Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Sécurité de l’agent Goose sur Mac : surveiller son accès réseau (FireAI)

Sécurité de l’agent Goose sur Mac : surveiller son accès réseau (FireAI)

Goose est un agent IA open source qui ne se limite pas au code : son dépôt le présente comme conçu pour le code, les flux de travail et tout ce qui se trouve entre les deux. Il fonctionne comme application de bureau et comme outil en ligne de commande, et accède à des outils externes au moyen d’extensions. Ces éléments expliquent des recherches comme « goose ai agent security mac » et « goose agent network access ». Cet article expose ce que le projet documente, signale les points sur lesquels les pages que nous avons pu consulter restent muettes, puis explique comment FireAI, un pare-feu embarqué pour macOS conçu par HisnLabs, surveille les connexions d’un agent installé en tant qu’application.

Ce qu’est Goose

goose est écrit en Rust et distribué sous licence Apache 2.0. Le dépôt, publié à l’origine par Block, indique que le projet est désormais maintenu par l’Agentic AI Foundation, qui opère sous l’égide de la Linux Foundation. Il est proposé sous forme d’application de bureau, de CLI et d’API, et se connecte à des extensions via le Model Context Protocol (MCP), un standard ouvert d’intégration d’outils. Le README indique la compatibilité avec plus d’une douzaine de fournisseurs de modèles, dont Anthropic, OpenAI, Google, Ollama, OpenRouter, Azure et Bedrock [1]. Chaque extension est un outil que l’agent peut appeler, et une extension peut elle-même accéder au réseau.

Comment Goose s’exécute sur macOS

Le guide d’installation propose deux voies sur macOS. L’application de bureau se télécharge pour Apple Silicon ou Intel, ou s’installe avec brew install --cask block-goose. La CLI s’installe avec un script de téléchargement ou brew install block-goose-cli, et les mises à jour peuvent provenir de Homebrew ou de goose update. La CLI et l’application de bureau partagent leur configuration, dont les réglages du fournisseur, le choix du modèle et les extensions [2]. Le fichier de configuration partagé est ~/.config/goose/config.yaml sur macOS [3].

Ce à quoi il peut accéder et comment il est encadré

Ce à quoi Goose peut accéder dépend des extensions que vous activez, puisque chaque extension MCP expose ses propres outils, ainsi que des permissions de votre compte macOS. La documentation du projet comprend une section sur les modes de permission. Cette page n’a pas pu être lue intégralement lors de la préparation de cet article, qui ne décrit donc pas chacun des modes ; consultez le guide dans la documentation de goose avant de vous y fier.

Où il se connecte

Le guide de configuration documente un réglage de télémétrie, GOOSE_TELEMETRY_ENABLED, décrit comme activant la collecte anonyme de données d’utilisation, désactivé par défaut ; il peut être défini dans config.yaml ou comme variable d’environnement [3]. Hormis le fournisseur de modèle choisi et les éventuelles extensions, les pages consultées ne publient aucune liste de domaines.

Surveiller Goose avec FireAI

FireAI est un pare-feu pour macOS qui s’exécute sur le Mac. Sa fonctionnalité Profil d’agent reconnaît 19 agents IA, apprend où chacun se connecte habituellement et signale ce qui est nouveau. La page Profil d’agent de FireAI range Goose parmi les applications reconnues par l’app depuis laquelle elles s’exécutent, avec ChatGPT, Windsurf, Kiro, Trae et OpenClaw. La page ne précise pas comment un processus Goose lancé depuis un terminal est identifié : cet article n’avance donc rien sur la CLI au-delà de ce que FireAI affiche dans sa liste d’activité.

  • Pendant les 3 premiers jours, FireAI apprend les destinations que l’agent contacte habituellement, regroupées par domaine : api.anthropic.com devient ainsi anthropic.com. Rien n’est signalé pendant cette période.
  • Ensuite, toute destination jamais contactée et située hors de la base de référence est signalée pour examen dans Suggestions, dans la carte Agents IA et dans la Revue rapide. Glissez vers la gauche pour bloquer, ou vers la droite pour « C’est bon ».
  • Un pic d’envoi est également signalé : une heure au cours de laquelle l’agent a envoyé au moins 4 fois le volume de son heure la plus chargée jusque-là, et jamais moins de 25 Mo.
  • FireAI n’utilise que des métadonnées, à savoir les noms d’hôte et les volumes en octets. Il ne lit jamais le contenu d’une connexion.

Configurer FireAI pour Goose

  1. Installez FireAI et utilisez l’agent comme d’habitude. La période d’apprentissage de 3 jours démarre d’elle-même et ne signale rien.
  2. Ouvrez Suggestions et repérez la carte Agents IA. Après la période d’apprentissage, un signalement concernant l’agent y apparaît, ainsi que dans la Revue rapide.
  3. Examinez chaque signalement. Choisissez Bloquer pour créer une règle visant le processus qui s’est connecté, ou « C’est bon » pour ajouter la destination à la base de référence de l’agent.
  4. Pour cantonner l’agent aux destinations qu’il utilise déjà, choisissez Profil d’agent dans le menu des modes de sécurité, à côté de Maison, Café, Parano et Sous attaque. Vos règles s’appliquent comme en mode Maison, et une connexion vers une destination hors de la base de référence est bloquée au lieu d’être signalée une fois l’apprentissage de l’agent terminé.
  5. Une destination bloquée apparaît dans la carte Agents IA avec Autoriser et Garder bloqué. Autoriser l’ajoute à la base de référence et l’agent peut l’atteindre immédiatement. Garder bloqué crée une règle de blocage valable dans tous les modes.

Une règle d’autorisation que vous avez créée pour un site web, un domaine ou une adresse reste prioritaire, et le DNS comme votre réseau local ne sont jamais bloqués. Pour un agent que FireAI ne liste pas, créez manuellement une règle pour son programme dans les règles par app. Le mode Profil d’agent nécessite FireAI 1.0.3 ou une version ultérieure, et la reconnaissance de Goose la version 1.0.4.

Limites

  • FireAI voit quelles destinations Goose ou ses processus enfants atteignent, mais pas quelle extension MCP a demandé la connexion.
  • Goose est reconnu par l’app depuis laquelle il s’exécute : il est donc étiqueté, non vérifié. Seuls Claude Code, Claude et Cursor sont contrôlés par rapport à la signature de leur éditeur.
  • FireAI n’empêche pas l’injection de prompt. Il en limite les conséquences en signalant, et en vous permettant de bloquer, le chemin par lequel les données quitteraient votre Mac.
  • FireAI ne voit ni les prompts, ni le contenu des outils MCP, ni les accès aux fichiers, ni les skills. TLS masque le contenu, et FireAI ne se trouve pas à l’intérieur de l’agent.
  • Les processus enfants qui se terminent très rapidement peuvent échapper à la détection, et ils sont identifiés par leur chemin, non par leur signature.
  • Pendant la période d’apprentissage de 3 jours, rien n’est signalé, et les pics d’envoi sont signalés, non bloqués.
  • En mode Profil d’agent, une connexion vers une adresse IP nue, sans nom d’hôte, est identifiée par son adresse : une nouvelle adresse pour un service que l’agent utilise habituellement est donc bloquée jusqu’à ce que vous l’autorisiez.

Autres agents

La même approche s’applique à tous les agents que FireAI reconnaît. Voir les autres guides : Claude Code, l’application de bureau Claude, Cursor, l’application ChatGPT pour Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Crush, Windsurf, Kiro, Trae, Muse de Meta, tout autre agent IA exécuté par python ou node. La description complète de la fonctionnalité figure sur la page de documentation du Profil d’agent, publiée par HisnLabs.

Le rôle de FireAI et de HisnLabs

FireAI apprend où Goose se connecte habituellement sur votre Mac et signale toute destination inédite ou tout pic d’envoi, sans lire vos données.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction FireAI Pilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources