Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Każdy inny agent AI na Twoim Macu: Python, npm, Bun, natywny

Każdy inny agent AI na Twoim Macu: Python, npm, Bun, natywny

Nowi agenci AI pojawiają się szybciej, niż jakakolwiek lista jest w stanie nadążyć. Wielu z nich instaluje się przez npm, pip, bun lub deno albo uruchamia jako skrypt napisany przez kogoś w zeszłym tygodniu, a łączą się z tym, co nakazuje ich kod. FireAI rozpoznaje 19 nazwanych agentów i tworzy dla nich wyuczoną linię bazową. Ten artykuł wyjaśnia, jaką ochronę nadal otrzymuje każdy inny agent, jak agent działający w node lub python wygląda w FireAI i co należy skonfigurować, opierając się wyłącznie na tym, co podaje dokumentacja FireAI.

Co FireAI robi dla 19 rozpoznawanych agentów

FireAI 1.0.4 rozpoznaje Claude Code, Claude, Cursor, ChatGPT, Codex, GitHub Copilot CLI, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, OpenClaw, Hermes Agent i Muse od Meta. Dla każdego z nich przez 3 dni uczy się, z czym agent zwykle się łączy, a następnie oznacza miejsce docelowe, z którym nigdy się nie kontaktował, oraz skok wysyłanych danych wynoszący co najmniej 4-krotność dotychczas najbardziej obciążonej godziny i co najmniej 25 MB. Każdy z nich ma własny artykuł:

Co nadal otrzymuje agent spoza listy

Dokumentacja mówi o tym ograniczeniu wprost: „Każdy inny agent jest nadal objęty Twoimi pytaniami o połączenia i regułami dla aplikacji, ale nie ma linii bazowej i nie generuje oznaczeń agenta”. W praktyce oznacza to:

  • Pytania o połączenia: w trybie Alert, gdy aplikacja po raz pierwszy łączy się z miejscem docelowym bez pasującej reguły, FireAI wstrzymuje to połączenie i pyta. Pytanie pokazuje aplikację, miejsce docelowe oraz, jeśli FireAI potrafi je ustalić, kraj i firmę.
  • Reguły dla aplikacji: możesz ręcznie zezwolić na połączenie lub je zablokować dla konkretnej aplikacji i miejsca docelowego, tak precyzyjnie jak jeden adres IP lub tak szeroko jak cała domena.
  • Tryby bezpieczeństwa: Paranoid i Under attack dotyczą każdej aplikacji, wymienionej na liście lub nie. W trybie Under attack łączyć się mogą tylko aplikacje z jawną regułą Allow.
  • Brak linii bazowej i oznaczeń agenta: FireAI nie poinformuje Cię, że agent spoza listy właśnie połączył się z miejscem docelowym, z którego nigdy nie korzystał, ani że wysłał nietypowo dużo danych. Widzisz pytanie albo decyduje reguła.

Jak wygląda agent działający w node lub python

Agenci napisani w JavaScripcie lub Pythonie działają wewnątrz środowiska uruchomieniowego ogólnego przeznaczenia. FireAI dokumentuje, że agenci uruchamiani przez node, bun, deno lub python, tacy jak OpenClaw, Hermes Agent, Gemini CLI, Copilot CLI, Amp, Qwen Code i Aider, są rozpoznawani po skrypcie wykonywanym przez środowisko uruchomieniowe. W ten sposób rozpoznawani są agenci z listy. Dla agenta spoza listy FireAI nie ma profilu skryptu, więc połączenie należy do środowiska uruchomieniowego. Reguła napisana dla programu dotyczy tego programu, co oznacza, że reguła dla node lub python3 wpływa na każdy skrypt działający w tym środowisku, a nie tylko na agenta.

Objęcie ochroną agenta spoza listy krok po kroku

  1. Uruchom agenta raz przy otwartym FireAI w trybie domyślnym i obserwuj pytania o połączenia. Kliknij Details w pytaniu, aby zobaczyć dokładny adres, port i stan podpisu kodu aplikacji.
  2. Przed udzieleniem odpowiedzi kliknij Options, aby wybrać, jak długo odpowiedź obowiązuje (Just this once, Until the app quits, Until I restart lub Always) i jak szeroki ma zakres (Only this address, The whole website, This server (IP) only lub Anywhere). Bez licencji każda odpowiedź obowiązuje tylko ten jeden raz.
  3. Otwórz Rules i kliknij Add rule, aby samodzielnie napisać regułę: wybierz aplikację, zezwolenie lub blokadę, stronę, domenę z subdomenami, adres IP lub zakres oraz Always lub Until I restart my Mac. W sekcji Advanced możesz ustawić kierunek, protokół i port.
  4. W ścisłej konfiguracji zezwól tylko na miejsca docelowe, których agent naprawdę potrzebuje (na przykład host dostawcy modelu), a o resztę niech pyta okno pytania.
  5. Gdy uruchamiasz coś, czemu nie ufasz w pełni, przełącz tryb bezpieczeństwa na Paranoid lub na Under attack, aby łączyć się mogły tylko aplikacje z jawną regułą Allow. Twoje własne reguły i jawna reguła Allow dla aplikacji zawsze mają pierwszeństwo przed trybem.
  6. Aby przyjrzeć się bliżej jednemu połączeniu, otwórz Threats i użyj Investigate albo wybierz Investigate z linii na mapie świata. Otrzymasz ocenę ryzyka w skali do 100, jej uzasadnienie i to, co zaobserwował FireAI. Pojedynczy sygnał rzadko wiele znaczy, a decyzja pozostaje po Twojej stronie.

Tryb bezpieczeństwa Agent profile to osobna opcja dla 19 rozpoznawanych agentów: po zakończeniu nauki blokuje miejsce docelowe spoza linii bazowej agenta. Agent spoza listy nie ma linii bazowej, więc ten tryb nie ma z czym porównywać.

Ograniczenia

  • Agent spoza listy nie ma linii bazowej i nie generuje oznaczeń agenta.
  • FireAI nie widzi promptów, zawartości narzędzi ani dostępu do plików i nie zatrzymuje wstrzykiwania promptów (prompt injection). TLS ukrywa zawartość.
  • FireAI korzysta wyłącznie z nazw hostów i liczby bajtów. Nie może powiedzieć, co agent wysłał, tylko dokąd i ile.
  • Reguły napisane dla środowiska uruchomieniowego dotyczą wszystkiego, co to środowisko uruchamia.

Jeśli agent, z którego korzystasz, powinien znaleźć się na liście, rozpoznawani agenci są opisani w dokumentacji Agent profile.

Jaką rolę odgrywają FireAI i HisnLabs

Każdy agent może być objęty regułami. 19 rozpoznawanych agentów dostaje też wyuczoną linię bazową i oznaczenia.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła