El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Seguridad de Kiro en Mac: monitoriza sus conexiones de red con FireAI

Seguridad de Kiro en Mac: monitoriza sus conexiones de red con FireAI

Kiro es un entorno de desarrollo con IA de Amazon Web Services. Planifica el trabajo a partir de especificaciones, ejecuta un agente que edita archivos y ejecuta comandos, y accede a servicios de modelos a través de la red. Quienes buscan «is Kiro safe» o «Kiro network access» suelen querer dos respuestas: qué se le permite hacer al agente y a dónde van los datos. Ambas están documentadas en parte por el proveedor, y este artículo recoge lo documentado antes de mostrar cómo vigilar las conexiones en un Mac con FireAI.

Qué es Kiro y quién lo desarrolla

La documentación de Kiro lo describe como «an AI-powered development environment that helps you build software from prototype to production» (un entorno de desarrollo con IA que ayuda a crear software desde el prototipo hasta la producción), disponible como IDE, como CLI, en la web, en móvil (vista previa) y como Kiro Crew, una variante de agente autónomo (documentación de Kiro). La página de privacidad y seguridad indica que «Kiro is an AWS application» (Kiro es una aplicación de AWS) (Privacy and security). Los ajustes del proyecto se guardan en una carpeta .kiro/ y se sincronizan entre superficies.

Qué se le permite hacer al agente

Kiro documenta un sistema de permisos basado en capacidades: capacidades como fs_read, shell y web_fetch, cada una con un efecto deny, ask o allow, que se resuelven de modo que «deny > ask > allow» y una regla deny siempre prevalece. Las reglas se guardan en archivos YAML, en el ámbito del usuario en ~/.kiro/settings/permissions.yaml y en el del espacio de trabajo en ~/.kiro/workspace-roots/ (Permissions).

En el IDE, la autonomía se elige en Settings, Agent, Agent Autonomy. Autopilot deja que el agente realice las operaciones permitidas sin avisar, y Supervised pregunta antes de cualquier acción. Mientras no confíes en un espacio de trabajo, la documentación indica que Kiro pregunta antes de iniciar cada comando de shell, aunque una regla guardada o amplia lo permita, para que una configuración incluida en un repositorio no pueda saltarse la aprobación.

Tratamiento de datos documentado por el proveedor

  • La página de protección de datos indica que la comunicación entre los clientes y Kiro, y entre Kiro y sus dependencias, está protegida con TLS 1.2 o superior, y que los datos se cifran en reposo con AWS Key Management Service.
  • Kiro puede procesar contenido en varias regiones de AWS para mejorar el rendimiento. Para los usuarios gratuitos e individuales, el contenido se almacena en US East (N. Virginia). Kiro puede almacenar preguntas, respuestas y contexto adicional, como código y metadatos de las solicitudes (Data protection).
  • Las preguntas frecuentes indican que Kiro no recopila telemetría de los usuarios Pro, Pro+, Pro Max o Power que inician sesión mediante AWS IAM Identity Center o un proveedor de identidad externo, y que el contenido de los usuarios del nivel gratuito o con inicio de sesión social puede usarse para mejorar el servicio, salvo que se excluyan (FAQ).
  • Las preguntas frecuentes mencionan una combinación de modelos, entre ellos Claude, GPT y opciones de pesos abiertos. La página de protección de datos menciona Amazon Bedrock.

Las páginas citadas no publican una lista de dominios de red, así que este artículo no menciona ninguno.

Vigilar Kiro con FireAI

FireAI es un cortafuegos para macOS que se ejecuta en tu Mac. Su función Perfil de agente reconoce 19 agentes de IA, entre ellos Kiro, e identifica Kiro por la app desde la que se ejecuta. Después, FireAI aprende a dónde se conecta normalmente esa app. Funciona igual para todos los agentes reconocidos, usando solo metadatos (nombres de host y recuentos de bytes); FireAI nunca lee el contenido de una conexión.

  1. Durante los 3 primeros días, FireAI aprende los destinos con los que Kiro contacta normalmente, agrupados por dominio: api.anthropic.com se convierte en anthropic.com. Durante este periodo de aprendizaje no se señala nada.
  2. A partir de ahí, un destino fuera de la línea base aprendida se señala para su revisión en Sugerencias, en la tarjeta Agentes de IA y en Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para «Está bien».
  3. También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.

Configurar la monitorización de Kiro, paso a paso

  1. Instala y abre FireAI y usa Kiro como de costumbre durante unos días, para que el periodo de aprendizaje de 3 días tenga tráfico real del que aprender.
  2. Abre Sugerencias y busca la tarjeta Agentes de IA. Las señales de los agentes aparecen también en Revisión rápida, la pila de tarjetas que se desliza.
  3. Si usas la CLI de Kiro, comprueba en la tarjeta Agentes de IA si sus conexiones aparecen bajo Kiro; FireAI documenta el reconocimiento de la app, y este artículo no ha verificado la CLI.
  4. Para mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Cuando el agente ha terminado de aprender, una conexión a un destino fuera de su línea base se bloquea en lugar de señalarse. Tus propias reglas de permiso siguen teniendo prioridad, y el DNS y tu red local nunca se bloquean.
  5. Cuando se bloquea algo, la tarjeta Agentes de IA ofrece Permitir y Mantener bloqueado. Permitir añade el destino a la línea base; Mantener bloqueado crea una regla de bloqueo, de modo que el destino sigue bloqueado en todos los modos.
  6. Para una regla precisa, abre Reglas y haz clic en Añadir regla: elige la app, después permitir o bloquear, después un sitio web, un dominio con sus subdominios, una dirección IP o un rango, y cuánto dura.
  7. Para entender una conexión concreta, abre Amenazas y usa Investigar, o elige Investigar en una línea del mapa del mundo. La página muestra una puntuación de riesgo, los motivos que la explican y lo que FireAI observó.

Límites

  • FireAI no puede ver los prompts, el contenido de las herramientas, el acceso a archivos como ~/.ssh ni las skills. TLS oculta el contenido, y FireAI no está dentro de Kiro.
  • FireAI no detiene la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac.
  • Durante el periodo de aprendizaje de 3 días no se señala nada, y en el modo Perfil de agente no se bloquea nada mientras un agente sigue aprendiendo. Los picos de subida se señalan, nunca se bloquean.
  • Los agentes identificados por app, ruta o nombre de script se etiquetan, no se verifican: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador.
  • Los procesos hijo que terminan muy deprisa pueden pasar inadvertidos, y se identifican por su ruta, no por su firma.

La descripción completa de la función está en la página de documentación de Perfil de agente.

Otros agentes de esta serie: Claude Code, app de escritorio de Claude, Cursor, app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw. La guía general para cualquier otro agente es Cualquier otro agente de IA en tu Mac.

El papel de FireAI y de HisnLabs

Los permisos de Kiro determinan lo que puede hacer el agente. FireAI muestra a dónde se conecta y puede bloquear un destino nuevo.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes