FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Qwen Code og sikkerhet på Mac: overvåk nettverket med FireAI

Qwen Code og sikkerhet på Mac: overvåk nettverket med FireAI

Qwen Code er en kodeagent med åpen kildekode som bor i en terminal, leser et prosjekt, redigerer filer og kjører skallkommandoer på forespørsel. Utviklere søker etter «er Qwen Code trygt» og «Qwen Code nettverkstilgang» av en praktisk grunn: Agenten sender promptene dine og deler av koden din til en modelleverandør, og en skallkommando den kjører, kan åpne egne tilkoblinger. Denne artikkelen samler hva dokumentasjonen sier om hvordan den kjører på macOS, hva den kan nå og hvilke tillatelseskontroller den tilbyr, og viser deretter hvordan FireAI, en brannmur for macOS fra HisnLabs som kjører på enheten, følger nettverkssiden.

Hva Qwen Code er

Qwen Code utvikles av QwenLM-teamet, som er en del av Alibabas Qwen-prosjekt, og repositoriet beskriver den som en KI-kodeagent med åpen kildekode for terminal, editor, skrivebord, nettleser og chat. Den er utgitt under Apache-2.0-lisensen. Dokumentasjonen sier at den fungerer med OpenAI-kompatible API-er, Anthropic, Gemini og Qwen, og med enhver tredjepartsleverandør eller lokal modell som Ollama eller vLLM [1]. Hvor trafikken går, avhenger derfor av leverandøren du konfigurerer.

Slik kjører Qwen Code på macOS

På en Mac er Qwen Code et Node.js-program. README-filen oppgir npm install -g @qwen-code/qwen-code@latest, som krever Node.js 22.0.0 eller nyere, eller brew install qwen-code, og oppgir også installasjonsskript for Linux, macOS og Windows. En hodeløs modus kjører én enkelt prompt fra et skript med qwen -p "...". Fordi npm-installasjonen kjører på Node-kjøretidsmiljøet, er prosessen macOS ser, node som kjører et skript, ikke et program oppkalt etter agenten.

Hva det har tilgang til, og hvordan det styres

Qwen Code dokumenterer fem godkjenningsmoduser: Plan (skrivebeskyttet analyse), Ask Permissions (tidligere Default, manuell godkjenning av filendringer og skallkommandoer), Auto-Edit (filendringer godkjennes automatisk, skallkommandoer krever fortsatt svar), Auto (en LLM-klassifikator godkjenner handlinger den vurderer som trygge, blokkerer risikable og blokkerer ved tvil) og YOLO (alle handlinger godkjennes automatisk). Shift+Tab veksler mellom modusene under en økt [2].

På macOS beskriver sandkassesiden to metoder: Seatbelt, som bruker den innebygde sandbox-exec og ikke krever ekstra programvare, og Docker eller Podman for full isolasjon. Sandkassen slås på med qwen -s, variabelen QWEN_SANDBOX=true eller "tools": {"sandbox": true} i settings.json. Det finnes seks innebygde Seatbelt-profiler. Standardprofilen, permissive-open, begrenser skriving, men tillater nettverkstilgang; -closed-profilene blokkerer nettverket, og -proxied-profilene sender det gjennom en proxy [3]. Innstillingene ligger i ~/.qwen/settings.json og i .qwen/settings.json inne i et prosjekt [4].

Hvor det kobler til

Dokumentasjonssidene som ble lest for denne artikkelen, publiserer ingen fast domeneliste. Trafikken går til modelleverandøren og endepunktene du konfigurerer, til det en MCP-server eller en skallkommando kontakter, og, hvis du logger inn med en Qwen-konto, til den tjenesten. Telemetri og databehandling er beskrevet i prosjektets Terms of Service og Privacy Notice, lenket fra README-filen. Med standardprofilen for Seatbelt er nettverket åpent, så sandkassen begrenser filskriving, men avgjør ikke hvor agenten kan koble til.

Slik følger du Qwen Code med FireAI

FireAI er en brannmur for macOS som kjører på Mac-en. Funksjonen Agentprofil gjenkjenner 19 KI-agenter, lærer hvor hver av dem vanligvis kobler til, og flagger det som er nytt. FireAIs side om Agentprofil oppfører Qwen Code blant agentene som kjøres av node, bun, deno eller python, og som FireAI gjenkjenner ut fra skriptet kjøretidsmiljøet kjører. I FireAIs aktivitetsliste knyttes tilkoblingen derfor til Qwen Code gjennom skriptet, i stedet for å vises som en ren node.

  • De første 3 dagene lærer FireAI hvilke destinasjoner agenten vanligvis kontakter, gruppert etter domene, slik at api.anthropic.com blir anthropic.com. Ingenting flagges i denne perioden.
  • Etter det flagges den aller første destinasjonen utenfor grunnlinjen for gjennomgang i Forslag, i kortet KI-agenter og i Rask gjennomgang. Sveip til venstre for å blokkere, eller til høyre for «It’s fine».
  • En opplastingstopp flagges også: en time der agenten lastet opp minst 4 ganger så mye som i sin travleste time så langt, og aldri mindre enn 25 MB.
  • FireAI bruker bare metadata, det vil si vertsnavn og antall byte. Det leser aldri innholdet i en tilkobling.

Slik setter du opp FireAI for Qwen Code

  1. Installer FireAI og bruk agenten som vanlig. Læringsperioden på 3 dager starter av seg selv og flagger ingenting.
  2. Åpne Forslag og finn kortet KI-agenter. Etter læringsperioden vises flagg for agenten der og i Rask gjennomgang.
  3. Gå gjennom hvert flagg. Velg Blokker for å opprette en regel for prosessen som koblet til, eller «It’s fine» for å legge destinasjonen til i agentens grunnlinje.
  4. For å holde agenten til stedene den allerede bruker, velger du Agentprofil i menyen for sikkerhetsmodus, ved siden av Hjemme, Kafé, Paranoid og Under angrep. Reglene dine gjelder som i Hjemme, og når agenten er ferdig med å lære, blokkeres en tilkobling til en destinasjon utenfor grunnlinjen i stedet for å bli flagget.
  5. En blokkert destinasjon vises i kortet KI-agenter med Tillat og Behold blokkert. Tillat legger den til i grunnlinjen, og agenten når den med en gang. Behold blokkert oppretter en blokkeringsregel som gjelder i alle moduser.

En tillatelsesregel du har skrevet for et nettsted, et domene eller en adresse, gjelder fortsatt først, og DNS og det lokale nettverket blokkeres aldri. For en agent FireAI ikke har på listen, skriver du en regel for programmet manuelt i regler per app. Modusen Agentprofil krever FireAI 1.0.3 eller nyere, og gjenkjenning av Qwen Code krever 1.0.4.

Begrensninger

  • Klassifikatoren i Auto-modus og sandkasseprofilene hører til Qwen Code og er et eget lag, atskilt fra FireAI. En romslig Seatbelt-profil tillater fortsatt nettverkstilgang, og det er nettopp den delen FireAI følger.
  • Qwen Code gjenkjennes ut fra skriptet kjøretidsmiljøet kjører, noe som betyr at det merkes, men ikke verifiseres: Bare Claude Code, Claude og Cursor kontrolleres mot utviklerens signatur.
  • FireAI stopper ikke promptinjeksjon. Det begrenser skaden ved å flagge, og la deg blokkere, veien data ville tatt ut av Mac-en.
  • FireAI kan ikke se prompter, innholdet i MCP-verktøy, filtilgang eller skills. TLS skjuler innholdet, og FireAI befinner seg ikke inne i agenten.
  • Underprosesser som avsluttes svært raskt, kan bli oversett, og de gjenkjennes ut fra sti, ikke signatur.
  • I læringsperioden på 3 dager flagges ingenting, og opplastingstopper flagges, men blokkeres ikke.
  • I modusen Agentprofil matches en tilkobling til en ren IP-adresse uten vertsnavn på adressen, så en ny adresse for en tjeneste agenten vanligvis bruker, blokkeres til du tillater den.

Andre agenter

Den samme tilnærmingen gjelder for alle agenter FireAI gjenkjenner. Se de andre veiledningene: Claude Code, Claude-skrivebordsappen, Cursor, ChatGPT-appen for Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse fra Meta, alle andre KI-agenter som kjører på python eller node. Den fullstendige funksjonsbeskrivelsen står på dokumentasjonssiden for Agentprofil, publisert av HisnLabs.

Hvor FireAI og HisnLabs kommer inn

FireAI lærer hvor Qwen Code vanligvis kobler til på din Mac, og flagger en helt ny destinasjon eller en opplastingstopp uten å lese dataene dine.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder