# Como o FireAI limita os danos de rede dos erros arriscados do OpenClaw no seu Mac

> Cinco classes de risco documentadas de um agente de IA com acesso ao shell no macOS, os controles de rede do FireAI para cada uma e o limite de um firewall.

FireAI Security & Research Team (HisnLabs) · Published 2026-09-30
Canonical: https://hisnlabs.com/pt-br/blog/fireai-limita-erros-do-openclaw-no-mac

Rodar um agente autônomo como o OpenClaw em um Mac dá a um modelo de linguagem as permissões da conta que o inicia, e os relatórios de segurança publicados desde janeiro de 2026 documentam várias formas pelas quais esse arranjo deu errado. A maioria dessas falhas termina com uma conexão de rede: dados enviados a um servidor desconhecido, um serviço local acessível de fora ou uma carga maliciosa baixada. O FireAI é um firewall de rede para macOS, então consegue limitar essa parte. Ele não consegue impedir um agente de ler ou apagar arquivos locais, e este artigo diz onde fica essa fronteira.

## Contexto

A própria documentação do OpenClaw afirma que as ferramentas rodam no host, a menos que o isolamento (sandboxing) esteja configurado, que as mensagens recebidas são entradas não confiáveis e que agentes com acesso à ferramenta de mensagens podem, por padrão, enviar mensagens entre conversas e provedores de canal [[1]](https://docs.openclaw.ai/gateway/security). Um agente combina, portanto, três coisas: lê texto não confiável, pode agir sobre a máquina e pode se comunicar com o exterior. Um firewall trata da terceira. As seções abaixo percorrem cada classe de risco documentada, indicam o controle do FireAI que se aplica e listam os passos para configurá-lo. A comparação geral entre o OpenClaw e o Hermes Agent está em um [artigo separado](https://hisnlabs.com/en/blog/openclaw-vs-hermes-agent).

> **Note:** Todos os controles do FireAI abaixo estão descritos na documentação do FireAI. Os nomes dos menus podem mudar entre versões; as páginas indicadas são mantidas atualizadas.

## Antes dos passos: como o FireAI identifica um agente

O FireAI identifica um app pela assinatura de código do executável que abre a conexão ou, no caso de um programa sem assinatura, pelo seu caminho. Ele não tem integração com o OpenClaw nem com o Hermes Agent e não reconhece nenhum dos dois pelo nome. Agentes desse tipo rodam dentro de um interpretador de uso geral, normalmente Node.js ou Python, então o FireAI mostra conexões de “node” ou “python3”. Uma regra sobre esse interpretador se aplica a todos os scripts que o mesmo binário executa, incluindo ferramentas sem relação com o agente.

A atribuição por script não está disponível hoje. Todas as regras abaixo se aplicam, portanto, ao interpretador como um todo, e uma regra que bloqueia os destinos do agente também afeta qualquer outro script que o mesmo interpretador execute. Ler o nome do interpretador em um aviso e relacioná-lo ao momento em que o agente estava trabalhando é a forma prática de atribuir uma conexão.

## Risco 1: injeção de prompt que envia dados para fora

A Kaspersky relatou que o OpenClaw se mostrou suscetível à extração de dados por meio de conteúdo malicioso em e-mails, incluindo a demonstração de um pesquisador que extraiu chaves criptográficas privadas ao incorporar instruções em uma mensagem, e relatos de usuários de que o bot despejou o conteúdo do diretório pessoal em um chat de grupo após um prompt de engenharia social [[3]](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/). A etapa de exfiltração é uma conexão de saída do processo do agente para um servidor controlado pelo atacante ou para um serviço de mensagens.

O FireAI identifica cada app pela assinatura de código e verifica suas regras a cada conexão. No modo Alerta, ele pausa a primeira conexão com um destino que não tem regra e pergunta [[12]](https://hisnlabs.com/pt-br/docs/answer-your-first-connection-prompt). A configuração que limita esse risco é uma lista de permissões construída em torno do agente:

1. Inicie o agente uma vez e deixe o FireAI mostrar suas primeiras conexões. No aviso, clique em Opções, escolha Sempre e O site inteiro para o domínio do provedor de modelo que você de fato usa, e depois Permitir. O aviso mostra o nome do interpretador, não do agente.
2. Bloqueie todos os outros destinos desse app: abra Regras, clique em Adicionar regra, escolha Parar a conexão, selecione o interpretador sob o qual o agente roda (node ou python3) e defina Qual site ou servidor como Qualquer lugar na internet.
3. Abra a regra Permitir que você criou para o provedor de modelo e ative Rápida, para que a primeira [regra rápida](https://hisnlabs.com/pt-br/docs/quick-rules) correspondente decida antes que o bloqueio amplo seja considerado.
4. Responda aos avisos seguintes com Bloquear, a menos que você saiba identificar o destino. Um aviso para um domínio desconhecido logo depois de o agente ler um e-mail é exatamente o sinal que esse controle foi feito para revelar.
5. Abra Detalhes no aviso para verificar o endereço, a porta e o status da assinatura de código, e use Por que bloquear isto? quando a opção for oferecida.

Há limites. Se o agente tiver permissão para alcançar um serviço de mensagens ou seu provedor de modelo, uma instrução injetada pode enviar dados para lá, e o FireAI vê quanto é enviado, não o que é dito, porque não lê o conteúdo de conexões criptografadas ([como as conexões são inspecionadas sem descriptografia](https://hisnlabs.com/pt-br/docs/protocol-inspection-without-decryption)).

## Risco 2: skills maliciosas ou comprometidas

A Koi Security auditou 2.857 skills no ClawHub e identificou 341 maliciosas, 335 delas de uma única campanha; a eSecurity Planet relata que as skills pediam aos usuários que instalassem “pré-requisitos” que entregavam o Atomic macOS Stealer, que visa credenciais de navegador, senhas do chaveiro, carteiras, chaves SSH e tokens de API [[6]](https://www.esecurityplanet.com/threats/hundreds-of-malicious-skills-found-in-openclaws-clawhub/). Uma skill roda com as permissões do agente, então suas chamadas de rede aparecem como se fossem do agente.

Os controles do FireAI atuam sobre o destino dessas chamadas, de duas formas. Primeiro, a lista de permissões da seção anterior recusa destinos que nunca foram aprovados. Segundo, o FireAI pode usar listas públicas de ameaças:

1. Abra a página de listas de ameaças no FireAI e ative Usar dados públicos de ameaças. O FireAI passa a baixar uma vez por dia listas como abuse.ch URLhaus, ThreatFox e Feodo Tracker, e seu tráfego nunca é enviado a elas. Veja [a documentação](https://hisnlabs.com/pt-br/docs/threat-intelligence-feeds).
2. Ative Bloquear o que uma lista de ameaças confirma, para que uma correspondência confirmada vire um bloqueio, e não apenas um sinal.
3. Abra Ameaças e use Investigar em qualquer linha que você não reconheça; o dossiê explica a conexão passo a passo.
4. Mantenha o Histórico de conexões ativado (Ajustes, Histórico de conexões) para revisar depois qual app contatou qual destino; ele guarda um registro de 7 dias apenas neste Mac.

Uma skill que contata um servidor que nenhuma lista conhece, ou que só lê arquivos locais, não é detectada por esse controle. Revisar a skill antes da instalação continua sendo a principal defesa.

## Risco 3: um gateway local acessível de fora ou a partir de um navegador

A Censys registrou um crescimento de cerca de 1.000 para 21.639 instâncias do OpenClaw expostas publicamente em menos de uma semana até 31 de janeiro de 2026, observando que o Gateway foi projetado para escutar localmente na porta TCP 18789 [[4]](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/). A Kaspersky descreveu instalações sem autenticação que confiavam no localhost e ficavam atrás de proxies reversos mal configurados [[3]](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/). A descoberta ClawJacked, da Oasis Security, mostrou que uma página web podia se conectar ao Gateway local a partir do navegador; a falha foi corrigida no OpenClaw 2026.2.25 [[5]](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html).

O FireAI aplica regras às conexões de entrada no Mac, assim como às de saída, embora nunca exiba avisos para conexões de entrada. Veja [a documentação](https://hisnlabs.com/pt-br/docs/how-the-network-filter-works). Os passos relevantes:

1. Mude para o modo Cafeteria quando o Mac estiver em uma rede que você não controla. Ele bloqueia conexões de entrada e o compartilhamento de arquivos e de tela com outros dispositivos, como descrito em [modos de segurança](https://hisnlabs.com/pt-br/docs/security-modes).
2. Para que isso seja automático, associe o modo Cafeteria aos seus locais públicos, como documentado em [locais](https://hisnlabs.com/pt-br/docs/rule-profiles-by-wifi), ou use o [Coffee Shop Armor](https://hisnlabs.com/pt-br/docs/coffee-shop-armor), que a documentação do FireAI descreve para Wi-Fi público.
3. Em Regras, adicione uma regra de bloqueio de entrada para o app do agente (em Avançado, defina Direção como de entrada) em qualquer rede em que você não confie plenamente.
4. Verifique também a configuração do próprio agente: o Gateway deve continuar vinculado ao loopback, como a documentação do OpenClaw descreve para instalações comuns no host [[1]](https://docs.openclaw.ai/gateway/security).

> **Warning:** A documentação do FireAI não afirma que o tráfego entre um navegador e um serviço no mesmo Mac (loopback) é filtrado. Trate ataques do tipo ClawJacked como uma questão de atualizar o agente, não do firewall.

## Risco 4: credenciais e arquivos saindo da máquina

Os mesmos relatórios listam chaves de API, tokens, chaves SSH e arquivos de carteiras como alvos [[6]](https://www.esecurityplanet.com/threats/hundreds-of-malicious-skills-found-in-openclaws-clawhub/). Para a exfiltração pela rede, três recursos do FireAI se aplicam:

1. A inspeção de protocolos bloqueia requisições web não criptografadas que carregam números de cartão, dados bancários, senhas ou chaves antes que saiam do Mac, e bloqueia dados contrabandeados na forma de consultas DNS; nada é armazenado nem enviado. Veja [a documentação](https://hisnlabs.com/pt-br/docs/protocol-inspection-without-decryption).
2. O mapa-múndi e Atividade mostram cada conexão ao vivo e em um histórico pesquisável. Clique com o botão direito em uma conexão para Recusar host, Bloquear IP para todos os apps ou Bloquear este app em todo lugar. Veja [a documentação](https://hisnlabs.com/pt-br/docs/activity-and-connection-history).
3. O Ask FireAI aceita ordens em linguagem simples, como “bloquear” seguido do nome de um app tal como aparece no FireAI (o interpretador, no caso de um agente), mostra uma prévia e não aplica nada até você clicar em Aplicar. Veja [a documentação](https://hisnlabs.com/pt-br/docs/block-an-app-or-a-company).

Uma credencial enviada a um destino permitido por uma conexão criptografada está fora do que o FireAI consegue ver.

## Risco 5: conexões inesperadas quando ninguém está olhando

Os agentes trabalham sem supervisão. A documentação do OpenClaw observa que remetentes desconhecidos são pareados por padrão e que os agentes podem enviar mensagens entre canais, a menos que isso seja restringido [[1]](https://docs.openclaw.ai/gateway/security); a documentação do Hermes Agent descreve um sistema de aprovação de comandos cujo modo pode ser definido como desativado [[7]](https://hermes-agent.nousresearch.com/docs/user-guide/security). É nas execuções sem supervisão que uma ação equivocada ou injetada causa mais estrago antes que alguém perceba.

1. Use uma regra com horário, criada pelo Ask FireAI, para que o agente só se conecte em horários definidos, por exemplo “permitir o agente durante o horário de trabalho”; as quatro janelas integradas são noite, fim de tarde, horário de trabalho e fins de semana. Veja [a documentação](https://hisnlabs.com/pt-br/docs/timed-rules).
2. Use o modo Paranoico quando o agente rodar sem supervisão. Ele bloqueia tráfego de rastreamento, apps sem assinatura e todas as portas não criptografadas, e até as ferramentas de sistema da Apple precisam ser aprovadas [[10]](https://hisnlabs.com/pt-br/docs/security-modes).
3. Use o modo Sob ataque ou o kill switch quando um agente se comportar mal. Sob ataque permite apenas apps com uma regra Permitir explícita e deixa de perguntar. O kill switch recusa novas conexões com qualquer coisa fora da rede de casa ou do escritório e também pode ser acionado pela barra de menus [[11]](https://hisnlabs.com/pt-br/docs/kill-switch).
4. Deixe o FireAI Pilot para os outros apps, ou revise-o em Sugestões, já que ele responde automaticamente às conexões sobre as quais tem certeza; para um agente, regras explícitas são mais fáceis de auditar.

> O FireAI verifica cada conexão que um app faz e pode cortar novas conexões com um clique. A HisnLabs oferece um período de teste de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Recomendações

1. Rode o agente em uma conta de usuário do macOS dedicada ou em uma máquina virtual, com acesso apenas às pastas de que ele precisa.
2. Dê a ele credenciais revogáveis e de escopo restrito, e nunca o seu gerenciador de senhas principal nem suas chaves SSH.
3. Leia o código-fonte de uma skill antes de instalá-la e recuse qualquer uma que peça para você colar um comando de shell como pré-requisito.
4. Mantenha o agente atualizado; a correção do ClawJacked só chegou aos usuários por meio da atualização.
5. Mantenha a aprovação de comandos no modo manual quando o agente oferecer essa opção.
6. Combine a lista de permissões, o kill switch e um modo adequado ao lugar onde você trabalha.

## Limitações

- O FireAI vê o interpretador que abre uma conexão (por exemplo node ou python3), não o nome do agente; uma regra se aplica a tudo o que esse interpretador executa. Ele não tem integração com esses agentes.
- O FireAI controla qual app se conecta a onde e pode cortar a internet. Ele não consegue impedir um agente de apagar, criptografar ou ler arquivos locais, executar comandos ou mudar ajustes no Mac.
- O kill switch recusa novas conexões; ele não encerra as que já estão abertas.
- O FireAI não lê o conteúdo de conexões criptografadas, então os dados enviados a um destino permitido não são inspecionados.
- A filtragem do tráfego de loopback entre um navegador e um serviço local não está documentada; atualize o agente para corrigir falhas desse tipo.
- As listas de ameaças só bloqueiam o que confirmam; um servidor novo ou uma skill com comportamento apenas local não são cobertos.
- Um firewall não corrige as escolhas de design do próprio agente, como um Gateway vinculado a um endereço público.
- Medidas complementares são necessárias: contas com privilégio mínimo, sandboxes ou máquinas virtuais, backups e a revisão das skills antes da instalação.

## Onde FireAI e HisnLabs entram nessa história

Agentes agem rápido. Um firewall de rede decide para onde eles podem se conectar.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download).

## Sources

- [OpenClaw documentation: Gateway security](https://docs.openclaw.ai/gateway/security)
- [OpenClaw: project repository and README (GitHub)](https://github.com/openclaw/openclaw)
- [Kaspersky: New OpenClaw AI agent found unsafe for use](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/)
- [Censys: OpenClaw in the Wild, mapping the public exposure of a viral AI assistant](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/)
- [The Hacker News: ClawJacked flaw lets malicious sites hijack local OpenClaw AI agents](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html)
- [eSecurity Planet: Hundreds of malicious skills found in OpenClaw’s ClawHub](https://www.esecurityplanet.com/threats/hundreds-of-malicious-skills-found-in-openclaws-clawhub/)
- [Hermes Agent documentation: Security](https://hermes-agent.nousresearch.com/docs/user-guide/security)
- [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)
- [FireAI docs: Block an app or a company](https://hisnlabs.com/en/docs/block-an-app-or-a-company)
- [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes)
- [FireAI docs: Kill switch](https://hisnlabs.com/en/docs/kill-switch)
- [FireAI docs: Answer your first connection prompt](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)
