Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Sicurezza di Aider su Mac: monitorare le sue connessioni di rete

Sicurezza di Aider su Mac: monitorare le sue connessioni di rete

Aider è uno strumento open source di programmazione in coppia con l’IA che gira in un terminale e modifica i file di un repository Git. Si cercano “aider security mac”, “is aider safe” e “aider network access” perché invia il contesto del codice al modello linguistico che si configura. Questo articolo riassume ciò che il progetto documenta su installazione, analytics e comportamento con git, indica dove la sua documentazione tace sulla rete e mostra poi come FireAI, un firewall per macOS che gira sul dispositivo, realizzato da HisnLabs, osserva le connessioni di un agente che è uno script Python.

Che cos’è Aider

Aider è mantenuto dal progetto Aider-AI, è scritto in Python ed è distribuito con licenza Apache-2.0. Il suo README lo descrive come un modo per avviare nuovi progetti o lavorare su codebase esistenti insieme ai modelli linguistici, con una mappa dell’intera codebase, commit automatici con messaggi sensati e supporto per Claude, DeepSeek, i modelli OpenAI e i modelli locali. Può anche ricevere immagini, pagine web e input vocale, ed eseguire linting e test [1]. L’endpoint del modello è una tua scelta, quindi i tuoi prompt e il contesto dei file viaggiano verso quel fornitore.

Come gira Aider su macOS

Aider è un programma Python. La pagina di installazione raccomanda aider-install, che crea un ambiente Python separato per Aider e può installare Python 3.12 se necessario; il README mostra python -m pip install aider-install seguito da aider-install. Le alternative sono l’installer uv, pipx e pip semplice, per il quale la pagina consiglia un ambiente virtuale, oltre a script di installazione di una riga per Mac e Linux [2]. Qualunque strada si scelga, il processo sul Mac è un interprete Python che esegue lo script di Aider.

A cosa può accedere e come viene controllato

Aider lavora sui file del repository in cui lo avvii e registra automaticamente le modifiche in Git. Le pagine consultate per questo articolo non descrivono una sandbox né un modello di modalità di approvazione paragonabile a quelli di altri agenti, quindi considera il suo accesso pari a quello del tuo account utente e della directory da cui lo avvii. Il README osserva che può recuperare pagine web, il che significa che lo strumento stesso può avviare richieste verso i siti che indichi.

Dove si connette

La pagina sugli analytics documenta in dettaglio l’unica funzione di rete in background. Gli analytics sono facoltativi (opt-in). Quando sono attivi, Aider raccoglie quali modelli vengono usati e con quanti token, quali formati di modifica e comandi vengono usati e informazioni sulle eccezioni, e dichiara di non raccogliere mai codice, messaggi di chat, chiavi API o dati personali. I dati vanno a PostHog. aider --analytics-disable li disattiva in modo permanente, e --analytics-log scrive in un file locale ciò che verrebbe inviato, per poterlo esaminare [3]. Quella pagina non tratta altro traffico, come le chiamate al tuo fornitore del modello, quindi quegli host sono quelli che configuri tu.

Osservare Aider con FireAI

FireAI è un firewall per macOS che gira sul Mac. La sua funzione profilo agente riconosce 19 agenti IA, impara dove ciascuno si connette normalmente e segnala ciò che è nuovo. La pagina del profilo agente di FireAI elenca Aider tra gli agenti eseguiti da node, bun, deno o python, che FireAI riconosce tramite lo script eseguito dal runtime. Un processo Python che esegue lo script di Aider viene quindi attribuito a Aider, non a un generico python3.

  • Per i primi 3 giorni FireAI impara le destinazioni che l’agente contatta normalmente, raggruppate per dominio, così api.anthropic.com diventa anthropic.com. Durante questo periodo non viene segnalato nulla.
  • Dopo di che, la prima destinazione in assoluto al di fuori della base viene segnalata per una verifica in Suggerimenti, nella scheda Agenti IA e nella Revisione rapida. Scorri a sinistra per bloccare, o a destra per “Va bene”.
  • Viene segnalato anche un picco di upload: un’ora in cui l’agente ha caricato almeno 4 volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB.
  • FireAI usa solo metadati, cioè nomi host e conteggi di byte. Non legge mai il contenuto di una connessione.

Configurare FireAI per Aider

  1. Installa FireAI e usa l’agente come fai di solito. Il periodo di apprendimento di 3 giorni parte da solo e non segnala nulla.
  2. Apri Suggerimenti e cerca la scheda Agenti IA. Dopo il periodo di apprendimento, una segnalazione per l’agente compare lì e nella Revisione rapida.
  3. Esamina ogni segnalazione. Scegli Blocca per creare una regola per il processo che si è connesso, o “Va bene” per aggiungere la destinazione alla base dell’agente.
  4. Per limitare l’agente ai luoghi che usa già, scegli Profilo agente nel menu delle modalità di sicurezza, accanto a Casa, Caffè, Paranoia e Sotto attacco. Le tue regole si applicano come in Casa, e una connessione verso una destinazione al di fuori della base viene bloccata invece che segnalata quando l’agente ha finito di imparare.
  5. Una destinazione bloccata compare nella scheda Agenti IA con Consenti e Mantieni bloccato. Consenti la aggiunge alla base e l’agente la raggiunge subito. Mantieni bloccato crea una regola di blocco valida in ogni modalità.

Una regola di autorizzazione che hai scritto per un sito web, un dominio o un indirizzo resta prioritaria, e il DNS e la rete locale non vengono mai bloccati. Per un agente che FireAI non elenca, scrivi a mano una regola per il suo programma nelle regole per app. La modalità Profilo agente richiede FireAI 1.0.3 o successivo, e il riconoscimento di Aider richiede la 1.0.4.

Limiti

  • Poiché Aider gira sotto Python, una regola scritta a mano sull’interprete riguarderebbe ogni programma Python. Il riconoscimento del profilo agente evita questo problema per la base e le segnalazioni, che sono legate allo script di Aider.
  • Aider viene riconosciuto tramite lo script eseguito dal runtime, quindi è etichettato, non verificato: solo Claude Code, Claude e Cursor vengono controllati rispetto alla firma del loro sviluppatore.
  • FireAI non ferma la prompt injection. Ne limita i danni segnalando, e permettendoti di bloccare, la via che i dati prenderebbero per uscire dal tuo Mac.
  • FireAI non può vedere i prompt, il contenuto degli strumenti MCP, gli accessi ai file o le skill. TLS nasconde il contenuto, e FireAI non si trova dentro l’agente.
  • I processi figli che terminano molto rapidamente possono sfuggire, e vengono riconosciuti per percorso, non per firma.
  • Durante il periodo di apprendimento di 3 giorni non viene segnalato nulla, e i picchi di upload vengono segnalati, non bloccati.
  • Nella modalità Profilo agente, una connessione verso un semplice indirizzo IP senza nome host viene confrontata in base all’indirizzo, quindi un nuovo indirizzo di un servizio che l’agente usa normalmente resta bloccato finché non lo consenti.

Altri agenti

Lo stesso approccio vale per ogni agente che FireAI riconosce. Consulta le altre guide: Claude Code, l’app desktop di Claude, Cursor, l’app ChatGPT per Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Goose, Crush, Windsurf, Kiro, Trae, Muse di Meta, qualsiasi altro agente IA eseguito da python o node. La descrizione completa della funzione si trova nella pagina di documentazione del profilo agente, pubblicata da HisnLabs.

Il ruolo di FireAI e di HisnLabs

FireAI impara dove Aider si connette abitualmente sul tuo Mac e segnala una destinazione mai vista o un picco di caricamento, senza leggere i tuoi dati.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti