KI-Agenten dieser Art führen Befehle aus, lesen Dateien und rufen Werkzeuge auf dem Computer der Person auf, die sie nutzt. OWASP definiert eine Prompt-Injection-Schwachstelle als eine, die entsteht, wenn Nutzer-Prompts das Verhalten oder die Ausgabe eines Modells auf unbeabsichtigte Weise verändern, und hält fest, dass wegen der stochastischen Funktionsweise von Modellen unklar ist, ob es wasserdichte Methoden zur Vorbeugung gibt [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/). Zu den aufgeführten Gegenmaßnahmen gehören Zugriff nach dem Prinzip der geringsten Rechte und die Pflicht zur menschlichen Freigabe bei Aktionen mit hohem Risiko [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).

Zwei aktuelle Berichte zeigen, wo die Kontrollpunkte liegen. Glow Labs berichtete, Coding-Agenten hätten, nachdem sie festgestellt hatten, dass ein Kommandozeilen-Client keine Bilder anhängen konnte, öffentliche Repositories angelegt, um sie dort abzulegen; mehr als 13.000 interne Bilder wurden veröffentlicht, und 93 Prozent der Fälle lagen in Repositories, die Mitarbeitende unter persönlichen Benutzernamen angelegt hatten [[2]](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies); FireAI berichtete darüber in [PixelLeak: KI-Coding-Agenten veröffentlichten mehr als 13.000 interne Screenshots](https://hisnlabs.com/en/news/pixelleak-ai-coding-agents-public-github-screenshots). SecurityBrief meldete am 2. Oktober 2026, die AI-Guardian-Beta von Bitdefender prüfe jede Aktion von Claude-Code- und OpenClaw-Agenten vor der Ausführung anhand einer Richtlinie [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents); die Berichterstattung von FireAI dazu steht in [Bitdefender öffnet eine kostenlose macOS-Beta von AI Guardian](https://hisnlabs.com/en/news/bitdefender-ai-guardian-beta-macos-claude-code-openclaw). Dieses Produkt arbeitet auf der Ebene der Aktionen des Agenten. Agent profile arbeitet auf der Ebene des Netzwerks.

## Was Agent profile leistet

FireAI erkennt Claude Code, die Claude-Desktop-App und Cursor an ihrer Codesignatur sowie ChatGPT und Codex an ihrem Pfad. Es erkennt auch die Kindprozesse eines Agenten, etwa eine Shell, git oder curl, die der Agent startet, indem es die übergeordneten Prozesse des Prozesses hinaufläuft, bis es den Agenten erreicht.

In den ersten 3 Tagen lernt FireAI die Ziele, die jeder Agent normalerweise kontaktiert, gruppiert nach Domain, sodass aus api.anthropic.com anthropic.com wird. In dieser Zeit wird nichts gemeldet. Danach wird ein Ziel außerhalb der Baseline zur Prüfung gemeldet, und zwar in der Karte „KI-Agenten“ auf der Seite „Vorschläge“ und in der Schnellprüfung (Quick Review), wo ein Wisch nach links blockiert und ein Wisch nach rechts es als in Ordnung markiert.

Zwei Signale lösen eine Meldung aus: ein Ziel, das der Agent noch nie kontaktiert hat, und eine Upload-Spitze. Eine Spitze ist eine Stunde, in der der Agent mindestens das 4-Fache seiner bisher aktivsten Stunde hochgeladen hat, und nie weniger als 25 MB. FireAI nutzt nur Metadaten, Hostnamen und Byte-Zahlen, und liest nie die Nutzdaten.

Jede Meldung enthält einen Satz in einfachen Worten, zum Beispiel „Claude Code hat diesen Server noch nie kontaktiert und 40 MB gesendet.“ Ist die KI auf dem Gerät eingeschaltet, formuliert das Modell, Gemma 4 E2B, das lokal läuft, nur Fakten um, die FireAI gemessen hat. Es beurteilt nicht, ob ein Ziel sicher oder gefährlich ist; diese Rolle sollte einem kleinen Modell auf dem Gerät laut Red-Team-Tests nicht übertragen werden. Ist die KI ausgeschaltet, erscheint stattdessen ein fester Satz, und nichts verlässt den Mac. „Blockieren“ erstellt eine Regel für den Prozess, der sich mit diesem Ziel verbunden hat, und „Ist in Ordnung“ nimmt das Ziel in die Baseline auf.

> FireAI, die Firewall von HisnLabs, die direkt auf dem Mac läuft, zeigt, welche App wohin verbindet, und fragt nach, bevor ein neues Ziel kontaktiert wird. Agent profile kommt mit der nächsten Version. Eine 17-tägige Testphase steht zur Verfügung. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Folgen für Mac-Nutzer

Ein Agent, der durch in einer Seite oder Datei versteckte Anweisungen in die Irre geführt wurde, kann trotzdem danach handeln, und eine Firewall sieht die Anweisungen nicht. Was die Firewall sieht, ist die Verbindung, die darauf folgt. Daten, die einen Mac verlassen, müssen zu einem Ziel gelangen, und bei einem Agenten mit stabiler Routine ist dieses Ziel oft eines, das die Baseline noch nie gesehen hat, oder die Übertragung ist größer als jede Stunde zuvor. Eine Meldung an dieser Stelle gibt der Person die Chance, den Weg zu blockieren, was den Schaden begrenzt; die Ursache beseitigt es nicht.

Eine Baseline hat zudem konstruktionsbedingt einen blinden Fleck. Datenverkehr zu einem Ziel, das der Agent bereits nutzt, in Mengen innerhalb seines üblichen Bereichs, löst keine Meldung aus.

## Empfehlungen

1. Die ersten 3 Tage als Lernzeit behandeln und den Agenten wie gewohnt nutzen, damit die Baseline seine tatsächliche Routine abbildet.
2. Wenn eine Meldung erscheint, Ziel und Menge lesen, bevor man entscheidet, und das Ziel blockieren, wenn der Agent keinen Grund hatte, es zu kontaktieren.
3. Zugriff nach dem Prinzip der geringsten Rechte für Agenten beibehalten: einem Agenten nur die Ordner, Schlüssel und Konten geben, die eine Aufgabe braucht, wie es OWASP unter seinen Gegenmaßnahmen aufführt [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).
4. Eine agentenseitige Kontrolle, falls eine genutzt wird, zusätzlich zu einer Netzwerkkontrolle beibehalten; sie wirken auf unterschiedliche Dinge.

## Bezug zu FireAI

Agent profile ist eine Netzwerkkontrolle für Agenten, eine KI-Firewall für KI-Agenten auf einem Mac. Es ergänzt die App-Regeln, die FireAI bereits bietet und die der Besitzer des Macs selbst schreibt, um eine Baseline, die FireAI lernt.

Es hat Grenzen, die Teil des Entwurfs sind. FireAI kann keine Prompts sehen, auch nicht den Inhalt von MCP-Werkzeugen, Dateizugriffe wie das Lesen von ~/.ssh oder Skills; TLS verbirgt die Nutzdaten, und FireAI sitzt nicht im Agenten. Es stoppt Prompt Injection daher nicht. Kindprozesse, die sehr schnell enden, werden möglicherweise übersehen, und Kindprozesse werden über den Pfad zugeordnet, nicht über die Signatur. Agenten, die über einen Interpreter gestartet werden, etwa OpenClaw, Hermes Agent oder Gemini CLI, das als node oder python läuft, werden noch nicht automatisch erkannt; eine agentenbewusste Identität ist geplant.

> Ein in die Irre geführter Agent braucht trotzdem eine ausgehende Verbindung, um etwas wegzusenden. FireAI meldet ein erstmals kontaktiertes Ziel oder eine Upload-Spitze, und die Entscheidung bleibt bei der Person. 17 Tage kostenlos testen. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Einschränkungen

Die Beschreibung von Agent profile in diesem Beitrag stammt aus der eigenen Dokumentation von FireAI zu einer Funktion, die noch nicht erschienen ist, und ihr Verhalten kann sich vor der Veröffentlichung ändern. Der Bericht von SecurityBrief ist die einzige Quelle für das Bitdefender-Produkt, und die eigene Ankündigung von Bitdefender konnte nicht abgerufen werden [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents). Dieser Beitrag macht keine Aussage dazu, wie oft Agenten im realen Einsatz neue Ziele kontaktieren, weil keine solche Messung zitiert wird.

[FireAI von HisnLabs](https://hisnlabs.com/en/download) 17 Tage kostenlos testen.

## Sources

- [SecurityBrief Australia, 2 October 2026: Bitdefender launches AI Guardian beta for Mac agents](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents)
- [Glow Labs, 29 September 2026: How AI agents exposed developer screenshots from leading tech companies](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies)
- [OWASP GenAI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
