Å kjøre en autonom agent som OpenClaw på en Mac gir en språkmodell tillatelsene til kontoen som starter den, og publisert sikkerhetsrapportering siden januar 2026 dokumenterer flere måter dette oppsettet har gått galt på. De fleste av disse feilene ender med en nettverkstilkobling: data sendt til en ukjent server, en lokal tjeneste som kan nås utenfra, eller en nedlastet nyttelast. FireAI er en nettverksbrannmur for macOS, så den kan begrense den delen. Den kan ikke hindre en agent i å lese eller slette lokale filer, og denne artikkelen viser hvor grensen går.
Bakgrunn
OpenClaws egen dokumentasjon oppgir at verktøy kjører på verten med mindre sandkasse er konfigurert, at innkommende meldinger er upålitelige inndata, og at agenter med tilgang til meldingsverktøyet som standard kan sende på tvers av samtaler og kanalleverandører [1]. En agent kombinerer dermed tre ting: Den leser upålitelig tekst, den kan handle på maskinen, og den kan kommunisere utover. En brannmur tar for seg det tredje. Avsnittene nedenfor går gjennom hver dokumenterte risikoklasse, navngir FireAI-kontrollen som gjelder, og oppgir stegene for å sette den opp. Den generelle sammenligningen av OpenClaw og Hermes Agent står i en egen artikkel.
Før stegene: hvordan FireAI identifiserer en agent
FireAI identifiserer en app ut fra kodesignaturen til den kjørbare filen som åpner tilkoblingen, eller, for et usignert program, ut fra stien. Det har ingen integrasjon med OpenClaw eller Hermes Agent og gjenkjenner ingen av dem ved navn. Agenter av denne typen kjører inne i en generell tolk, vanligvis Node.js eller Python, så FireAI viser tilkoblinger fra «node» eller «python3». En regel for den tolken gjelder for alle skript den samme binærfilen kjører, også urelaterte verktøy.
Tilskriving per skript er ikke tilgjengelig i dag. Alle reglene nedenfor gjelder derfor for tolken som helhet, og en regel som blokkerer agentens destinasjoner, påvirker også alle andre skript den samme tolken kjører. Å lese tolkens navn i et varsel og koble det til tidspunktet agenten arbeidet, er den praktiske måten å tilskrive en tilkobling på.
Risiko 1: promptinjeksjon som sender data ut
Kaspersky rapporterte at OpenClaw viste seg å være sårbar for datauttrekk gjennom ondsinnet e-postinnhold, blant annet en forskers demonstrasjon av uttrekk av private kryptografiske nøkler ved å bygge inn instruksjoner i en melding, og brukere som rapporterte at boten dumpet innholdet i hjemmekatalogen i en gruppechat etter en prompt basert på sosial manipulering [3]. Eksfiltreringssteget er en utgående tilkobling fra agentens prosess til en server angriperen kontrollerer, eller til en meldingstjeneste.
FireAI identifiserer hver app ut fra kodesignaturen og kontrollerer reglene for hver tilkobling. I Alert-modus setter det den første tilkoblingen til en destinasjon uten regel på pause og spør [12]. Oppsettet som begrenser denne risikoen, er en tillatelsesliste bygget rundt agenten:
- Start agenten én gang og la FireAI vise de første tilkoblingene. I varselet klikker du Options, velger Always og The whole website for domenet til modelleverandøren du faktisk bruker, og deretter Allow. Varselet navngir tolken, ikke agenten.
- Blokker alle andre destinasjoner for den appen: Åpne Regler, klikk Add rule, velg Stop the connection, velg tolken agenten kjører under (node eller python3), og sett Which website or server til Anywhere on the internet.
- Åpne Tillat-regelen du laget for modelleverandøren, og slå på Quick, slik at den første samsvarende Quick-regelen avgjør før den brede blokkeringen vurderes.
- Svar på senere varsler med Block med mindre du kan navngi destinasjonen. Et varsel om et ukjent domene rett etter at agenten har lest en e-post, er nettopp signalet kontrollen er laget for å få fram.
- Åpne Details i varselet for å kontrollere adressen, porten og statusen for kodesignering, og bruk Why block this? når det tilbys.
Det finnes begrensninger. Hvis agenten har lov til å nå en meldingstjeneste eller modelleverandøren sin, kan en injisert instruksjon sende data dit, og FireAI ser hvor mye som sendes, ikke hva det sier, fordi det ikke leser innholdet i krypterte tilkoblinger (hvordan tilkoblinger inspiseres uten dekryptering).
Risiko 2: ondsinnede eller kompromitterte skills
Koi Security gjennomgikk 2 857 skills på ClawHub og identifiserte 341 ondsinnede, hvorav 335 fra én enkelt kampanje; eSecurity Planet rapporterer at disse skills ba brukerne installere «forutsetninger» som leverte Atomic macOS Stealer, som går etter påloggingsdata i nettlesere, passord i nøkkelringen, lommebøker, SSH-nøkler og API-tokens [6]. En skill kjører med agentens tillatelser, så nettverkskallene dens vises som agentens.
FireAIs kontroller virker på hvor disse kallene går, på to måter. For det første avviser tillatelseslisten fra forrige avsnitt destinasjoner som aldri er godkjent. For det andre kan FireAI bruke offentlige trussellister:
- Åpne siden for trussellister i FireAI og slå på Use public threat data. FireAI laster da ned lister som abuse.ch URLhaus, ThreatFox og Feodo Tracker én gang i døgnet, og trafikken din sendes aldri til dem. Se dokumentasjonen.
- Slå på Block what a threat list confirms, slik at et bekreftet treff blir en blokkering og ikke bare et flagg.
- Åpne Trusler og bruk Investigate på alle rader du ikke kjenner igjen; dossieret forklarer tilkoblingen steg for steg.
- Ha Connection history slått på (Innstillinger, Connection history) for senere å kunne se hvilken app som kontaktet hvilken destinasjon; den lagrer en oversikt over 7 dager, bare på denne Mac-en.
En skill som kontakter en server ingen liste kjenner, eller som bare leser lokale filer, fanges ikke opp av denne kontrollen. Å gå gjennom en skill før installasjon er fortsatt det primære forsvaret.
Risiko 3: en lokal gateway som kan nås utenfra eller fra en nettleser
Censys registrerte en vekst fra omtrent 1 000 til 21 639 offentlig eksponerte OpenClaw-instanser på under en uke fram til 31. januar 2026, og påpekte samtidig at Gateway er laget for å lytte lokalt på TCP-port 18789 [4]. Kaspersky beskrev installasjoner uten autentisering som stolte på localhost og lå bak feilkonfigurerte omvendte proxyer [3]. Oasis Securitys funn ClawJacked viste at en nettside kunne koble til den lokale Gateway fra nettleseren; feilen ble rettet i OpenClaw 2026.2.25 [5].
FireAI håndhever regler for innkommende tilkoblinger til Mac-en i tillegg til utgående, men spør aldri om innkommende tilkoblinger. Se dokumentasjonen. De relevante stegene:
- Bytt til Kafé-modus når Mac-en er på et nettverk du ikke kontrollerer. Den blokkerer innkommende tilkoblinger og fil- og skjermdeling med andre enheter, som beskrevet under sikkerhetsmoduser.
- For å gjøre dette automatisk knytter du Kafé-modus til dine offentlige steder slik det er dokumentert under steder, eller bruker Coffee Shop Armor, som FireAI-dokumentasjonen beskriver for offentlig Wi-Fi.
- I Regler legger du til en innkommende blokkeringsregel for agentappen (under Advanced setter du Direction til innkommende) på alle nettverk du ikke stoler fullt på.
- Kontroller også agentens egen konfigurasjon: Gateway bør forbli bundet til loopback, slik OpenClaws dokumentasjon beskriver for vanlige installasjoner på vert [1].
Risiko 4: påloggingsdata og filer som forlater maskinen
Den samme rapporteringen oppgir API-nøkler, tokens, SSH-nøkler og lommebokfiler som mål [6]. For eksfiltrering over nettverket gjelder tre FireAI-funksjoner:
- Protokollinspeksjon blokkerer ukrypterte nettforespørsler som inneholder kortnumre, bankopplysninger, passord eller nøkler før de forlater Mac-en, og blokkerer data som smugles ut som DNS-oppslag; ingenting lagres eller sendes. Se dokumentasjonen.
- Verdenskart og Aktivitet viser hver tilkobling i sanntid og i en søkbar historikk. Høyreklikk en tilkobling for Deny host, Block IP for all apps eller Block this app everywhere. Se dokumentasjonen.
- Ask FireAI tar imot ordrer på vanlig språk, som «blokker» fulgt av navnet på en app slik det vises i FireAI (tolken, for en agent), viser en forhåndsvisning og endrer ingenting før du klikker Apply. Se dokumentasjonen.
Påloggingsdata sendt til en tillatt destinasjon over en kryptert tilkobling ligger utenfor det FireAI kan se.
Risiko 5: uventede tilkoblinger mens ingen følger med
Agenter arbeider uten tilsyn. OpenClaws dokumentasjon påpeker at ukjente avsendere som standard pares, og at agenter kan sende meldinger på tvers av kanaler med mindre det er begrenset [1]; Hermes Agents dokumentasjon beskriver et system for godkjenning av kommandoer der modusen kan settes til av [7]. Kjøringer uten tilsyn er der en feilaktig eller injisert handling gjør mest skade før noen legger merke til den.
- Bruk en tidsbestemt regel, opprettet gjennom Ask FireAI, slik at agenten bare kobler til i bestemte tidsrom, for eksempel «tillat agenten i arbeidstiden»; de fire innebygde tidsvinduene er natt, kveld, arbeidstid og helg. Se dokumentasjonen.
- Bruk Paranoid-modus når agenten kjører uten tilsyn. Den blokkerer sporingstrafikk, usignerte apper og alle ukrypterte porter, og selv Apples systemverktøy må godkjennes [10].
- Bruk Under angrep-modus eller nødbryteren når en agent oppfører seg feil. Under angrep tillater bare apper med en eksplisitt Tillat-regel og slutter å spørre. Nødbryteren avviser nye tilkoblinger til alt utenfor hjemme- eller kontornettverket, og kan også nås fra menylinjen [11].
- Bruk FireAI Pilot for andre apper, eller gå gjennom den i Forslag, siden den besvarer tilkoblinger den er sikker på, automatisk; for en agent er eksplisitte regler lettere å revidere.
Anbefalinger
- Kjør agenten i en egen macOS-brukerkonto eller en virtuell maskin, med bare mappene den trenger.
- Gi den påloggingsdata som kan tilbakekalles og har snevert omfang, og aldri din viktigste passordbehandler eller SSH-nøklene dine.
- Les kildekoden til en skill før du installerer den, og avvis alle som ber deg lime inn en skallkommando som forutsetning.
- Hold agenten oppdatert; rettelsen for ClawJacked nådde bare brukere som oppdaterte.
- Hold godkjenning av kommandoer på manuell der agenten tilbyr det.
- Kombiner tillatelseslisten, nødbryteren og en modus som passer stedet du arbeider.
Begrensninger
- FireAI ser tolken som åpner en tilkobling (for eksempel node eller python3), ikke agentens navn; en regel gjelder for alt den tolken kjører. Det har ingen integrasjon med disse agentene.
- FireAI styrer hvilken app som kobler til hvor, og kan kutte internett. Det kan ikke hindre en agent i å slette, kryptere eller lese lokale filer, kjøre kommandoer eller endre innstillinger på Mac-en.
- Nødbryteren avviser nye tilkoblinger; den river ikke ned tilkoblinger som allerede er åpne.
- FireAI leser ikke innholdet i krypterte tilkoblinger, så data sendt til en tillatt destinasjon inspiseres ikke.
- Filtrering av loopback-trafikk mellom en nettleser og en lokal tjeneste er ikke dokumentert; oppdater agenten for å lukke slike feil.
- Trussellister blokkerer bare det de bekrefter; en ny server eller en skill som bare virker lokalt, dekkes ikke.
- En brannmur retter ikke en agents egne designvalg, for eksempel en Gateway bundet til en offentlig adresse.
- Supplerende tiltak er nødvendige: kontoer med minste privilegium, sandkasser eller virtuelle maskiner, sikkerhetskopier og gjennomgang av skills før installasjon.
Hvor FireAI og HisnLabs kommer inn
Agenter handler raskt. En nettverksbrannmur avgjør hvor de har lov til å koble til.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
