# O FireAI reconhece 19 agentes de IA no macOS e limita para onde vão seus dados

> O FireAI 1.0.4 identifica 19 agentes de IA em um Mac, inclusive os executados por node ou python, e sinaliza ou bloqueia seus novos destinos. Relacionado às listas OWASP de 2025 e 2026.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/pt-br/blog/fireai-reconhece-agentes-de-ia-macos-exfiltracao-de-dados

As duas listas da OWASP que descrevem a segurança de sistemas baseados em modelos de linguagem tratam a saída de dados do sistema como uma consequência central: o Top 10 for LLM Applications 2025 inclui a Divulgação de Informações Sensíveis como LLM02 [[2]](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/), e o Top 10 for Agentic Applications for 2026, publicado em 9 de dezembro de 2025, menciona a exfiltração em oito de suas dez entradas [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). Em um Mac, essa exfiltração é uma conexão de rede. O FireAI 1.0.4 amplia seu Agent profile de três agentes reconhecidos para 19, incluindo agentes executados dentro de node ou python, e este artigo expõe quais dos riscos da OWASP esse trabalho aborda e quais não aborda.

![Uma grade de 19 pequenos personagens de massinha, um para cada agente de IA que o FireAI 1.0.4 reconhece, do Claude Code e do Cursor ao OpenClaw, ao Hermes Agent e ao Muse.](https://cdn.hisnlabs.com/blog/ai-agents-recognised-by-fireai.png)

*Os personagens que o FireAI exibe para cada agente reconhecido. São ilustrações do FireAI, não os logotipos dos fabricantes.*

## Contexto

Um agente de IA em um Mac é executado com as permissões da conta que o inicia. Ele lê arquivos, executa comandos de shell e abre conexões de rede, e decide o próximo passo a partir do texto que lê, inclusive texto escrito por terceiros. A OWASP define a injeção de prompt como uma vulnerabilidade que “ocorre quando os prompts do usuário alteram o comportamento ou a saída do LLM de formas não pretendidas”, e inclui a “divulgação de informações sensíveis” entre seus impactos [[1]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).

O FireAI é um firewall de rede. Ele não é executado dentro de um agente e não lê prompts, arquivos nem o conteúdo de conexões criptografadas. O que ele observa é qual programa abre cada conexão, o host de destino e quantos bytes são enviados [[5]](https://hisnlabs.com/en/docs/agent-profile). O Agent profile, introduzido no FireAI 1.0.2, usa esses metadados para aprender onde cada agente costuma se conectar, e sinaliza um destino nunca antes contatado ou um envio incomumente volumoso. O modo de segurança Agent profile, adicionado na versão 1.0.3, bloqueia um novo destino até que o usuário o autorize [[6]](https://hisnlabs.com/en/docs/security-modes).

## O que a OWASP descreve

### Top 10 for LLM Applications 2025

- LLM01:2025 Injeção de prompt. O cenário de exemplo 2 descreve instruções ocultas em uma página web que levam um modelo a “inserir uma imagem com link para uma URL, levando à exfiltração da conversa privada” [[1]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).
- LLM02:2025 Divulgação de informações sensíveis. A entrada aponta “informações de identificação pessoal (PII), dados financeiros, registros de saúde, dados empresariais confidenciais, credenciais de segurança e documentos jurídicos” como as informações em jogo [[2]](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/).
- LLM06:2025 Agência excessiva. A entrada atribui o risco a funcionalidades, permissões e autonomia excessivas, e seu exemplo descreve um e-mail recebido que induz um agente a vasculhar a caixa de entrada do usuário e encaminhar informações sensíveis ao atacante [[3]](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/).

### Top 10 for Agentic Applications for 2026

- ASI01 Sequestro do objetivo do agente: instruções ocultas em páginas web ou documentos “redirecionam silenciosamente um agente para exfiltrar dados sensíveis ou usar indevidamente ferramentas conectadas” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI02 Uso indevido e exploração de ferramentas: agentes usam indevidamente ferramentas legítimas, “levando à exfiltração de dados, à manipulação da saída das ferramentas ou ao sequestro de fluxos de trabalho”. Os exemplos incluem um agente que encadeia ferramentas administrativas legítimas, entre elas o cURL, para enviar logs sensíveis para fora, e uma ferramenta de ping aprovada usada para vazar dados por meio de consultas DNS [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI04 Vulnerabilidades na cadeia de suprimentos agêntica: entre os exemplos, um pacote npm comprometido, instalado automaticamente por agentes de programação, que “exfiltrou chaves SSH e tokens de API” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI05 Execução inesperada de código: comandos de shell ocultos em um prompt que o agente executa, “resultando em acesso não autorizado ao sistema ou em exfiltração de dados” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI10 Agentes desonestos: um agente que continua enviando dados para fora após uma injeção de prompt indireta, tendo como mitigação uma camada comportamental que monitora desvios, incluindo “tentativas inesperadas de exfiltração de dados” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).

Para o ASI02, a terceira mitigação do documento se intitula Execution Sandboxes and Egress Controls e diz: “Aplicar listas de permissões de saída e negar todos os destinos de rede não aprovados” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). A mesma entrada pede perfis de privilégio mínimo por ferramenta que incluam listas de permissões de saída. Essas duas recomendações são as que um firewall de rede no Mac pode colocar em prática.

> O FireAI, o firewall local para macOS desenvolvido pela HisnLabs, aprende onde cada agente de IA em um Mac costuma se conectar e sinaliza ou bloqueia um destino contatado pela primeira vez. Há um período de avaliação de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## O que o FireAI 1.0.4 reconhece

As versões anteriores reconheciam o Claude Code, o aplicativo de desktop Claude e o Cursor pela assinatura de código, e o ChatGPT e o Codex pelo caminho. Agentes executados dentro de um runtime de scripts não eram reconhecidos: para o firewall, o OpenClaw era node e o Aider era python [[5]](https://hisnlabs.com/en/docs/agent-profile). O FireAI 1.0.4 lê os argumentos dos processos node, bun, deno e python para encontrar o script que executam, e adiciona 14 agentes.

| Agente | Como o FireAI o reconhece |
| --- | --- |
| Claude Code, Claude, Cursor | Assinatura de código com o identificador de equipe do desenvolvedor; o Claude Code também pela pasta de instalação |
| ChatGPT, Windsurf, Kiro, Trae, Goose, OpenClaw | O pacote de aplicativo a partir do qual o programa é executado |
| Muse, da Meta | O identificador de assinatura do seu aplicativo na Mac App Store |
| Codex, opencode, Crush, Goose, agente de linha de comando do Cursor | O nome do programa nativo de linha de comando |
| OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Codex, Claude Code | O script executado por node, bun, deno ou python, ou a pasta em que está instalado |

*Regras de reconhecimento no FireAI 1.0.4. Alguns agentes são identificados de mais de uma forma.*

A OpenAI descreve os dots como agentes que rodam em seu próprio computador na nuvem [[8]](https://openai.com/index/introducing-dots/). O tráfego deles no Mac passa pelo aplicativo ChatGPT, então o FireAI o contabiliza como tráfego do ChatGPT. O Muse da Meta [[9]](https://ai.meta.com/muse/) é reconhecido pelo identificador da App Store.

O reconhecimento se estende ao que um agente inicia. Quando um shell, o git, o curl ou um instalador de pacotes abre uma conexão, o FireAI percorre a cadeia de processos-pai, até oito níveis, até encontrar um agente reconhecido, e registra a conexão sob esse agente [[5]](https://hisnlabs.com/en/docs/agent-profile). É o caso que a OWASP descreve no ASI02, em que ferramentas legítimas como o cURL levam os dados para fora: a ferramenta é confiável, mas seu processo-pai é um agente.

Navegadores web agênticos e aplicativos de terminal ficam deliberadamente de fora. Todo o tráfego deles contaria como tráfego do agente, e o modo Agent profile passaria então a bloquear a navegação comum.

## Correspondência entre os controles e as entradas da OWASP

| Entrada OWASP | Controle do FireAI | O que fica fora do seu alcance |
| --- | --- | --- |
| LLM01, ASI01: instruções injetadas desviam o agente | Uma requisição a um host que o agente nunca contatou é sinalizada, ou bloqueada no modo Agent profile | A própria injeção; dados enviados a um destino que o agente já usa |
| LLM02: divulgação de informações sensíveis | Um pico de envio é sinalizado: uma hora com pelo menos 4 vezes o volume da hora mais movimentada do agente, e nunca abaixo de 25 MB | Vazamentos pequenos, como uma única chave ou token; o FireAI não consegue determinar se os dados são sensíveis |
| LLM06: agência excessiva | Regras por aplicativo limitam os destinos que cada programa pode alcançar | Mensagens enviadas por um serviço que o agente tem permissão para usar, como seu provedor de e-mail |
| ASI02: ferramentas legítimas usadas para exfiltrar | Processos-filho são atribuídos ao agente; o modo Agent profile funciona como uma lista de permissões de saída aprendida | Dados codificados em consultas DNS: o DNS nunca é bloqueado pelo modo Agent profile |
| ASI04, ASI05: um pacote ou comando executado pelo agente | As conexões do código que o agente executa são sinalizadas ou bloqueadas como as do próprio agente | Código executado depois, fora do agente, fica sujeito às regras comuns por aplicativo |
| ASI10: um agente que continua enviando dados para fora | Cada agente tem uma linha de base; desvios em relação a ela são sinalizados com uma frase em linguagem simples | O comportamento aprendido durante os primeiros 3 dias passa a fazer parte da linha de base |

*Fontes: OWASP [1] a [4] para as entradas; documentação do FireAI [5] para os controles.*

O alerta descreve os fatos medidos pelo FireAI, por exemplo, que um agente nunca havia contatado um servidor e enviou 40 MB a ele. Quando o modelo de IA local está ativado, ele reformula esses fatos em uma frase. Ele não avalia se um destino é seguro; a decisão fica com o usuário [[5]](https://hisnlabs.com/en/docs/agent-profile).

As demais entradas da lista de 2026, Abuso de identidade e de privilégios (ASI03), Envenenamento de memória e de contexto (ASI06), Comunicação insegura entre agentes (ASI07), Falhas em cascata (ASI08) e Exploração da confiança entre humano e agente (ASI09), dizem respeito ao que acontece dentro dos agentes e entre eles. Um firewall de rede no Mac só observa suas consequências quando elas terminam em uma conexão.

## Recomendações

1. Deixar cada agente funcionar normalmente durante os primeiros 3 dias, para que sua linha de base reflita o trabalho habitual e não um experimento com uma nova ferramenta.
2. Consultar regularmente o cartão de agentes de IA em Sugestões. Um destino contatado pela primeira vez logo depois de o agente ler uma página web, um e-mail ou um repositório desconhecido corresponde ao padrão que a OWASP descreve no ASI01.
3. Para um agente que trabalha com código ou documentos sensíveis, mudar para o modo de segurança Agent profile, de modo que novos destinos fiquem bloqueados até serem autorizados [[6]](https://hisnlabs.com/en/docs/security-modes).
4. Manter segredos fora do alcance do agente. O FireAI vê para onde os dados vão, não o que são, e não pode recuperar dados já enviados a um destino autorizado.
5. Para um agente que o FireAI não identifica, criar uma regra para o programa sob o qual ele é executado [[7]](https://hisnlabs.com/en/docs/per-app-rules).

## Relevância para o FireAI

O FireAI aplica no próprio Mac a vertente de saída das orientações da OWASP: uma lista de permissões por agente, aprendida em vez de escrita manualmente, com um alerta ou um bloqueio quando é violada. Ele trabalha apenas com metadados de conexão, e nada sobre a atividade do usuário sai do Mac. Ele não impede a injeção de prompt, não inspeciona o que um agente envia e não substitui o isolamento em sandbox, as credenciais de privilégio mínimo nem a aprovação humana de ações de alto impacto, que os documentos da OWASP também recomendam.

> O FireAI reconhece o Claude Code, o Cursor, o Gemini CLI, o OpenClaw, o Hermes Agent e outros 14 agentes no macOS, e deixa o usuário decidir para onde cada um pode enviar dados. Há um período de avaliação de 17 dias. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitações

- O FireAI reconhece os 19 agentes listados acima, não todos os agentes. Qualquer outro programa, agente ou não, é coberto pelos avisos de conexão e pelas regras por aplicativo comuns do FireAI, mas não tem linha de base nem gera alertas de agente.
- O reconhecimento por caminho ou por nome de script é um rótulo para a linha de base, não uma prova de identidade. Um programa pode copiar o nome da pasta de outro agente. Apenas o Claude Code, o Claude e o Cursor são verificados com o identificador de equipe do desenvolvedor; o identificador de equipe do Muse ainda não foi verificado em uma cópia instalada.
- Um processo-filho que termina em cerca de um décimo de segundo pode desaparecer antes que o FireAI percorra seus processos-pai, e sua conexão então não é atribuída ao agente.
- Durante os primeiros 3 dias nada é sinalizado, e tudo o que o agente fizer nesse período passa a ser considerado normal para ele.
- Os destinos são agrupados por domínio. Dados enviados a um novo servidor sob um domínio que o agente já usa, ou a um serviço compartilhado como uma hospedagem de código, não são sinalizados.
- O FireAI não consegue ler prompts, o conteúdo das ferramentas MCP, skills ou tráfego criptografado, e não vê quais arquivos um agente abre.
- A correspondência acima é a leitura que a HisnLabs faz dos documentos da OWASP. A OWASP não analisou nem endossou o FireAI.

## Onde FireAI e HisnLabs entram nessa história

Um agente no seu Mac pode ser desviado por uma instrução oculta. O FireAI mostra, e pode bloquear, para onde os dados dele vão em seguida.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download).

## Sources

- [OWASP Gen AI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
- [OWASP Gen AI Security Project: LLM02:2025 Sensitive Information Disclosure](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/)
- [OWASP Gen AI Security Project: LLM06:2025 Excessive Agency](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/)
- [OWASP Gen AI Security Project: OWASP Top 10 for Agentic Applications for 2026 (9 December 2025)](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes)
- [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)
- [OpenAI: Introducing dots](https://openai.com/index/introducing-dots/)
- [Meta AI: Muse](https://ai.meta.com/muse/)
