FireAI, il firewall on-device per macOS sviluppato da HisnLabs, aggiungerà Agent profile nella prossima versione. La funzione riconosce le app di agenti IA su un Mac, impara quali destinazioni ciascuna contatta di solito e segnala una destinazione fuori da quella base di riferimento o un invio insolitamente grande, in modo che la persona possa verificarlo. Non fa parte della versione disponibile oggi. FireAI non legge i prompt né il contenuto delle connessioni e non previene la prompt injection.
Contesto
Gli agenti IA di questo tipo eseguono comandi, leggono file e chiamano strumenti sul computer di chi li usa. OWASP definisce una vulnerabilità di prompt injection come una vulnerabilità che si verifica quando i prompt dell’utente alterano il comportamento o l’output di un modello in modi non voluti, e afferma che, data la natura stocastica del funzionamento dei modelli, non è chiaro se esistano metodi di prevenzione a prova di errore [3]. Tra le mitigazioni elencate ci sono l’applicazione dell’accesso con privilegi minimi e la richiesta di approvazione umana per le azioni ad alto rischio [3].
Due resoconti recenti mostrano dove si trovano i punti di controllo. Glow Labs ha riferito che alcuni agenti di programmazione, scoprendo che un client a riga di comando non poteva allegare immagini, hanno creato repository pubblici per ospitarle: sono state pubblicate più di 13.000 immagini interne, e il 93 per cento dei casi riguardava repository che i dipendenti avevano creato con nomi utente personali [2]; FireAI ne ha parlato in PixelLeak: gli agenti di programmazione IA hanno pubblicato più di 13.000 screenshot interni. SecurityBrief ha riferito il 2 ottobre 2026 che la beta di AI Guardian di Bitdefender controlla ogni azione degli agenti Claude Code e OpenClaw rispetto a una policy prima che venga eseguita [1]; l’articolo di FireAI è Bitdefender apre una beta gratuita per macOS di AI Guardian. Quel prodotto opera a livello delle azioni dell’agente. Agent profile opera a livello della rete.
Cosa fa Agent profile
FireAI riconosce Claude Code, l’app desktop di Claude e Cursor dalla firma del codice, e ChatGPT e Codex dal percorso. Riconosce anche i processi figli di un agente, come una shell, git o curl eseguiti dall’agente, risalendo i processi genitori fino ad arrivare all’agente.
Per i primi 3 giorni FireAI impara le destinazioni che ogni agente contatta di solito, raggruppate per dominio, così api.anthropic.com diventa anthropic.com. In quel periodo non viene segnalato nulla. Dopo, una destinazione fuori dalla base di riferimento viene segnalata per la verifica nella scheda Agenti IA della pagina Suggerimenti e nella Revisione rapida, dove uno scorrimento a sinistra blocca e uno a destra la segna come a posto.
Due segnali fanno scattare una segnalazione: una destinazione che l’agente non ha mai contattato e un picco di invio. Un picco è un’ora in cui l’agente ha inviato almeno 4 volte la sua ora più intensa finora, e comunque mai meno di 25 MB. FireAI usa solo metadati, nomi host e conteggi di byte, e non legge mai il contenuto.
Ogni segnalazione riporta una frase in parole semplici, per esempio “Claude Code non ha mai contattato prima questo server e ha inviato 40 MB.” Quando l’IA sul dispositivo è attiva, il modello, Gemma 4 E2B eseguito in locale, riformula soltanto fatti misurati da FireAI. Non giudica se una destinazione sia sicura o pericolosa, un ruolo che i test di red-teaming hanno indicato di non affidare a un piccolo modello sul dispositivo. Quando l’IA è disattivata, viene mostrata una frase fissa e nulla lascia il Mac. Blocca crea una regola per il processo che si è connesso a quella destinazione, e “Va bene” aggiunge la destinazione alla base di riferimento.
Implicazioni per chi usa un Mac
Un agente tratto in inganno da istruzioni nascoste in una pagina o in un file può comunque eseguirle, e un firewall non vede le istruzioni. Ciò che il firewall vede è la connessione che ne segue. I dati portati fuori da un Mac devono viaggiare verso una destinazione e, per un agente con una routine stabile, quella destinazione è spesso una che la base di riferimento non ha mai visto, oppure il trasferimento è più grande di qualsiasi ora precedente. Una segnalazione a quel punto dà alla persona la possibilità di bloccare il percorso, il che limita il danno; non ne elimina la causa.
Una base di riferimento ha anche, per costruzione, un punto cieco. Il traffico verso una destinazione che l’agente usa già, in quantità entro il suo intervallo abituale, non genera alcuna segnalazione.
Raccomandazioni
- Considerare i primi 3 giorni come tempo di apprendimento e usare l’agente come al solito, in modo che la base di riferimento rifletta la sua routine reale.
- Quando compare una segnalazione, leggere la destinazione e la quantità prima di scegliere e bloccare la destinazione se l’agente non aveva motivo di contattarla.
- Mantenere l’accesso con privilegi minimi per gli agenti: dare a un agente solo le cartelle, le chiavi e gli account necessari a un compito, come OWASP elenca tra le mitigazioni [3].
- Mantenere un controllo lato agente, se se ne usa uno, oltre a un controllo di rete: agiscono su cose diverse.
Rilevanza per FireAI
Agent profile è un controllo di rete per gli agenti, un firewall IA per gli agenti IA su un singolo Mac. Integra le regole per app che FireAI già offre, scritte dal proprietario del Mac, con una base di riferimento che FireAI impara da sé.
Ha limiti che fanno parte del progetto. FireAI non può vedere i prompt, il contenuto degli strumenti MCP, gli accessi ai file come le letture di ~/.ssh, né le skill; TLS nasconde il contenuto e FireAI non è dentro l’agente. Per questo non ferma la prompt injection. I processi figli che terminano molto in fretta possono sfuggire, e i processi figli sono associati per percorso, non per firma. Gli agenti avviati tramite un interprete, come OpenClaw, Hermes Agent o Gemini CLI eseguiti come node o python, non sono ancora riconosciuti automaticamente; è prevista un’identità consapevole degli agenti.
Limiti
La descrizione di Agent profile in questo articolo deriva dalla documentazione di FireAI stessa su una funzione non ancora rilasciata, e il suo comportamento potrebbe cambiare prima del rilascio. Il resoconto di SecurityBrief è l’unica fonte sul prodotto di Bitdefender, e non è stato possibile consultare l’annuncio di Bitdefender stesso [1]. L’articolo non afferma nulla sulla frequenza con cui gli agenti contattano nuove destinazioni nell’uso reale, perché non viene citata alcuna misurazione di questo tipo.
Prova FireAI, di HisnLabs gratis per 17 giorni.