Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Bezpieczeństwo Kiro na Macu: monitorowanie połączeń sieciowych z FireAI

Bezpieczeństwo Kiro na Macu: monitorowanie połączeń sieciowych z FireAI

Kiro to środowisko programistyczne AI od Amazon Web Services. Planuje pracę na podstawie specyfikacji, uruchamia agenta, który edytuje pliki i wykonuje polecenia, oraz łączy się przez sieć z usługami modeli. Osoby wyszukujące „czy Kiro jest bezpieczne” lub „Kiro dostęp do sieci” zwykle chcą dwóch odpowiedzi: co agent ma prawo robić i dokąd trafiają dane. Obie kwestie są częściowo udokumentowane przez producenta, a ten artykuł zbiera to, co udokumentowano, zanim pokaże, jak obserwować połączenia na Macu z FireAI.

Czym jest Kiro i kto je tworzy

Dokumentacja Kiro opisuje je jako „środowisko programistyczne oparte na AI, które pomaga budować oprogramowanie od prototypu do produkcji”, dostępne jako IDE, CLI, w przeglądarce, na urządzeniach mobilnych (wersja zapoznawcza) oraz jako Kiro Crew, autonomiczny wariant agenta (Kiro docs). Strona o prywatności i bezpieczeństwie stwierdza, że „Kiro jest aplikacją AWS” (Privacy and security). Ustawienia projektu znajdują się w folderze .kiro/ i są synchronizowane między platformami.

Jakie działania wolno agentowi wykonywać

Kiro dokumentuje system uprawnień oparty na możliwościach (capabilities): możliwości takie jak fs_read, shell i web_fetch mają efekt deny, ask lub allow, rozstrzygany według zasady „deny > ask > allow”, więc reguła deny zawsze wygrywa. Reguły są przechowywane w plikach YAML, na poziomie użytkownika w ~/.kiro/settings/permissions.yaml, a na poziomie obszaru roboczego w ~/.kiro/workspace-roots/ (Permissions).

W IDE poziom autonomii wybiera się w Settings, Agent, Agent Autonomy. Autopilot pozwala agentowi wykonywać dozwolone operacje bez pytania, a Supervised pyta przed każdym działaniem. Dopóki nie zaufasz obszarowi roboczemu, Kiro według dokumentacji pyta przed uruchomieniem każdego polecenia powłoki, nawet jeśli zapisana lub szeroka reguła by na to pozwalała, aby konfiguracja dostarczona w repozytorium nie mogła ominąć zatwierdzania.

Przetwarzanie danych udokumentowane przez producenta

  • Strona o ochronie danych podaje, że komunikacja między klientami a Kiro oraz między Kiro a jego zależnościami jest chroniona przez TLS 1.2 lub nowszy, a dane w spoczynku są szyfrowane za pomocą AWS Key Management Service.
  • Kiro może przetwarzać treści w wielu regionach AWS w celu poprawy wydajności. W przypadku użytkowników darmowych i indywidualnych treści są przechowywane w regionie US East (N. Virginia). Kiro może przechowywać pytania, odpowiedzi i dodatkowy kontekst, taki jak kod i metadane żądań (Data protection).
  • FAQ stwierdza, że Kiro nie zbiera telemetrii od użytkowników Pro, Pro+, Pro Max ani Power, którzy logują się przez AWS IAM Identity Center lub zewnętrznego dostawcę tożsamości, a treści użytkowników planu darmowego lub logujących się kontem społecznościowym mogą być wykorzystywane do ulepszania usługi, chyba że z tego zrezygnują (FAQ).
  • FAQ wymienia różne modele, w tym Claude, GPT i modele z otwartymi wagami. Strona o ochronie danych wspomina o Amazon Bedrock.

Cytowane strony nie publikują listy domen sieciowych, dlatego ten artykuł żadnej nie wymienia.

Obserwowanie Kiro z FireAI

FireAI to zapora sieciowa dla macOS działająca na Twoim Macu. Jej funkcja Agent profile rozpoznaje 19 agentów AI, w tym Kiro, którego identyfikuje po aplikacji, z której działa. FireAI uczy się następnie, z czym ta aplikacja zwykle się łączy. Dla każdego rozpoznanego agenta działa to tak samo i wykorzystuje wyłącznie metadane (nazwy hostów i liczby bajtów); FireAI nigdy nie czyta zawartości połączenia.

  1. Przez pierwsze 3 dni FireAI uczy się miejsc docelowych, z którymi Kiro zwykle się kontaktuje, pogrupowanych według domeny: api.anthropic.com staje się anthropic.com. W tym okresie nauki nic nie jest oznaczane.
  2. Po tym czasie miejsce docelowe spoza wyuczonej linii bazowej jest oznaczane do przeglądu w Suggestions, na karcie agentów AI i w Quick Review. Przesuń w lewo, aby zablokować, lub w prawo, aby wybrać „It's fine”.
  3. Oznaczany jest także skok wysyłanych danych: godzina, w której agent wysłał co najmniej 4 razy więcej niż w swojej dotychczas najbardziej obciążonej godzinie, i nigdy mniej niż 25 MB.

Konfiguracja monitorowania Kiro krok po kroku

  1. Zainstaluj i otwórz FireAI, a następnie przez kilka dni korzystaj z Kiro jak zwykle, aby 3-dniowy okres nauki miał prawdziwy ruch do analizy.
  2. Otwórz Suggestions i znajdź kartę agentów AI. Oznaczenia od agentów pojawiają się także w Quick Review, stosie kart, które przesuwasz.
  3. Jeśli korzystasz z CLI Kiro, sprawdź na karcie agentów AI, czy jego połączenia pojawiają się pod nazwą Kiro; FireAI dokumentuje rozpoznawanie aplikacji, a ten artykuł nie weryfikował CLI.
  4. Aby ograniczyć agenta do miejsc, z których już korzysta, wybierz Agent profile w menu trybu bezpieczeństwa, obok Home, Coffee shop, Paranoid i Under attack. Gdy agent zakończy naukę, połączenie z miejscem docelowym spoza jego linii bazowej jest blokowane, a nie tylko oznaczane. Twoje własne reguły zezwalające nadal mają pierwszeństwo, a DNS i sieć lokalna nigdy nie są blokowane.
  5. Gdy coś zostanie zablokowane, karta agentów AI oferuje Allow i Keep blocked. Allow dodaje miejsce docelowe do linii bazowej; Keep blocked tworzy regułę blokującą, więc miejsce docelowe pozostaje zablokowane w każdym trybie.
  6. Aby utworzyć precyzyjną regułę, otwórz Rules i kliknij Add rule: wybierz aplikację, następnie zezwolenie lub blokadę, potem stronę, domenę z subdomenami, adres IP lub zakres oraz czas obowiązywania.
  7. Aby zrozumieć pojedyncze połączenie, otwórz Threats i użyj Investigate albo wybierz Investigate z linii na mapie świata. Strona pokazuje ocenę ryzyka, jej uzasadnienie i to, co zaobserwował FireAI.

Ograniczenia

  • FireAI nie widzi promptów, zawartości narzędzi, dostępu do plików takich jak ~/.ssh ani umiejętności (skills). TLS ukrywa zawartość, a FireAI nie działa wewnątrz Kiro.
  • FireAI nie zatrzymuje wstrzykiwania promptów (prompt injection). Ogranicza szkody, oznaczając drogę, którą dane opuściłyby Maca, i pozwalając ją zablokować.
  • W 3-dniowym okresie nauki nic nie jest oznaczane, a w trybie Agent profile nic nie jest blokowane, dopóki agent jeszcze się uczy. Skoki wysyłanych danych są oznaczane, nigdy blokowane.
  • Agenci dopasowani po aplikacji, ścieżce lub nazwie skryptu są etykietowani, a nie weryfikowani: tylko Claude Code, Claude i Cursor są sprawdzani pod kątem podpisu dewelopera.
  • Procesy potomne, które kończą się bardzo szybko, mogą zostać pominięte i są dopasowywane po ścieżce, a nie po podpisie.

Pełny opis funkcji znajduje się na stronie dokumentacji Agent profile.

Inni agenci z tej serii: Claude Code, aplikacja Claude na komputer, Cursor, aplikacja ChatGPT na Maca, OpenAI Codex CLI, OpenClaw. Ogólny przewodnik dla wszystkich pozostałych agentów to Każdy inny agent AI na Twoim Macu.

Jaką rolę odgrywają FireAI i HisnLabs

Uprawnienia Kiro określają, co agent może robić. FireAI pokazuje, z czym się łączy, i może zablokować nowe miejsce docelowe.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła