Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Sicurezza dell’agente Goose su Mac: monitorare l’accesso alla rete (FireAI)

Sicurezza dell’agente Goose su Mac: monitorare l’accesso alla rete (FireAI)

Goose è un agente IA open source che non si limita al codice: il suo repository lo descrive come pensato per il codice, i flussi di lavoro e tutto ciò che sta in mezzo. Gira come app desktop e come strumento a riga di comando, e raggiunge strumenti esterni tramite estensioni. Questi fatti spiegano ricerche come “goose ai agent security mac” e “goose agent network access”. Questo articolo espone ciò che il progetto documenta, segnala dove le pagine che abbiamo potuto leggere tacevano e spiega poi come FireAI, un firewall per macOS che gira sul dispositivo, realizzato da HisnLabs, osserva le connessioni di un agente installato come app.

Che cos’è Goose

goose è scritto in Rust ed è distribuito con licenza Apache 2.0. Il repository, pubblicato originariamente da Block, afferma che il progetto è ora mantenuto dall’Agentic AI Foundation, che opera sotto la Linux Foundation. È offerto come app desktop, CLI e API, e si collega alle estensioni tramite il Model Context Protocol (MCP), uno standard aperto per l’integrazione degli strumenti. Il README indica la compatibilità con più di una dozzina di fornitori di modelli, tra cui Anthropic, OpenAI, Google, Ollama, OpenRouter, Azure e Bedrock [1]. Ogni estensione è uno strumento che l’agente può chiamare, e un’estensione può a sua volta raggiungere la rete.

Come gira Goose su macOS

La guida all’installazione indica due strade su macOS. L’app desktop si scarica per Apple Silicon o Intel, oppure con brew install --cask block-goose. La CLI si installa con uno script di download o con brew install block-goose-cli, e gli aggiornamenti possono arrivare da Homebrew o da goose update. La CLI e l’app desktop condividono la configurazione, comprese le impostazioni del fornitore, la scelta del modello e le estensioni [2]. Il file di configurazione condiviso su macOS è ~/.config/goose/config.yaml [3].

A cosa può accedere e come viene controllato

Ciò che Goose può toccare è definito dalle estensioni che attivi, poiché ogni estensione MCP espone i propri strumenti, e dai permessi del tuo account macOS. La documentazione del progetto include una sezione sulle modalità di permesso. Quella pagina non è stata leggibile per intero durante la preparazione di questo articolo, quindi qui non vengono descritte le singole modalità; leggi la guida nella documentazione di goose prima di farvi affidamento.

Dove si connette

La guida alla configurazione documenta un’impostazione di telemetria, GOOSE_TELEMETRY_ENABLED, descritta come attivazione della raccolta anonima di dati d’uso, con valore predefinito false; si può impostare in config.yaml o come variabile d’ambiente [3]. Oltre al fornitore del modello scelto e alle eventuali estensioni, le pagine consultate non pubblicano un elenco di domini.

Osservare Goose con FireAI

FireAI è un firewall per macOS che gira sul Mac. La sua funzione profilo agente riconosce 19 agenti IA, impara dove ciascuno si connette normalmente e segnala ciò che è nuovo. La pagina del profilo agente di FireAI elenca Goose tra le app riconosciute in base all’app da cui girano, insieme a ChatGPT, Windsurf, Kiro, Trae e OpenClaw. La pagina non dice come venga abbinato un processo Goose avviato da un terminale, quindi questo articolo non afferma nulla sulla CLI oltre a ciò che FireAI mostra nel suo elenco Attività.

  • Per i primi 3 giorni FireAI impara le destinazioni che l’agente contatta normalmente, raggruppate per dominio, così api.anthropic.com diventa anthropic.com. Durante questo periodo non viene segnalato nulla.
  • Dopo di che, la prima destinazione in assoluto al di fuori della base viene segnalata per una verifica in Suggerimenti, nella scheda Agenti IA e nella Revisione rapida. Scorri a sinistra per bloccare, o a destra per “Va bene”.
  • Viene segnalato anche un picco di upload: un’ora in cui l’agente ha caricato almeno 4 volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB.
  • FireAI usa solo metadati, cioè nomi host e conteggi di byte. Non legge mai il contenuto di una connessione.

Configurare FireAI per Goose

  1. Installa FireAI e usa l’agente come fai di solito. Il periodo di apprendimento di 3 giorni parte da solo e non segnala nulla.
  2. Apri Suggerimenti e cerca la scheda Agenti IA. Dopo il periodo di apprendimento, una segnalazione per l’agente compare lì e nella Revisione rapida.
  3. Esamina ogni segnalazione. Scegli Blocca per creare una regola per il processo che si è connesso, o “Va bene” per aggiungere la destinazione alla base dell’agente.
  4. Per limitare l’agente ai luoghi che usa già, scegli Profilo agente nel menu delle modalità di sicurezza, accanto a Casa, Caffè, Paranoia e Sotto attacco. Le tue regole si applicano come in Casa, e una connessione verso una destinazione al di fuori della base viene bloccata invece che segnalata quando l’agente ha finito di imparare.
  5. Una destinazione bloccata compare nella scheda Agenti IA con Consenti e Mantieni bloccato. Consenti la aggiunge alla base e l’agente la raggiunge subito. Mantieni bloccato crea una regola di blocco valida in ogni modalità.

Una regola di autorizzazione che hai scritto per un sito web, un dominio o un indirizzo resta prioritaria, e il DNS e la rete locale non vengono mai bloccati. Per un agente che FireAI non elenca, scrivi a mano una regola per il suo programma nelle regole per app. La modalità Profilo agente richiede FireAI 1.0.3 o successivo, e il riconoscimento di Goose richiede la 1.0.4.

Limiti

  • FireAI vede quali destinazioni raggiungono Goose o i suoi processi figli, non quale estensione MCP ha richiesto la connessione.
  • Goose viene riconosciuto in base all’app da cui gira, quindi è etichettato, non verificato: solo Claude Code, Claude e Cursor vengono controllati rispetto alla firma del loro sviluppatore.
  • FireAI non ferma la prompt injection. Ne limita i danni segnalando, e permettendoti di bloccare, la via che i dati prenderebbero per uscire dal tuo Mac.
  • FireAI non può vedere i prompt, il contenuto degli strumenti MCP, gli accessi ai file o le skill. TLS nasconde il contenuto, e FireAI non si trova dentro l’agente.
  • I processi figli che terminano molto rapidamente possono sfuggire, e vengono riconosciuti per percorso, non per firma.
  • Durante il periodo di apprendimento di 3 giorni non viene segnalato nulla, e i picchi di upload vengono segnalati, non bloccati.
  • Nella modalità Profilo agente, una connessione verso un semplice indirizzo IP senza nome host viene confrontata in base all’indirizzo, quindi un nuovo indirizzo di un servizio che l’agente usa normalmente resta bloccato finché non lo consenti.

Altri agenti

Lo stesso approccio vale per ogni agente che FireAI riconosce. Consulta le altre guide: Claude Code, l’app desktop di Claude, Cursor, l’app ChatGPT per Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Crush, Windsurf, Kiro, Trae, Muse di Meta, qualsiasi altro agente IA eseguito da python o node. La descrizione completa della funzione si trova nella pagina di documentazione del profilo agente, pubblicata da HisnLabs.

Il ruolo di FireAI e di HisnLabs

FireAI impara dove Goose si connette abitualmente sul tuo Mac e segnala una destinazione mai vista o un picco di caricamento, senza leggere i tuoi dati.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti