FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Gemini CLI og sikkerhet på Mac: overvåk nettverkstilkoblingene

Gemini CLI og sikkerhet på Mac: overvåk nettverkstilkoblingene

Gemini CLI er Googles kommandolinjeagent med åpen kildekode. Den leser og redigerer filer, kjører skallkommandoer og henter nettsider, så de som søker etter «gemini cli security mac» eller «er Gemini CLI trygt», vil vite hvilke begrensninger som finnes og hvor trafikken går. Denne artikkelen oppsummerer Googles egen dokumentasjon og viser deretter hvordan FireAI, en nettverksbrannmur for macOS utviklet av HisnLabs, følger den.

Hva Gemini CLI er, og hvordan den kjører på en Mac

Repositoriet beskriver Gemini CLI som en KI-agent med åpen kildekode som bringer Gemini inn i terminalen. Den utvikles av Google under Apache License 2.0. Den installeres med npm (npm install -g @google/gemini-cli) eller Homebrew (brew install gemini-cli), eller kjøres uten installasjon via npx @google/gemini-cli. Den er altså et Node.js-program, og den logger inn med en Google-konto (OAuth), en Gemini API-nøkkel eller Vertex AI.

Hva den har tilgang til

De innebygde verktøyene omfatter filsystemoperasjoner, kjøring av skallkommandoer, henting av nettsider med Google Search-forankring og MCP-servere for egne integrasjoner. README-filen nevner brukssporing, beskrevet i telemetridokumentasjonen, og det er der du sjekker hva verktøyet rapporterer.

Den dokumenterte tillatelses- og sandkassemodellen

Google dokumenterer to kontroller som har betydning på en Mac.

  • Sandkasse: På macOS bruker det lette alternativet Seatbelt-profiler (sandbox-exec). Standardprofilen, permissive-open, begrenser skriving til prosjektkatalogen, men tillater vid lesetilgang til filer og nettverkstilgang. Strengere profiler, også varianter med proxy, velges med miljøvariabelen SEATBELT_PROFILE, og Docker- eller Podman-containere er alternativet. Sandkassen slås på med -s eller --sandbox, GEMINI_SANDBOX eller settings.json.
  • Trusted Folders: avslått som standard. Når funksjonen er slått på, setter en mappe som ikke er klarert, CLI-en i sikker modus, som slår av arbeidsområdeinnstillinger, tilkoblinger til MCP-servere, egendefinerte kommandoer og automatisk godkjenning av verktøy.

Sandkassesiden sier selv at sandkassen reduserer, men ikke fjerner, all risiko. Merk at standardprofilen for Seatbelt fortsatt tillater nettverkstilgang, så den begrenser ikke hvor data kan sendes.

Dokumentasjonen som ble gjennomgått, publiserer ingen fullstendig liste over domener Gemini CLI kontakter. Google-innlogging, Gemini API og sidene den henter, er de åpenbare kandidatene, men bare din egen observasjon kan bekrefte dem.

Slik følger du Gemini CLI med FireAI

FireAI er en brannmur for macOS fra HisnLabs som kjører på enheten. Funksjonen Agentprofil oppfører Gemini CLI blant de 19 KI-agentene den gjenkjenner, og fordi Gemini CLI kjører gjennom node, identifiseres den ut fra skriptet kjøretidsmiljøet kjører, slik Agentprofil gjør for agenter på node, bun, deno og python. Agentens underprosesser, som et skall, git eller curl den starter, tilskrives den ved at FireAI følger kjeden av foreldreprosesser oppover. Deretter lærer FireAI de første 3 dagene hvilke destinasjoner Gemini CLI vanligvis kontakter, gruppert etter domene, og flagger ingenting i den perioden. Etter det flagges en helt ny destinasjon i Forslag, i kortet KI-agenter og i Rask gjennomgang. En opplastingstopp flagges også: en time der agenten lastet opp minst 4 ganger så mye som i sin travleste time så langt, og aldri mindre enn 25 MB.

FireAI bruker bare metadata, vertsnavn og antall byte, og leser aldri innholdet i en tilkobling. Som standard flagger det og overlater beslutningen til deg. I sikkerhetsmodusen Agentprofil går det lenger: Når læringen er ferdig, blokkeres en tilkobling til en destinasjon utenfor grunnlinjen til du trykker Tillat, og Behold blokkert gjør blokkeringen om til en regel som gjelder i alle moduser.

Oppsett, steg for steg

  1. Installer FireAI og fullfør førstegangsoppsettet etter Installer og fullfør oppsettet.
  2. Bruk Gemini CLI som vanlig i 3 dager. FireAI lærer destinasjonene i bakgrunnen og flagger ingenting ennå.
  3. Åpne Forslag og finn kortet KI-agenter. Når et flagg dukker opp, leser du setningen i klartekst og sveiper deretter til venstre i Rask gjennomgang for å blokkere, eller til høyre for «It’s fine».
  4. Vil du at agenten skal holde seg til stedene den allerede bruker, velger du Agentprofil i menyen for sikkerhetsmodus, ved siden av Hjemme, Kafé, Paranoid og Under angrep.
  5. Når noe blokkeres, åpner du kortet KI-agenter og velger Tillat for å legge det til i grunnlinjen, eller Behold blokkert for å opprette en blokkeringsregel.

Begrensninger

  • FireAI hindrer ikke promptinjeksjon. Det begrenser skaden ved å flagge, og la deg blokkere, veien data ville tatt ut av Mac-en.
  • FireAI kan ikke se Gemini CLIs prompter, innholdet i MCP-verktøy, skills eller hvilke filer den leser, fordi TLS skjuler innholdet og FireAI ikke befinner seg inne i agenten.
  • Gemini CLI gjenkjennes ut fra skriptnavnet, så FireAI merker den i stedet for å verifisere den: Bare Claude Code, Claude og Cursor kontrolleres mot utviklerens signatur.
  • En nettside agenten henter, er en legitim destinasjon for agenten, men kan være ny for grunnlinjen, så regn med flagg når du ber den undersøke noe.
  • FireAI fungerer side om side med sandkassen og Trusted Folders i Gemini CLI; det erstatter dem ikke.
  • I læringsperioden på 3 dager flagges ingenting, og opplastingstopper flagges, men blokkeres ikke.
  • En ny server under et domene agenten allerede bruker, behandles som kjent, fordi destinasjoner grupperes etter domene.

Promptinjeksjon, der tekst på en hentet side styrer en agent, er katalogisert av OWASP. FireAI stopper det ikke. Funksjonen er beskrevet i dokumentasjonen for Agentprofil.

Andre agenter FireAI gjenkjenner, har egne veiledninger: Claude Code, Claude-skrivebordsappen, Cursor, ChatGPT-appen for Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse fra Meta, alle KI-agenter som kjøres av Python eller Node.

Hvor FireAI og HisnLabs kommer inn

Gemini CLI kan kjøre kommandoer og hente fra nettet i terminalen. FireAI viser, og kan blokkere, hvor den kobler til neste gang.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder