Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Czy Windsurf jest bezpieczny na Macu? Monitorowanie dostępu do sieci z FireAI

Czy Windsurf jest bezpieczny na Macu? Monitorowanie dostępu do sieci z FireAI

Windsurf to edytor kodu wspomagany przez AI dla macOS, zbudowany wokół agenta o nazwie Cascade. Jak każdy edytor z wbudowanym agentem może czytać pliki w Twoim projekcie, uruchamiać polecenia w terminalu i wywoływać usługi przez sieć. Ten artykuł przedstawia, na podstawie stron samego producenta, czym jest Windsurf i co według dokumentacji potrafi, a następnie pokazuje, jak obserwować jego połączenia sieciowe na Macu z FireAI.

Czym jest Windsurf i kto go tworzy

Strona Windsurf przekierowuje teraz na stronę produktu Devin Desktop, która stwierdza: „Devin Desktop to nowa nazwa Windsurf. Budujemy na fundamencie IDE Windsurf, aby wprowadzić centrum dowodzenia do zarządzania wszystkimi Twoimi agentami w jednym miejscu”. Strona oferuje przycisk „Download for MacOS”, odwołuje się do Cognition i zaznacza, że Windsurf dla JetBrains nadal można pobrać (devin.ai/desktop). Dokumentacja przeniosła się razem z nim: strony dawniej dostępne pod docs.windsurf.com przekierowują teraz na docs.devin.ai.

Do czego Cascade ma dostęp

Dokumentacja opisuje Cascade jako agentowego asystenta z trybami Code i Chat, wywoływaniem narzędzi, punktami kontrolnymi i integracją z linterem. Stwierdza, że Cascade ma dostęp do „Search, Analyze, Web Search, MCP i terminala” oraz że potrafi wykryć, jakich pakietów i narzędzi używasz, i zainstalować je za Ciebie (dokumentacja Cascade). Wyszukiwanie w sieci, serwery MCP i instalowane pakiety oznaczają wychodzący ruch sieciowy, a polecenie terminala może otworzyć każde połączenie, które samo jest w stanie nawiązać.

Udokumentowany model uprawnień dla poleceń terminala

Dokumentacja Windsurf definiuje cztery poziomy automatycznego wykonywania poleceń terminala (dokumentacja terminala):

  • Disabled: wszystkie polecenia wymagają ręcznego zatwierdzenia przed wykonaniem.
  • Allowlist Only: automatycznie wykonywane są tylko polecenia pasujące do wpisów na Twojej liście dozwolonych; wszystkie inne wymagają zatwierdzenia.
  • Auto: agent sam ocenia, czy polecenie można bezpiecznie wykonać automatycznie, a polecenia uznane za potencjalnie ryzykowne nadal wymagają zatwierdzenia.
  • Turbo: wszystkie polecenia są natychmiast wykonywane automatycznie, z wyjątkiem tych z Twojej listy zabronionych.

Wpis na liście dozwolonych zakończony gwiazdką pasuje do każdego polecenia zaczynającego się od tych samych tokenów, a lista zabronionych uniemożliwia automatyczne wykonanie; jeśli polecenie pasuje do obu, wymagane jest zatwierdzenie. Te ustawienia określają, które polecenia działają bez pytania. Dotyczą poleceń, a nie miejsc docelowych w sieci, z którymi kontaktują się te polecenia lub własne usługi edytora.

Z jakimi domenami kontaktuje się Windsurf

Cytowane tu strony nie publikują listy domen, a ten artykuł jej nie zgaduje. Ta luka jest praktycznym powodem, by obserwować połączenia na własnym komputerze, zamiast polegać na liście.

Obserwowanie Windsurf z FireAI

FireAI to zapora sieciowa dla macOS działająca na Twoim Macu. Jej funkcja Agent profile rozpoznaje 19 agentów AI, w tym Windsurf, którego identyfikuje po aplikacji, z której działa. FireAI uczy się następnie, z czym ta aplikacja zwykle się łączy, i wychwytuje odstępstwa. Dla każdego rozpoznanego agenta działa to tak samo i wykorzystuje wyłącznie metadane (nazwy hostów i liczby bajtów); FireAI nigdy nie czyta zawartości połączenia.

  1. Przez pierwsze 3 dni FireAI uczy się miejsc docelowych, z którymi Windsurf zwykle się kontaktuje, pogrupowanych według domeny: api.anthropic.com staje się anthropic.com. W tym okresie nauki nic nie jest oznaczane.
  2. Po tym czasie miejsce docelowe spoza wyuczonej linii bazowej jest oznaczane do przeglądu w Suggestions, na karcie agentów AI i w Quick Review. Przesuń w lewo, aby zablokować, lub w prawo, aby wybrać „It's fine”.
  3. Oznaczany jest także skok wysyłanych danych: godzina, w której agent wysłał co najmniej 4 razy więcej niż w swojej dotychczas najbardziej obciążonej godzinie, i nigdy mniej niż 25 MB.

Konfiguracja monitorowania Windsurf krok po kroku

  1. Zainstaluj i otwórz FireAI, a następnie przez kilka dni korzystaj z Windsurf jak zwykle, aby 3-dniowy okres nauki miał prawdziwy ruch do analizy.
  2. Otwórz Suggestions i znajdź kartę agentów AI. Oznaczenia od agentów pojawiają się także w Quick Review, stosie kart, które przesuwasz.
  3. Aby ograniczyć agenta do miejsc, z których już korzysta, wybierz Agent profile w menu trybu bezpieczeństwa, obok Home, Coffee shop, Paranoid i Under attack. Gdy agent zakończy naukę, połączenie z miejscem docelowym spoza jego linii bazowej jest blokowane, a nie tylko oznaczane. Twoje własne reguły zezwalające nadal mają pierwszeństwo, a DNS i sieć lokalna nigdy nie są blokowane.
  4. Gdy coś zostanie zablokowane, karta agentów AI oferuje Allow i Keep blocked. Allow dodaje miejsce docelowe do linii bazowej; Keep blocked tworzy regułę blokującą, więc miejsce docelowe pozostaje zablokowane w każdym trybie.
  5. Aby utworzyć precyzyjną regułę, otwórz Rules i kliknij Add rule: wybierz aplikację, następnie zezwolenie lub blokadę, potem stronę, domenę z subdomenami, adres IP lub zakres oraz czas obowiązywania.
  6. Aby zrozumieć pojedyncze połączenie, otwórz Threats i użyj Investigate albo wybierz Investigate z linii na mapie świata. Strona pokazuje ocenę ryzyka, jej uzasadnienie i to, co zaobserwował FireAI.

Ograniczenia

  • FireAI nie widzi promptów, zawartości narzędzi, dostępu do plików takich jak ~/.ssh ani umiejętności (skills). TLS ukrywa zawartość, a FireAI nie działa wewnątrz Windsurf.
  • FireAI nie zatrzymuje wstrzykiwania promptów (prompt injection). Ogranicza szkody, oznaczając drogę, którą dane opuściłyby Maca, i pozwalając ją zablokować.
  • W 3-dniowym okresie nauki nic nie jest oznaczane, a w trybie Agent profile nic nie jest blokowane, dopóki agent jeszcze się uczy. Skoki wysyłanych danych są oznaczane, nigdy blokowane.
  • Agenci dopasowani po aplikacji, ścieżce lub nazwie skryptu są etykietowani, a nie weryfikowani: tylko Claude Code, Claude i Cursor są sprawdzani pod kątem podpisu dewelopera.
  • Procesy potomne, które kończą się bardzo szybko, mogą zostać pominięte i są dopasowywane po ścieżce, a nie po podpisie.
  • Wydanie Windsurf działające pod inną nazwą aplikacji niż ta, którą rozpoznaje FireAI, nie miałoby linii bazowej Windsurf; nadal obejmowałyby je pytania o połączenia i reguły dla poszczególnych aplikacji.

Pełny opis funkcji znajduje się na stronie dokumentacji Agent profile.

Inni agenci z tej serii: Claude Code, aplikacja Claude na komputer, Cursor, aplikacja ChatGPT na Maca, OpenAI Codex CLI, OpenClaw. Ogólny przewodnik dla wszystkich pozostałych agentów to Każdy inny agent AI na Twoim Macu.

Jaką rolę odgrywają FireAI i HisnLabs

Windsurf uruchamia polecenia i komunikuje się z siecią. FireAI pokazuje z czym i pozwala zablokować nowe miejsce docelowe.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję FireAI Pilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła