Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Sicurezza di Kiro su Mac: monitorare le sue connessioni di rete con FireAI

Sicurezza di Kiro su Mac: monitorare le sue connessioni di rete con FireAI

Kiro è un ambiente di sviluppo IA di Amazon Web Services. Pianifica il lavoro a partire da specifiche, esegue un agente che modifica file ed esegue comandi, e raggiunge i servizi dei modelli attraverso la rete. Chi cerca “Kiro è sicuro” o “Kiro accesso alla rete” di solito vuole due risposte: che cosa l’agente è autorizzato a fare e dove vanno i dati. Entrambe sono in parte documentate dal produttore, e questo articolo raccoglie ciò che è documentato prima di mostrare come osservare le connessioni su un Mac con FireAI.

Che cos’è Kiro e chi lo produce

La documentazione di Kiro lo descrive come “an AI-powered development environment that helps you build software from prototype to production”, disponibile come IDE, come CLI, sul web, su mobile (in anteprima) e come Kiro Crew, una variante ad agente autonomo (documentazione di Kiro). La pagina su privacy e sicurezza afferma che “Kiro is an AWS application” (Privacy and security). Le impostazioni di progetto risiedono in una cartella .kiro/ e si sincronizzano tra le diverse interfacce.

Come l’agente è autorizzato ad agire

Kiro documenta un sistema di autorizzazioni basato su capacità: capacità come fs_read, shell e web_fetch, ciascuna con un effetto deny, ask o allow, risolte in modo che valga “deny > ask > allow” e una regola deny prevalga sempre. Le regole sono conservate in file YAML, a livello utente in ~/.kiro/settings/permissions.yaml e a livello di workspace sotto ~/.kiro/workspace-roots/ (Permissions).

Nell’IDE, l’autonomia si sceglie in Settings, Agent, Agent Autonomy. Autopilot lascia che l’agente proceda in silenzio con le operazioni consentite, e Supervised chiede conferma prima di ogni azione. Finché non consideri attendibile un workspace, secondo la documentazione Kiro chiede prima dell’avvio di ogni comando shell, anche quando una regola salvata o ampia lo consentirebbe, così che una configurazione inclusa in un repository non possa aggirare l’approvazione.

La gestione dei dati documentata dal produttore

  • La pagina sulla protezione dei dati afferma che la comunicazione tra i clienti e Kiro, e tra Kiro e le sue dipendenze a valle, è protetta con TLS 1.2 o superiore, e che i dati sono cifrati a riposo con AWS Key Management Service.
  • Kiro può elaborare i contenuti in più regioni AWS per migliorare le prestazioni. Per gli utenti gratuiti e individuali, i contenuti sono archiviati in US East (N. Virginia). Kiro può conservare domande, risposte e contesto aggiuntivo come codice e metadati sulle richieste (Data protection).
  • Le FAQ affermano che Kiro non raccoglie telemetria dagli utenti Pro, Pro+, Pro Max o Power che accedono tramite AWS IAM Identity Center o un provider di identità esterno, e che i contenuti degli utenti del piano gratuito o con accesso tramite social possono essere usati per migliorare il servizio, salvo rinuncia esplicita (FAQ).
  • Le FAQ elencano un insieme di modelli, tra cui Claude, GPT e opzioni a pesi aperti. La pagina sulla protezione dei dati menziona Amazon Bedrock.

Le pagine citate non pubblicano un elenco di domini di rete, quindi questo articolo non ne nomina alcuno.

Osservare Kiro con FireAI

FireAI è un firewall per macOS che gira sul tuo Mac. La sua funzione profilo agente riconosce 19 agenti IA, tra cui Kiro, e identifica Kiro tramite l’app da cui viene eseguito. FireAI impara poi dove quell’app si connette normalmente. Per ogni agente riconosciuto funziona allo stesso modo, usando solo metadati (nomi host e conteggi di byte); FireAI non legge mai il contenuto di una connessione.

  1. Per i primi 3 giorni FireAI impara le destinazioni che Kiro contatta normalmente, raggruppate per dominio: api.anthropic.com diventa anthropic.com. Durante questo periodo di apprendimento non viene segnalato nulla.
  2. Dopo di che, una destinazione al di fuori della base appresa viene segnalata per una verifica in Suggerimenti, nella scheda Agenti IA e nella Revisione rapida. Scorri a sinistra per bloccare, o a destra per “Va bene”.
  3. Viene segnalato anche un picco di upload: un’ora in cui l’agente ha caricato almeno 4 volte il volume della sua ora più intensa fino a quel momento, e mai meno di 25 MB.

Configurare il monitoraggio di Kiro, passo per passo

  1. Installa e apri FireAI, poi usa Kiro come fai di solito per qualche giorno, così il periodo di apprendimento di 3 giorni ha traffico reale da cui imparare.
  2. Apri Suggerimenti e cerca la scheda Agenti IA. Le segnalazioni degli agenti compaiono anche nella Revisione rapida, la pila di schede da scorrere.
  3. Se usi la CLI di Kiro, verifica nella scheda Agenti IA se le sue connessioni compaiono sotto Kiro; FireAI documenta il riconoscimento dell’app, e questo articolo non ha verificato la CLI.
  4. Per limitare l’agente ai luoghi che usa già, scegli Profilo agente nel menu delle modalità di sicurezza, accanto a Casa, Caffè, Paranoia e Sotto attacco. Quando l’agente ha finito di imparare, una connessione verso una destinazione al di fuori della sua base viene bloccata invece che segnalata. Le tue regole di autorizzazione restano prioritarie, e il DNS e la rete locale non vengono mai bloccati.
  5. Quando qualcosa viene bloccato, la scheda Agenti IA offre Consenti e Mantieni bloccato. Consenti aggiunge la destinazione alla base; Mantieni bloccato crea una regola di blocco, così la destinazione resta bloccata in ogni modalità.
  6. Per una regola precisa, apri Regole e fai clic su Aggiungi regola: scegli l’app, poi Consenti o Blocca, poi un sito web, un dominio con i suoi sottodomini, un indirizzo IP o un intervallo, e la durata.
  7. Per capire una singola connessione, apri Minacce e usa Analizza, oppure scegli Analizza da una linea sulla mappa del mondo. La pagina mostra un punteggio di rischio, le ragioni che lo determinano e ciò che FireAI ha osservato.

Limiti

  • FireAI non può vedere i prompt, il contenuto degli strumenti, gli accessi ai file come ~/.ssh o le skill. TLS nasconde il contenuto, e FireAI non si trova dentro Kiro.
  • FireAI non ferma la prompt injection. Ne limita i danni segnalando, e permettendoti di bloccare, la via che i dati prenderebbero per uscire dal tuo Mac.
  • Durante il periodo di apprendimento di 3 giorni non viene segnalato nulla, e nella modalità Profilo agente nulla viene bloccato mentre un agente sta ancora imparando. I picchi di upload vengono segnalati, mai bloccati.
  • Gli agenti riconosciuti per app, percorso o nome di script sono etichettati, non verificati: solo Claude Code, Claude e Cursor vengono controllati rispetto alla firma del loro sviluppatore.
  • I processi figli che terminano molto rapidamente possono sfuggire, e vengono riconosciuti per percorso, non per firma.

La descrizione completa della funzione si trova nella pagina di documentazione del profilo agente.

Altri agenti di questa serie: Claude Code, app desktop di Claude, Cursor, app ChatGPT per Mac, OpenAI Codex CLI, OpenClaw. La guida generale per tutti gli altri agenti è Tutti gli altri agenti IA sul tuo Mac.

Il ruolo di FireAI e di HisnLabs

I permessi di Kiro stabiliscono che cosa può fare l’agente. FireAI mostra dove si connette e può bloccare una nuova destinazione.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti