Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Bezpieczeństwo Aidera na Macu: monitorowanie jego połączeń sieciowych

Bezpieczeństwo Aidera na Macu: monitorowanie jego połączeń sieciowych

Aider to otwartoźródłowe narzędzie do programowania w parze z AI, które działa w terminalu i edytuje pliki w repozytorium Git. Ludzie wyszukują „aider security mac”, „czy aider jest bezpieczny” i „aider dostęp do sieci”, ponieważ wysyła on kontekst kodu do skonfigurowanego przez nich modelu językowego. Ten artykuł streszcza, co projekt dokumentuje na temat instalacji, analityki i działania z Gitem, wskazuje, gdzie jego dokumentacja milczy o sieci, a następnie pokazuje, jak FireAI, zapora sieciowa dla macOS działająca na urządzeniu, tworzona przez HisnLabs, obserwuje połączenia agenta będącego skryptem w Pythonie.

Czym jest Aider

Aider jest rozwijany przez projekt Aider-AI, napisany w Pythonie i udostępniony na licencji Apache-2.0. Jego README opisuje go jako sposób na rozpoczynanie nowych projektów lub pracę w istniejących bazach kodu razem z modelami językowymi, z mapą całej bazy kodu, automatycznymi commitami z sensownymi opisami oraz obsługą Claude, DeepSeek, modeli OpenAI i modeli lokalnych. Potrafi też przyjmować obrazy, strony internetowe i polecenia głosowe oraz uruchamiać linting i testy [1]. Punkt końcowy modelu wybierasz sam, więc Twoje prompty i kontekst plików trafiają do tego dostawcy.

Jak Aider działa w macOS

Aider to program w Pythonie. Strona instalacji zaleca aider-install, który tworzy dla Aidera osobne środowisko Pythona i w razie potrzeby może zainstalować Pythona 3.12; README pokazuje python -m pip install aider-install, a następnie aider-install. Alternatywy to instalator uv, pipx i zwykły pip, przy którym strona zaleca środowisko wirtualne, a także jednowierszowe skrypty instalacyjne dla Maca i Linuksa [2]. Niezależnie od wybranej drogi proces na Macu to interpreter Pythona uruchamiający skrypt Aidera.

Do czego ma dostęp i jak jest kontrolowany

Aider pracuje na plikach repozytorium, w którym go uruchomisz, i automatycznie commituje zmiany do Gita. Strony przeczytane na potrzeby tego artykułu nie opisują piaskownicy ani modelu trybów zatwierdzania porównywalnego z innymi agentami, dlatego należy traktować jego dostęp jako dostęp Twojego konta użytkownika i katalogu, z którego go uruchamiasz. README zaznacza, że potrafi pobierać strony internetowe, co oznacza, że samo narzędzie może inicjować żądania do wskazanych przez Ciebie stron.

Z czym się łączy

Strona o analityce szczegółowo dokumentuje jedyną funkcję sieciową działającą w tle. Analityka wymaga zgody (opt-in). Po włączeniu Aider zbiera informacje o używanych modelach i liczbie tokenów, używanych formatach edycji i poleceniach oraz o wyjątkach, przy czym deklaruje, że nigdy nie zbiera kodu, wiadomości czatu, kluczy API ani danych osobowych. Dane trafiają do PostHog. aider --analytics-disable trwale wyłącza analitykę, a --analytics-log zapisuje to, co zostałoby wysłane, do lokalnego pliku do wglądu [3]. Ta strona nie obejmuje innego ruchu, takiego jak wywołania do Twojego dostawcy modelu, więc te hosty zależą od Twojej konfiguracji.

Obserwowanie Aidera z FireAI

FireAI to zapora sieciowa dla macOS działająca na Macu. Jej funkcja Agent profile rozpoznaje 19 agentów AI, uczy się, z czym każdy z nich zwykle się łączy, i oznacza to, co nowe. Strona Agent profile w FireAI wymienia Aidera wśród agentów uruchamianych przez node, bun, deno lub python, których FireAI rozpoznaje po skrypcie wykonywanym przez środowisko uruchomieniowe. Proces Pythona uruchamiający skrypt Aidera jest więc przypisywany do Aidera, a nie do ogólnego python3.

  • Przez pierwsze 3 dni FireAI uczy się miejsc docelowych, z którymi agent zwykle się kontaktuje, pogrupowanych według domeny, więc api.anthropic.com staje się anthropic.com. W tym okresie nic nie jest oznaczane.
  • Po tym czasie pierwsze w historii miejsce docelowe spoza linii bazowej jest oznaczane do przeglądu w Suggestions, na karcie agentów AI i w Quick Review. Przesuń w lewo, aby zablokować, lub w prawo, aby wybrać „It’s fine”.
  • Oznaczany jest także skok wysyłanych danych: godzina, w której agent wysłał co najmniej 4 razy więcej niż w swojej dotychczas najbardziej obciążonej godzinie, i nigdy mniej niż 25 MB.
  • FireAI korzysta wyłącznie z metadanych, czyli nazw hostów i liczby bajtów. Nigdy nie czyta zawartości połączenia.

Konfiguracja FireAI dla Aidera

  1. Zainstaluj FireAI i korzystaj z agenta jak zwykle. 3-dniowy okres nauki rozpoczyna się sam i niczego nie oznacza.
  2. Otwórz Suggestions i znajdź kartę agentów AI. Po okresie nauki oznaczenie dla agenta pojawia się tam oraz w Quick Review.
  3. Przejrzyj każde oznaczenie. Wybierz Block, aby utworzyć regułę dla procesu, który się połączył, lub „It’s fine”, aby dodać miejsce docelowe do linii bazowej agenta.
  4. Aby ograniczyć agenta do miejsc, z których już korzysta, wybierz Agent profile w menu trybu bezpieczeństwa, obok Home, Coffee shop, Paranoid i Under attack. Twoje reguły działają jak w trybie Home, a po zakończeniu nauki przez agenta połączenie z miejscem docelowym spoza linii bazowej jest blokowane zamiast oznaczane.
  5. Zablokowane miejsce docelowe pojawia się na karcie agentów AI z opcjami Allow i Keep blocked. Allow dodaje je do linii bazowej i agent od razu może się z nim połączyć. Keep blocked tworzy regułę blokującą obowiązującą w każdym trybie.

Napisana przez Ciebie reguła zezwalająca dla strony, domeny lub adresu nadal ma pierwszeństwo, a DNS i sieć lokalna nigdy nie są blokowane. Dla agenta, którego FireAI nie wymienia, napisz ręcznie regułę dla jego programu w regułach dla aplikacji. Tryb Agent profile wymaga FireAI 1.0.3 lub nowszego, a rozpoznawanie Aidera wersji 1.0.4.

Ograniczenia

  • Ponieważ Aider działa w Pythonie, reguła napisana ręcznie dla interpretera dotyczyłaby każdego programu w Pythonie. Rozpoznawanie przez Agent profile pozwala tego uniknąć w przypadku linii bazowej i oznaczeń, które są powiązane ze skryptem Aidera.
  • Aider jest rozpoznawany po skrypcie wykonywanym przez środowisko uruchomieniowe, co oznacza, że jest etykietowany, a nie weryfikowany: tylko Claude Code, Claude i Cursor są sprawdzani pod kątem podpisu dewelopera.
  • FireAI nie zatrzymuje wstrzykiwania promptów (prompt injection). Ogranicza szkody, oznaczając drogę, którą dane opuściłyby Maca, i pozwalając ją zablokować.
  • FireAI nie widzi promptów, zawartości narzędzi MCP, dostępu do plików ani umiejętności (skills). TLS ukrywa zawartość, a FireAI nie działa wewnątrz agenta.
  • Procesy potomne, które kończą się bardzo szybko, mogą zostać pominięte i są dopasowywane po ścieżce, a nie po podpisie.
  • W 3-dniowym okresie nauki nic nie jest oznaczane, a skoki wysyłanych danych są oznaczane, nie blokowane.
  • W trybie Agent profile połączenie nawiązane z samym adresem IP, bez nazwy hosta, jest dopasowywane po adresie, więc nowy adres usługi, z której agent zwykle korzysta, pozostaje zablokowany, dopóki go nie zezwolisz.

Inni agenci

To samo podejście dotyczy każdego agenta rozpoznawanego przez FireAI. Zobacz pozostałe przewodniki: Claude Code, aplikacja Claude na komputer, Cursor, aplikacja ChatGPT na Maca, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Goose, Crush, Windsurf, Kiro, Trae, Muse od Meta, każdy inny agent AI działający na pythonie lub node. Pełny opis funkcji znajduje się na stronie dokumentacji Agent profile, opublikowanej przez HisnLabs.

Jaką rolę odgrywają FireAI i HisnLabs

FireAI uczy się, z czym Aider zwykle łączy się na Twoim Macu, i oznacza pierwsze w historii miejsce docelowe lub skok wysyłanych danych, nie czytając Twoich danych.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła