Wiadomości dotyczące bezpieczeństwa i sztucznej inteligencji

Bezpieczeństwo agentów AI · Autor FireAI Security & Research Team · Opublikowano

FireAI zapowiada Agent profile, bazowy profil ruchu sieciowego, który oznacza nowe cele połączeń i skoki wysyłania danych przez agentów AI na Macu

Następna wersja FireAI doda Agent profile: uczy się, z czym zwykle łączą się Claude Code i Cursor, i oznacza cel, z którym agent łączy się po raz pierwszy, oraz skok wysyłania danych. Zakres i ograniczenia.

An AI agent icon beside the FireAI suggestions mascot, illustrating FireAI’s Agent profile, which flags a new destination or an upload spike from an AI agent.

FireAI, zapora sieciowa działająca na urządzeniu dla macOS, opracowana przez HisnLabs, doda Agent profile w swojej następnej wersji. Funkcja rozpoznaje aplikacje agentów AI na Macu, uczy się, z jakimi celami każda z nich zwykle się łączy, i oznacza cel spoza tego profilu bazowego lub nietypowo duże wysyłanie danych, aby osoba korzystająca z komputera mogła to sprawdzić. Nie jest częścią wersji dostępnej dziś. FireAI nie czyta promptów ani zawartości połączeń i nie zapobiega prompt injection.

Tło

Agenci AI tego rodzaju uruchamiają polecenia, czytają pliki i wywołują narzędzia na komputerze osoby, która z nich korzysta. OWASP definiuje podatność typu prompt injection jako taką, która występuje, gdy prompty użytkownika zmieniają zachowanie lub wynik działania modelu w niezamierzony sposób, i stwierdza, że ze względu na stochastyczny charakter działania modeli nie wiadomo, czy istnieją niezawodne metody zapobiegania [3]. Wymienione przez OWASP środki zaradcze obejmują stosowanie zasady najmniejszych uprawnień i wymaganie zatwierdzenia przez człowieka dla działań wysokiego ryzyka [3].

Dwa niedawne raporty pokazują, gdzie leżą punkty kontroli. Glow Labs poinformowało, że agenci kodujący, stwierdziwszy, że klient wiersza poleceń nie potrafi dołączać obrazów, tworzyli publiczne repozytoria, by je hostować; opublikowano ponad 13 000 wewnętrznych obrazów, a 93 procent przypadków dotyczyło repozytoriów utworzonych przez pracowników pod osobistymi nazwami użytkownika [2]; FireAI opisał to w materiale PixelLeak: agenci kodujący AI opublikowali ponad 13 000 wewnętrznych zrzutów ekranu. SecurityBrief podał 2 października 2026 r., że beta AI Guardian od Bitdefender sprawdza każde działanie agentów Claude Code i OpenClaw względem polityki, zanim zostanie wykonane [1]; omówienie FireAI znajduje się w materiale Bitdefender otwiera bezpłatną betę AI Guardian dla macOS. Ten produkt działa na poziomie działań agenta. Agent profile działa na poziomie sieci.

Co robi Agent profile

FireAI rozpoznaje Claude Code, aplikację desktopową Claude i Cursor po podpisie kodu, a ChatGPT i Codex po ścieżce. Rozpoznaje też procesy potomne agenta, takie jak powłoka, git lub curl uruchamiane przez agenta, przechodząc w górę po procesach nadrzędnych, aż dotrze do agenta.

Przez pierwsze 3 dni FireAI uczy się celów, z którymi każdy agent zwykle się łączy, pogrupowanych według domeny, tak że api.anthropic.com staje się anthropic.com. W tym okresie nic nie jest oznaczane. Potem cel spoza profilu bazowego jest oznaczany do sprawdzenia w karcie AI agents na stronie Sugestie oraz w Szybkim przeglądzie, gdzie przesunięcie w lewo blokuje, a w prawo oznacza jako „Wszystko w porządku”.

Flagę wywołują dwa sygnały: cel, z którym agent nigdy się nie łączył, oraz skok wysyłania danych. Skok to godzina, w której agent wysłał co najmniej 4 razy tyle, co w dotychczas najbardziej obciążonej godzinie, i nigdy mniej niż 25 MB. FireAI używa wyłącznie metadanych, nazw hostów i liczby bajtów, i nigdy nie czyta zawartości.

Każda flaga zawiera zdanie prostymi słowami, na przykład „Claude Code nigdy wcześniej nie łączył się z tym serwerem i wysłał 40 MB”. Gdy AI na urządzeniu jest włączone, model, Gemma 4 E2B działający lokalnie, jedynie przeformułowuje fakty, które FireAI zmierzył. Nie ocenia, czy cel jest bezpieczny, czy niebezpieczny; testy red team wskazały, że takiej roli nie należy powierzać małemu modelowi na urządzeniu. Gdy AI jest wyłączone, wyświetlane jest zdanie stałe i nic nie opuszcza Maca. Zablokuj tworzy regułę dla procesu, który połączył się z tym celem, a „Wszystko w porządku” dodaje cel do profilu bazowego.

Znaczenie dla użytkowników Maca

Agent wprowadzony w błąd instrukcjami ukrytymi na stronie lub w pliku nadal może według nich działać, a zapora sieciowa tych instrukcji nie widzi. Widzi natomiast połączenie, które po nich następuje. Dane wyprowadzone z Maca muszą trafić do jakiegoś celu, a w przypadku agenta o stałej rutynie jest to często cel, którego profil bazowy nigdy nie widział, albo transfer jest większy niż w jakiejkolwiek wcześniejszej godzinie. Flaga w tym momencie daje osobie szansę zablokowania drogi, co ogranicza szkody; nie usuwa przyczyny.

Profil bazowy ma też z założenia martwy punkt. Ruch do celu, którego agent już używa, w ilościach mieszczących się w jego zwykłym zakresie, nie wywołuje flagi.

Zalecenia

  1. Potraktuj pierwsze 3 dni jako czas nauki i używaj agenta jak zwykle, aby profil bazowy odzwierciedlał jego prawdziwą rutynę.
  2. Gdy pojawi się flaga, przeczytaj cel i ilość danych przed podjęciem decyzji i zablokuj cel, jeśli agent nie miał powodu się z nim łączyć.
  3. Stosuj dla agentów zasadę najmniejszych uprawnień: daj agentowi tylko foldery, klucze i konta potrzebne do zadania, jak wymienia to OWASP wśród środków zaradczych [3].
  4. Jeśli używasz kontroli po stronie agenta, zachowaj ją obok kontroli sieciowej; działają na różne rzeczy.

Związek z FireAI

Agent profile to kontrola sieciowa dla agentów, zapora AI dla agentów AI na jednym Macu. Uzupełnia reguły dla poszczególnych aplikacji, które FireAI już oferuje i które pisze właściciel Maca, o profil bazowy, którego FireAI uczy się sam.

Ma ograniczenia, które są częścią projektu. FireAI nie widzi promptów, zawartości narzędzi MCP, dostępu do plików, takiego jak odczyt ~/.ssh, ani skills; TLS ukrywa zawartość, a FireAI nie znajduje się wewnątrz agenta. Dlatego nie zatrzymuje prompt injection. Procesy potomne, które kończą się bardzo szybko, mogą zostać pominięte, a procesy potomne są dopasowywane po ścieżce, a nie po podpisie. Agenci uruchamiani przez interpreter, tacy jak OpenClaw, Hermes Agent czy Gemini CLI działający jako node lub python, nie są jeszcze rozpoznawani automatycznie; planowana jest tożsamość świadoma agentów.

Ograniczenia

Opis Agent profile w tym materiale pochodzi z własnej dokumentacji FireAI dotyczącej funkcji, która nie została jeszcze wydana, i jej działanie może się zmienić przed premierą. Raport SecurityBrief jest jedynym źródłem informacji o produkcie Bitdefender, a własnego komunikatu Bitdefender nie udało się pobrać [1]. Materiał nie twierdzi nic o tym, jak często agenci łączą się z nowymi celami w rzeczywistym użyciu, ponieważ nie przytoczono żadnego takiego pomiaru.

Wypróbuj FireAI od HisnLabs za darmo przez 17 dni.

Źródła

  1. SecurityBrief Australia, 2 October 2026: Bitdefender launches AI Guardian beta for Mac agents
  2. Glow Labs, 29 September 2026: How AI agents exposed developer screenshots from leading tech companies
  3. OWASP GenAI Security Project: LLM01:2025 Prompt Injection