Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Sécurité de Kiro sur Mac : surveiller ses connexions réseau avec FireAI

Sécurité de Kiro sur Mac : surveiller ses connexions réseau avec FireAI

Kiro est un environnement de développement fondé sur l’IA proposé par Amazon Web Services. Il planifie le travail à partir de spécifications, fait tourner un agent qui modifie des fichiers et exécute des commandes, et contacte des services de modèles par le réseau. Les personnes qui recherchent « is Kiro safe » ou « Kiro network access » veulent généralement deux réponses : ce que l’agent est autorisé à faire, et où vont les données. L’une et l’autre sont en partie documentées par l’éditeur ; cet article rassemble ce qui l’est avant de montrer comment surveiller les connexions sur un Mac avec FireAI.

Ce qu’est Kiro et qui le développe

La documentation de Kiro le décrit comme « an AI-powered development environment that helps you build software from prototype to production », disponible sous forme d’IDE, de CLI, sur le web, sur mobile (en préversion) et en tant que Kiro Crew, une variante d’agent autonome (documentation Kiro). La page consacrée à la confidentialité et à la sécurité indique que « Kiro is an AWS application » (Privacy and security). Les réglages de projet se trouvent dans un dossier .kiro/ et se synchronisent entre les différentes surfaces.

Ce que l’agent est autorisé à faire

Kiro documente un système de permissions fondé sur des capacités : des capacités comme fs_read, shell et web_fetch, chacune associée à un effet deny, ask ou allow, résolues selon l’ordre « deny > ask > allow », une règle deny l’emportant toujours. Les règles sont conservées dans des fichiers YAML, au niveau utilisateur dans ~/.kiro/settings/permissions.yaml et au niveau de l’espace de travail sous ~/.kiro/workspace-roots/ (Permissions).

Dans l’IDE, le degré d’autonomie se choisit sous Settings, Agent, Agent Autonomy. Autopilot laisse l’agent effectuer sans rien demander les opérations autorisées, et Supervised demande avant toute action. Tant que vous n’avez pas accordé votre confiance à un espace de travail, la documentation indique que Kiro demande avant le lancement de chaque commande shell, même lorsqu’une règle enregistrée ou large l’autoriserait, afin qu’une configuration livrée dans un dépôt ne puisse pas contourner l’approbation.

Le traitement des données documenté par l’éditeur

  • La page sur la protection des données indique que les communications entre les clients et Kiro, ainsi qu’entre Kiro et ses dépendances en aval, sont protégées par TLS 1.2 ou supérieur, et que les données sont chiffrées au repos avec AWS Key Management Service.
  • Kiro peut traiter du contenu dans plusieurs régions AWS pour améliorer les performances. Pour les utilisateurs gratuits et individuels, le contenu est stocké dans la région US East (N. Virginia). Kiro peut conserver les questions, les réponses et du contexte supplémentaire, comme du code et des métadonnées relatives aux requêtes (Data protection).
  • La FAQ indique que Kiro ne collecte pas de télémétrie auprès des utilisateurs Pro, Pro+, Pro Max ou Power qui se connectent via AWS IAM Identity Center ou un fournisseur d’identité externe, et que le contenu des utilisateurs de l’offre gratuite ou connectés via un compte social peut servir à l’amélioration du service, sauf s’ils s’y opposent (FAQ).
  • La FAQ mentionne un ensemble de modèles, dont Claude, GPT et des options à poids ouverts. La page sur la protection des données mentionne Amazon Bedrock.

Les pages citées ne publient aucune liste de domaines réseau ; cet article n’en nomme donc aucun.

Surveiller Kiro avec FireAI

FireAI est un pare-feu pour macOS qui s’exécute sur votre Mac. Sa fonctionnalité Profil d’agent reconnaît 19 agents IA, dont Kiro, qu’elle identifie par l’app depuis laquelle il s’exécute. FireAI apprend ensuite où cette app se connecte habituellement. Le fonctionnement est le même pour tous les agents reconnus et ne repose que sur des métadonnées (noms d’hôte et volumes en octets) ; FireAI ne lit jamais le contenu d’une connexion.

  1. Pendant les 3 premiers jours, FireAI apprend les destinations que Kiro contacte habituellement, regroupées par domaine : api.anthropic.com devient anthropic.com. Rien n’est signalé pendant cette période d’apprentissage.
  2. Ensuite, une destination hors de la base de référence apprise est signalée pour examen dans Suggestions, dans la carte Agents IA et dans la Revue rapide. Glissez vers la gauche pour bloquer, ou vers la droite pour « C’est bon ».
  3. Un pic d’envoi est également signalé : une heure au cours de laquelle l’agent a envoyé au moins 4 fois le volume de son heure la plus chargée jusque-là, et jamais moins de 25 Mo.

Mettre en place la surveillance de Kiro, étape par étape

  1. Installez et ouvrez FireAI, puis utilisez Kiro comme d’habitude pendant quelques jours, afin que la période d’apprentissage de 3 jours dispose d’un trafic réel.
  2. Ouvrez Suggestions et repérez la carte Agents IA. Les signalements des agents apparaissent aussi dans la Revue rapide, la pile de cartes que l’on fait défiler d’un glissement.
  3. Si vous utilisez la CLI de Kiro, vérifiez dans la carte Agents IA si ses connexions apparaissent sous Kiro ; FireAI documente la reconnaissance de l’app, et cet article n’a pas vérifié la CLI.
  4. Pour cantonner l’agent aux destinations qu’il utilise déjà, choisissez Profil d’agent dans le menu des modes de sécurité, à côté de Maison, Café, Parano et Sous attaque. Une fois l’apprentissage de l’agent terminé, une connexion vers une destination hors de sa base de référence est bloquée au lieu d’être signalée. Vos propres règles d’autorisation restent prioritaires, et le DNS comme votre réseau local ne sont jamais bloqués.
  5. Lorsqu’une destination est bloquée, la carte Agents IA propose Autoriser et Garder bloqué. Autoriser ajoute la destination à la base de référence ; Garder bloqué crée une règle de blocage, de sorte que la destination reste bloquée dans tous les modes.
  6. Pour une règle précise, ouvrez Règles et cliquez sur Ajouter une règle : choisissez l’app, puis Autoriser ou Bloquer, puis un site web, un domaine avec ses sous-domaines, une adresse IP ou une plage d’adresses, et enfin la durée de la règle.
  7. Pour comprendre une connexion précise, ouvrez Menaces et utilisez Investigate, ou choisissez Investigate depuis une ligne de la Carte du monde. La page affiche un score de risque, les raisons qui le justifient et ce que FireAI a observé.

Limites

  • FireAI ne voit ni les prompts, ni le contenu des outils, ni les accès aux fichiers comme ~/.ssh, ni les skills. TLS masque le contenu, et FireAI ne se trouve pas à l’intérieur de Kiro.
  • FireAI n’empêche pas l’injection de prompt. Il en limite les conséquences en signalant, et en vous permettant de bloquer, le chemin par lequel les données quitteraient votre Mac.
  • Pendant la période d’apprentissage de 3 jours, rien n’est signalé, et en mode Profil d’agent rien n’est bloqué tant qu’un agent est encore en apprentissage. Les pics d’envoi sont signalés, jamais bloqués.
  • Les agents identifiés par leur app, leur chemin ou leur nom de script sont étiquetés, non vérifiés : seuls Claude Code, Claude et Cursor sont contrôlés par rapport à la signature de leur éditeur.
  • Les processus enfants qui se terminent très rapidement peuvent échapper à la détection, et ils sont identifiés par leur chemin, non par leur signature.

La description complète de la fonctionnalité figure sur la page de documentation du Profil d’agent.

Autres agents de cette série : Claude Code, l’application de bureau Claude, Cursor, l’application ChatGPT pour Mac, OpenAI Codex CLI, OpenClaw. Le guide général pour tous les autres agents est Tous les autres agents IA sur votre Mac.

Le rôle de FireAI et de HisnLabs

Les permissions de Kiro encadrent ce que l’agent peut faire. FireAI montre où il se connecte et peut bloquer une nouvelle destination.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction FireAI Pilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources