# FireAI lanserer Agent profile, en nettverksbaseline som varsler om nye mål og opplastingstopper fra AI-agenter på en Mac

> Neste versjon av FireAI får Agent profile: den lærer hvor Claude Code og Cursor vanligvis kobler til, og varsler om et mål de aldri har brukt eller en opplastingstopp. Omfang og begrensninger.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-02
Canonical: https://hisnlabs.com/no/news/fireai-agent-profile-ai-firewall-for-ai-agents

FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, får Agent profile i neste versjon. Funksjonen gjenkjenner AI-agent-apper på en Mac, lærer hvilke mål hver av dem vanligvis kontakter, og varsler om et mål utenfor denne baselinen eller en uvanlig stor opplasting, slik at personen kan se nærmere på det. Den er ikke en del av versjonen som er tilgjengelig i dag. FireAI leser ikke prompter eller innholdet i tilkoblinger, og hindrer ikke prompt injection.

## Bakgrunn

AI-agenter av denne typen kjører kommandoer, leser filer og kaller verktøy på datamaskinen til den som bruker dem. OWASP definerer en prompt injection-sårbarhet som en som oppstår når brukerprompter endrer en modells atferd eller utdata på utilsiktede måter, og sier at det, gitt den stokastiske naturen i hvordan modeller fungerer, er uklart om det finnes idiotsikre forebyggingsmetoder [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/). Blant de oppførte tiltakene er å håndheve tilgang med minst mulig rettigheter og å kreve menneskelig godkjenning for handlinger med høy risiko [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).

To nylige rapporter viser hvor kontrollpunktene ligger. Glow Labs meldte at kodeagenter, da de oppdaget at en kommandolinjeklient ikke kunne legge ved bilder, opprettet offentlige repositorier for å lagre dem, med mer enn 13 000 interne bilder publisert og 93 prosent av tilfellene under repositorier som ansatte hadde opprettet under personlige brukernavn [[2]](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies); FireAI omtalte saken i [PixelLeak: AI-kodeagenter publiserte mer enn 13 000 interne skjermbilder](https://hisnlabs.com/en/news/pixelleak-ai-coding-agents-public-github-screenshots). SecurityBrief meldte 2. oktober 2026 at Bitdefenders AI Guardian-beta sjekker hver handling fra Claude Code- og OpenClaw-agenter mot en policy før den kjøres [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents); FireAIs omtale finnes i [Bitdefender åpner en gratis macOS-beta av AI Guardian](https://hisnlabs.com/en/news/bitdefender-ai-guardian-beta-macos-claude-code-openclaw). Det produktet virker på nivået til agentens handlinger. Agent profile virker på nettverksnivå.

## Hva Agent profile gjør

FireAI gjenkjenner Claude Code, Claude-skrivebordsappen og Cursor på kodesignaturen, og ChatGPT og Codex på stien. Den gjenkjenner også en agents underprosesser, for eksempel et skall, git eller curl som agenten kjører, ved å gå oppover gjennom prosessens foreldre til den når agenten.

De første 3 dagene lærer FireAI hvilke mål hver agent vanligvis kontakter, gruppert etter domene, slik at api.anthropic.com blir anthropic.com. Ingenting varsles i denne perioden. Etterpå blir et mål utenfor baselinen markert for gjennomgang i AI agents-kortet på Forslag-siden og i Rask gjennomgang, der et sveip til venstre blokkerer og et sveip til høyre markerer det som greit.

To signaler utløser et varsel: et mål agenten aldri har kontaktet, og en opplastingstopp. En topp er en time der agenten lastet opp minst 4 ganger så mye som i sin travleste time til nå, og aldri mindre enn 25 MB. FireAI bruker bare metadata, vertsnavn og antall byte, og leser aldri innholdet.

Hvert varsel har en setning i vanlig språk, for eksempel «Claude Code har aldri kontaktet denne serveren før, og sendte 40 MB.» Når AI-en på enheten er på, omformulerer modellen, Gemma 4 E2B som kjører lokalt, bare fakta som FireAI har målt. Den vurderer ikke om et mål er trygt eller farlig, en rolle som red team-testing tydet på at en liten modell på enheten ikke bør få. Når AI-en er av, vises en fast setning i stedet, og ingenting forlater Macen. Blokker oppretter en regel for prosessen som koblet til det målet, og «Det er greit» legger målet til i baselinen.

> FireAI, brannmuren på enheten for macOS utviklet av HisnLabs, viser hvilken app som kobler til hvor, og spør før et nytt mål. Agent profile kommer i neste versjon. En prøveperiode på 17 dager er tilgjengelig. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Hva dette betyr for Mac-brukere

En agent som er ført bak lyset av instruksjoner skjult i en side eller en fil, kan fortsatt handle etter dem, og en brannmur ser ikke instruksjonene. Det brannmuren ser, er tilkoblingen som følger. Data som tas ut av en Mac, må sendes til et mål, og for en agent med en stabil rutine er det målet ofte et baselinen aldri har sett, eller overføringen er større enn noen time før den. Et varsel på det tidspunktet gir personen en sjanse til å blokkere veien, noe som begrenser skaden; det fjerner ikke årsaken.

En baseline har også et blindt punkt av natur. Trafikk til et mål agenten allerede bruker, i mengder innenfor det vanlige, utløser ikke noe varsel.

## Anbefalinger

1. Behandle de første 3 dagene som læringstid, og bruk agenten som vanlig slik at baselinen gjenspeiler den faktiske rutinen.
2. Når et varsel dukker opp, les målet og mengden før du velger, og blokker målet hvis agenten ikke hadde noen grunn til å kontakte det.
3. Behold tilgang med minst mulig rettigheter for agenter: gi en agent bare de mappene, nøklene og kontoene en oppgave trenger, slik OWASP lister blant sine tiltak [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).
4. Behold en kontroll på agentsiden, hvis en brukes, i tillegg til en nettverkskontroll; de virker på ulike ting.

## Relevans for FireAI

Agent profile er en nettverkskontroll for agenter, en AI-brannmur for AI-agenter på én Mac. Den supplerer reglene per app som FireAI allerede har, og som Macens eier skriver selv, med en baseline som FireAI lærer.

Den har begrensninger som er en del av designet. FireAI kan ikke se prompter, innholdet i MCP-verktøy, filtilgang som lesing av ~/.ssh, eller skills; TLS skjuler innholdet, og FireAI er ikke inne i agenten. Den stanser derfor ikke prompt injection. Underprosesser som avsluttes svært raskt, kan bli oversett, og underprosesser gjenkjennes på sti, ikke på signatur. Agenter som startes gjennom en tolk, for eksempel OpenClaw, Hermes Agent eller Gemini CLI som kjører som node eller python, gjenkjennes ikke automatisk ennå; agentbevisst identitet er planlagt.

> En agent som er ført bak lyset, trenger fortsatt en utgående tilkobling for å sende noe bort. FireAI varsler om et mål som aldri er brukt før eller en opplastingstopp, og beslutningen blir hos personen. Prøv gratis i 17 dager. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begrensninger

Beskrivelsen av Agent profile i denne saken bygger på FireAIs egen dokumentasjon av en funksjon som ikke er lansert, og atferden kan endres før utgivelsen. SecurityBrief-rapporten er den eneste kilden til Bitdefender-produktet, og Bitdefenders egen kunngjøring kunne ikke hentes [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents). Saken gjør ingen påstand om hvor ofte agenter kontakter nye mål i reell bruk, fordi ingen slik måling er sitert.

Prøv [FireAI, av HisnLabs](https://hisnlabs.com/en/download) gratis i 17 dager.

## Sources

- [SecurityBrief Australia, 2 October 2026: Bitdefender launches AI Guardian beta for Mac agents](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents)
- [Glow Labs, 29 September 2026: How AI agents exposed developer screenshots from leading tech companies](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies)
- [OWASP GenAI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
