Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Sicurezza di Gemini CLI su Mac: monitorare le sue connessioni di rete

Sicurezza di Gemini CLI su Mac: monitorare le sue connessioni di rete

Gemini CLI è l’agente open source a riga di comando di Google. Legge e modifica file, esegue comandi shell e scarica pagine web, quindi chi cerca “gemini cli sicurezza mac” o “Gemini CLI è sicuro” vuole sapere quali limiti esistono e dove va il suo traffico. Questo articolo riassume la documentazione di Google, poi mostra come FireAI, un firewall di rete per macOS sviluppato da HisnLabs, lo osserva.

Che cos’è Gemini CLI e come funziona su un Mac

Il repository descrive Gemini CLI come un agente IA open source che porta Gemini nel terminale. È sviluppato da Google con licenza Apache License 2.0. Si installa con npm (npm install -g @google/gemini-cli) o Homebrew (brew install gemini-cli), oppure si esegue senza installazione tramite npx @google/gemini-cli. È quindi un programma Node.js, e l’accesso avviene con un account Google (OAuth), una chiave API Gemini o Vertex AI.

A cosa può accedere

I suoi strumenti integrati coprono operazioni sul file system, esecuzione di comandi shell, recupero di pagine web con il grounding di Google Search e server MCP per integrazioni personalizzate. Il README menziona un tracciamento dell’utilizzo, descritto nella documentazione sulla telemetria, che è il luogo dove verificare che cosa trasmette lo strumento.

Il modello di autorizzazioni e sandbox documentato

Google documenta due controlli rilevanti su un Mac.

  • Sandbox: su macOS l’opzione leggera usa i profili Seatbelt (sandbox-exec). Il profilo predefinito, permissive-open, limita le scritture alla directory del progetto pur consentendo ampie letture di file e l’accesso alla rete. Profili più restrittivi, comprese varianti con proxy, si scelgono con la variabile d’ambiente SEATBELT_PROFILE, e i container Docker o Podman sono l’alternativa. Si attiva con -s o --sandbox, GEMINI_SANDBOX o settings.json.
  • Trusted Folders: disattivato per impostazione predefinita. Quando è attivo, una cartella non attendibile mette la CLI in modalità sicura, che disattiva le impostazioni del workspace, le connessioni ai server MCP, i comandi personalizzati e l’accettazione automatica degli strumenti.

La pagina sulla sandbox stessa afferma che la sandbox riduce i rischi ma non li elimina tutti. Si noti che il profilo Seatbelt predefinito consente comunque l’accesso alla rete, quindi non limita dove i dati possono essere inviati.

La documentazione esaminata non pubblica un elenco completo dei domini contattati da Gemini CLI. L’accesso a Google, l’API Gemini e qualsiasi pagina che scarica sono i candidati ovvi, ma solo la tua osservazione diretta può confermarli.

Osservare Gemini CLI con FireAI

FireAI è un firewall per macOS che gira sul dispositivo, sviluppato da HisnLabs. La sua funzione profilo agente include Gemini CLI tra i 19 agenti IA che riconosce e, poiché Gemini CLI gira tramite node, lo identifica tramite lo script eseguito dal runtime, come fa il profilo agente per gli agenti node, bun, deno e python. I processi figli dell’agente, come una shell, git o curl che avvia, gli vengono attribuiti risalendo i processi genitori. FireAI impara poi, per i primi 3 giorni, quali destinazioni Gemini CLI contatta normalmente, raggruppate per dominio, e in quel periodo non segnala nulla. Dopo di che, una destinazione mai vista prima viene segnalata in Suggerimenti, nella scheda Agenti IA e nella Revisione rapida. Viene segnalato anche un picco di upload: un’ora in cui l’agente ha caricato almeno 4 volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB.

FireAI usa solo metadati, nomi host e conteggi di byte, e non legge mai il contenuto di una connessione. Per impostazione predefinita segnala e lascia a te la decisione. Nella modalità di sicurezza Profilo agente va oltre: terminato l’apprendimento, una connessione verso una destinazione al di fuori della base viene bloccata finché non premi Consenti, e Mantieni bloccato trasforma quel blocco in una regola valida in ogni modalità.

Configurazione, passo per passo

  1. Installa FireAI e completa la configurazione iniziale, seguendo Installare e completare la configurazione.
  2. Usa Gemini CLI come fai di solito per 3 giorni. FireAI impara le sue destinazioni in background e per ora non segnala nulla.
  3. Apri Suggerimenti e trova la scheda Agenti IA. Quando compare una segnalazione, leggi la frase in parole semplici, poi nella Revisione rapida scorri a sinistra per bloccare o a destra per “Va bene”.
  4. Se vuoi limitare l’agente ai luoghi che usa già, scegli Profilo agente nel menu delle modalità di sicurezza, accanto a Casa, Caffè, Paranoia e Sotto attacco.
  5. Quando qualcosa viene bloccato, apri la scheda Agenti IA e scegli Consenti per aggiungerlo alla base, o Mantieni bloccato per creare una regola di blocco.

Limiti

  • FireAI non impedisce la prompt injection. Ne limita i danni segnalando, e permettendoti di bloccare, la via che i dati prenderebbero per uscire dal tuo Mac.
  • FireAI non può vedere i prompt di Gemini CLI, il contenuto degli strumenti MCP, le skill o i file che legge, perché TLS nasconde il contenuto e FireAI non si trova dentro l’agente.
  • Gemini CLI viene riconosciuto per nome di script, quindi FireAI lo etichetta anziché verificarlo: solo Claude Code, Claude e Cursor vengono controllati rispetto alla firma del loro sviluppatore.
  • Una pagina web scaricata dall’agente è una destinazione legittima, ma può essere nuova rispetto alla sua base, quindi aspettati segnalazioni quando gli chiedi di fare ricerche.
  • FireAI affianca la sandbox e i Trusted Folders di Gemini CLI, non li sostituisce.
  • Durante il periodo di apprendimento di 3 giorni non viene segnalato nulla, e i picchi di upload vengono segnalati, non bloccati.
  • Un nuovo server sotto un dominio che l’agente usa già viene considerato noto, perché le destinazioni sono raggruppate per dominio.

La prompt injection, in cui il testo di una pagina scaricata orienta un agente, è catalogata da OWASP. FireAI non la ferma. La funzione è descritta nella documentazione del profilo agente.

Gli altri agenti riconosciuti da FireAI hanno guide proprie: Claude Code, app desktop di Claude, Cursor, app ChatGPT per Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse di Meta, qualsiasi agente IA eseguito da Python o Node.

Il ruolo di FireAI e di HisnLabs

Gemini CLI può eseguire comandi e scaricare contenuti web dal tuo terminale. FireAI mostra, e può bloccare, dove si connette.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti