# FireAI annonce Agent profile, une base de référence réseau qui signale les nouvelles destinations et les pics d'envoi des agents IA sur un Mac

> La prochaine version de FireAI ajoute Agent profile : il apprend où Claude Code et Cursor se connectent habituellement et signale une destination jamais vue ou un pic d'envoi. Périmètre et limites.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-02
Canonical: https://hisnlabs.com/fr/news/fireai-agent-profile-ai-firewall-for-ai-agents

FireAI, le pare-feu local pour macOS développé par HisnLabs, ajoutera Agent profile dans sa prochaine version. La fonction reconnaît les applis d'agents IA d'un Mac, apprend quelles destinations chacune contacte habituellement, et signale une destination hors de cette base de référence ou un envoi inhabituellement volumineux, afin que la personne puisse l'examiner. Elle ne fait pas partie de la version disponible aujourd'hui. FireAI ne lit ni les prompts ni le contenu des connexions, et il n'empêche pas l'injection de prompt.

## Contexte

Ces agents IA exécutent des commandes, lisent des fichiers et appellent des outils sur l'ordinateur de la personne qui les utilise. L'OWASP définit une vulnérabilité d'injection de prompt comme celle qui survient lorsque des prompts modifient le comportement ou la sortie d'un modèle de façon non voulue, et précise que, vu la nature stochastique du fonctionnement des modèles, on ignore s'il existe des méthodes de prévention infaillibles [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/). Parmi les mesures d'atténuation qu'il énumère figurent l'application d'un accès au moindre privilège et l'exigence d'une approbation humaine pour les actions à haut risque [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).

Deux rapports récents montrent où se situent les points de contrôle. Glow Labs a rapporté que des agents de programmation, constatant qu'un client en ligne de commande ne pouvait pas joindre d'images, ont créé des dépôts publics pour les héberger : plus de 13 000 images internes ont été publiées, et 93 pour cent des cas se trouvaient dans des dépôts que des employés avaient créés sous des noms d'utilisateur personnels [[2]](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies) ; FireAI en a rendu compte dans [PixelLeak : des agents de programmation IA ont publié plus de 13 000 captures d'écran internes](https://hisnlabs.com/en/news/pixelleak-ai-coding-agents-public-github-screenshots). SecurityBrief a rapporté le 2 octobre 2026 que la bêta d'AI Guardian de Bitdefender vérifie chaque action des agents Claude Code et OpenClaw par rapport à une politique avant son exécution [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents) ; la couverture de FireAI se trouve dans [Bitdefender ouvre une bêta gratuite d'AI Guardian pour macOS](https://hisnlabs.com/en/news/bitdefender-ai-guardian-beta-macos-claude-code-openclaw). Ce produit agit au niveau des actions de l'agent. Agent profile agit au niveau du réseau.

## Ce que fait Agent profile

FireAI reconnaît Claude Code, l'app de bureau Claude et Cursor par leur signature de code, et ChatGPT et Codex par leur chemin. Il reconnaît aussi les processus enfants d'un agent, comme un shell, git ou curl que l'agent exécute, en remontant les parents du processus jusqu'à atteindre l'agent.

Pendant les 3 premiers jours, FireAI apprend les destinations que chaque agent contacte habituellement, regroupées par domaine, de sorte que api.anthropic.com devient anthropic.com. Rien n'est signalé durant cette période. Ensuite, une destination hors de la base de référence est signalée pour examen dans la carte Agents IA de la page Suggestions et dans la Revue rapide, où un glissement vers la gauche bloque et un glissement vers la droite indique que tout va bien.

Deux signaux déclenchent une alerte : une destination que l'agent n'a jamais contactée, et un pic d'envoi. Un pic correspond à une heure pendant laquelle l'agent a envoyé au moins 4 fois ce qu'il a envoyé lors de son heure la plus chargée jusqu'ici, et jamais moins de 25 Mo. FireAI n'utilise que des métadonnées, des noms d'hôtes et des nombres d'octets, et ne lit jamais le contenu.

Chaque alerte s'accompagne d'une phrase en langage clair, par exemple « Claude Code n'a jamais contacté ce serveur auparavant, et a envoyé 40 Mo. » Lorsque l'IA locale est activée, le modèle, Gemma 4 E2B exécuté localement, ne fait que reformuler des faits que FireAI a mesurés. Il ne juge pas si une destination est sûre ou dangereuse, un rôle que des tests en red team ont indiqué qu'il ne faut pas confier à un petit modèle local. Lorsque l'IA est désactivée, une phrase fixe s'affiche à la place, et rien ne quitte le Mac. Bloquer crée une règle pour le processus qui s'est connecté à cette destination, et « Pas de souci » ajoute la destination à la base de référence.

> FireAI, le pare-feu local pour macOS développé par HisnLabs, montre quelle app se connecte à quel serveur et demande avant une nouvelle destination. Agent profile arrive dans la prochaine version. Un essai de 17 jours est disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Conséquences pour les utilisateurs de Mac

Un agent induit en erreur par des instructions cachées dans une page ou un fichier peut quand même agir en conséquence, et un pare-feu ne voit pas ces instructions. Ce qu'il voit, en revanche, c'est la connexion qui suit. Des données sorties d'un Mac doivent voyager vers une destination, et pour un agent à la routine stable, cette destination est souvent une destination que la base de référence n'a jamais vue, ou le transfert est plus volumineux que n'importe quelle heure précédente. Une alerte à ce moment donne à la personne une chance de bloquer le chemin, ce qui limite les dégâts ; elle n'en supprime pas la cause.

Une base de référence a aussi, par construction, un angle mort. Le trafic vers une destination que l'agent utilise déjà, en quantités dans sa plage habituelle, ne déclenche aucune alerte.

## Recommandations

1. Considérez les 3 premiers jours comme une période d'apprentissage, et utilisez l'agent comme d'habitude pour que la base de référence reflète sa routine réelle.
2. Lorsqu'une alerte apparaît, lisez la destination et le volume avant de choisir, et bloquez la destination si l'agent n'avait aucune raison de la contacter.
3. Conservez un accès au moindre privilège pour les agents : ne donnez à un agent que les dossiers, clés et comptes dont une tâche a besoin, comme l'OWASP le range parmi ses mesures d'atténuation [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).
4. Conservez un contrôle côté agent, si vous en utilisez un, en plus d'un contrôle réseau ; ils n'agissent pas sur les mêmes choses.

## Pertinence pour FireAI

Agent profile est un contrôle réseau pour les agents, un pare-feu IA pour agents IA sur un Mac. Il complète les règles par app que FireAI fournit déjà, et qu'écrit le propriétaire du Mac, par une base de référence que FireAI apprend.

Il a des limites qui font partie de sa conception. FireAI ne peut pas voir les prompts, le contenu des outils MCP, les accès aux fichiers comme les lectures de ~/.ssh, ni les skills ; TLS masque le contenu et FireAI n'est pas à l'intérieur de l'agent. Il n'arrête donc pas l'injection de prompt. Les processus enfants qui se terminent très vite peuvent échapper à la détection, et ils sont identifiés par leur chemin, non par leur signature. Les agents lancés par un interpréteur, comme OpenClaw, Hermes Agent ou Gemini CLI exécutés sous node ou python, ne sont pas encore reconnus automatiquement ; une identité propre aux agents est prévue.

> Un agent induit en erreur a quand même besoin d'une connexion sortante pour envoyer quoi que ce soit. FireAI signale une destination jamais vue ou un pic d'envoi, et la décision reste à la personne. Essayez-le gratuitement pendant 17 jours. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limites

La description d'Agent profile dans cet article provient de la documentation de FireAI elle-même, pour une fonction qui n'est pas encore livrée, et son comportement peut changer avant la sortie. Le rapport de SecurityBrief est la seule source sur le produit de Bitdefender, et l'annonce de Bitdefender elle-même n'a pas pu être consultée [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents). Cet article n'affirme rien sur la fréquence à laquelle les agents contactent de nouvelles destinations en usage réel, faute de mesure citée.

Essayez [FireAI, par HisnLabs](https://hisnlabs.com/en/download) gratuitement pendant 17 jours.

## Sources

- [SecurityBrief Australia, 2 October 2026: Bitdefender launches AI Guardian beta for Mac agents](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents)
- [Glow Labs, 29 September 2026: How AI agents exposed developer screenshots from leading tech companies](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies)
- [OWASP GenAI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
