Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Sicurezza dell’agente di programmazione Amp su Mac: monitorarne le connessioni

Sicurezza dell’agente di programmazione Amp su Mac: monitorarne le connessioni

Amp è un agente di programmazione di Ampcode che si può usare sul web, da uno strumento a riga di comando o in app native. A differenza di uno strumento puramente locale, conserva le conversazioni come thread su ampcode.com, quindi il traffico di rete fa parte del suo funzionamento. Ricerche come “sicurezza amp coding agent” e “Amp è sicuro” richiedono quindi un resoconto chiaro di ciò che è documentato. Questo articolo lo fornisce, poi mostra come FireAI, un firewall di rete per macOS sviluppato da HisnLabs, osserva le connessioni di Amp sul tuo Mac.

Che cos’è Amp e come funziona su un Mac

Il manuale definisce Amp un agente di programmazione e ambiente di sviluppo, disponibile sul web, come CLI e come app per macOS e iOS, con thread che proseguono dall’uno all’altro. Supporta MCP per la personalizzazione. La documentazione della CLI fornisce uno script di installazione (curl -fsSL https://ampcode.com/install.sh | bash), supporta macOS, Linux e Windows tramite WSL, e precisa che la CLI può eseguire l’agente sulla tua macchina, in un ambiente cloud che la documentazione chiama orb, o su un runner collegato. Gli account si gestiscono con amp login, amp account list e amp logout, e la variabile d’ambiente AMP_API_KEY ha la precedenza sugli account salvati.

A cosa può accedere e dove vanno i dati

La pagina sulla sicurezza afferma che Amp raccoglie frammenti di codice e thread di conversazione, compresi messaggi degli utenti, risposte dei modelli, contesto del codice e risultati degli strumenti, e che non vede, archivia, clona né indicizza l’intera codebase. Dichiara che i segreti vengono oscurati automaticamente prima di entrare nei thread o di raggiungere servizi esterni. I frammenti di codice vengono inviati a diversi fornitori di modelli, Google Cloud ospita l’infrastruttura principale, e l’azienda afferma che tutta l’infrastruttura opera su server situati negli Stati Uniti. I thread eliminati vengono rimossi entro 30 giorni. Sono dichiarazioni del produttore, che non abbiamo potuto verificare in modo indipendente.

Le impostazioni che ne determinano il comportamento

La documentazione delle impostazioni indica le impostazioni utente in ~/.config/amp/settings.json e quelle del workspace in .amp/settings.json. Tra le chiavi rilevanti ci sono amp.tools.disable per bloccare strumenti specifici, amp.mcpServers per configurare i server MCP, amp.defaultVisibility per la riservatezza dei thread per repository, e amp.remoteThreadCreation.enabled, che stabilisce se ampcode.com può creare thread da remoto. Gli amministratori del workspace possono applicare impostazioni gestite che prevalgono su quelle locali. Le pagine esaminate non descrivevano in dettaglio un sistema di richieste di autorizzazione, quindi consulta il manuale aggiornato per sapere che cosa chiede Amp prima di eseguire un comando.

Osservare Amp con FireAI

FireAI è un firewall per macOS che gira sul dispositivo, sviluppato da HisnLabs. La sua funzione profilo agente include Amp tra i 19 agenti IA che riconosce, e identifica Amp tramite lo script eseguito dal runtime, il metodo che il profilo agente usa per gli agenti avviati tramite node, bun, deno o python. I processi figli dell’agente, come una shell, git o curl che avvia, gli vengono attribuiti risalendo i processi genitori. FireAI impara poi, per i primi 3 giorni, quali destinazioni Amp contatta normalmente, raggruppate per dominio, e in quel periodo non segnala nulla. Dopo di che, una destinazione mai vista prima viene segnalata in Suggerimenti, nella scheda Agenti IA e nella Revisione rapida. Viene segnalato anche un picco di upload: un’ora in cui l’agente ha caricato almeno 4 volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB.

FireAI usa solo metadati, nomi host e conteggi di byte, e non legge mai il contenuto di una connessione. Per impostazione predefinita segnala e lascia a te la decisione. Nella modalità di sicurezza Profilo agente va oltre: terminato l’apprendimento, una connessione verso una destinazione al di fuori della base viene bloccata finché non premi Consenti, e Mantieni bloccato trasforma quel blocco in una regola valida in ogni modalità.

Configurazione, passo per passo

  1. Installa FireAI e completa la configurazione iniziale, seguendo Installare e completare la configurazione.
  2. Usa Amp come fai di solito per 3 giorni. FireAI impara le sue destinazioni in background e per ora non segnala nulla.
  3. Apri Suggerimenti e trova la scheda Agenti IA. Quando compare una segnalazione, leggi la frase in parole semplici, poi nella Revisione rapida scorri a sinistra per bloccare o a destra per “Va bene”.
  4. Se vuoi limitare l’agente ai luoghi che usa già, scegli Profilo agente nel menu delle modalità di sicurezza, accanto a Casa, Caffè, Paranoia e Sotto attacco.
  5. Quando qualcosa viene bloccato, apri la scheda Agenti IA e scegli Consenti per aggiungerlo alla base, o Mantieni bloccato per creare una regola di blocco.

Limiti

  • FireAI non impedisce la prompt injection. Ne limita i danni segnalando, e permettendoti di bloccare, la via che i dati prenderebbero per uscire dal tuo Mac.
  • FireAI non può vedere i prompt di Amp, il contenuto degli strumenti MCP, le skill o i file che legge, perché TLS nasconde il contenuto e FireAI non si trova dentro l’agente.
  • Amp viene riconosciuto per nome di script, quindi FireAI lo etichetta anziché verificarlo: solo Claude Code, Claude e Cursor vengono controllati rispetto alla firma del loro sviluppatore.
  • Poiché Amp è progettato per inviare il contesto del codice al proprio servizio e ai fornitori di modelli, un grande upload verso il suo dominio abituale è previsto; la segnalazione di picco scatta solo per un’ora con almeno 4 volte il volume della più intensa finora e oltre 25 MB.
  • Il lavoro che Amp svolge in un orb cloud o su un runner remoto avviene fuori dal tuo Mac, dove FireAI non può vederlo.
  • Durante il periodo di apprendimento di 3 giorni non viene segnalato nulla, e i picchi di upload vengono segnalati, non bloccati.
  • Un nuovo server sotto un dominio che l’agente usa già viene considerato noto, perché le destinazioni sono raggruppate per dominio.

La funzione è descritta nella documentazione del profilo agente.

Gli altri agenti riconosciuti da FireAI hanno guide proprie: Claude Code, app desktop di Claude, Cursor, app ChatGPT per Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse di Meta, qualsiasi agente IA eseguito da Python o Node.

Il ruolo di FireAI e di HisnLabs

Amp invia per progettazione il contesto del codice ai fornitori di modelli. FireAI mostra, e può bloccare, ogni nuova destinazione che raggiunge.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti