O Gemini CLI é o agente de linha de comando de código aberto do Google. Ele lê e edita arquivos, executa comandos de shell e busca páginas web, então quem pesquisa “gemini cli security mac” ou “is Gemini CLI safe” quer saber que limites existem e para onde vai o tráfego dele. Este artigo resume a própria documentação do Google e depois mostra como o FireAI, um firewall de rede para macOS desenvolvido pela HisnLabs, o acompanha.
O que é o Gemini CLI e como ele roda em um Mac
O repositório descreve o Gemini CLI como um agente de IA de código aberto que leva o Gemini ao seu terminal. Ele é desenvolvido pelo Google sob a Apache License 2.0. Instala-se com npm (npm install -g @google/gemini-cli) ou Homebrew (brew install gemini-cli), ou roda sem instalação por meio de npx @google/gemini-cli. Trata-se, portanto, de um programa Node.js, e ele faz login com uma conta Google (OAuth), uma chave de API do Gemini ou o Vertex AI.
O que ele pode acessar
Suas ferramentas integradas cobrem operações no sistema de arquivos, execução de comandos de shell, busca na web com embasamento na Pesquisa Google e servidores MCP para integrações personalizadas. O README menciona o rastreamento de uso, descrito na documentação de telemetria, que é onde verificar o que a ferramenta informa.
O modelo documentado de permissões e sandbox
O Google documenta dois controles que importam em um Mac.
- Sandbox: no macOS, a opção leve usa perfis do Seatbelt (
sandbox-exec). O perfil padrão,permissive-open, restringe as gravações ao diretório do projeto, mas permite leituras amplas de arquivos e acesso à rede. Perfis mais rígidos, incluindo variantes com proxy, são escolhidos com a variável de ambienteSEATBELT_PROFILE, e contêineres Docker ou Podman são a alternativa. Ele é ativado com-sou--sandbox,GEMINI_SANDBOXou settings.json. - Trusted Folders (pastas confiáveis): desativado por padrão. Quando ativado, uma pasta não confiável coloca a CLI em modo seguro, que desliga os ajustes do espaço de trabalho, as conexões com servidores MCP, os comandos personalizados e a aceitação automática de ferramentas.
A própria página do sandbox afirma que o sandbox reduz, mas não elimina, todos os riscos. Observe que o perfil padrão do Seatbelt ainda permite acesso à rede, então ele não limita para onde os dados podem ser enviados.
A documentação consultada não publica uma lista completa dos domínios que o Gemini CLI contata. O login do Google, a API do Gemini e qualquer página que ele busque são os candidatos óbvios, mas só a sua própria observação pode confirmá-los.
Acompanhar o Gemini CLI com o FireAI
O FireAI é um firewall para macOS que roda no próprio Mac, desenvolvido pela HisnLabs. O recurso Agent profile lista o Gemini CLI entre os 19 agentes de IA que reconhece e, como o Gemini CLI roda por meio do node, o identifica pelo script que o runtime executa, como o Agent profile faz com agentes node, bun, deno e python. Os processos filhos do agente, como um shell, git ou curl que ele inicia, são atribuídos a ele subindo pelos processos pais. Em seguida, o FireAI aprende, nos primeiros 3 dias, quais destinos o Gemini CLI normalmente contata, agrupados por domínio, e não sinaliza nada durante esse período. Depois disso, um destino inédito é sinalizado em Sugestões, no cartão Agentes de IA e na Revisão rápida. Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
O FireAI usa apenas metadados, nomes de host e contagens de bytes, e nunca lê o conteúdo de uma conexão. Por padrão, ele sinaliza e deixa a decisão com você. No modo de segurança Perfil de agente, ele vai além: terminado o aprendizado, uma conexão a um destino fora da referência fica bloqueada até você tocar em Permitir, e Manter bloqueado transforma esse bloqueio em uma regra que vale em todos os modos.
Configuração, passo a passo
- Instale o FireAI e conclua a configuração inicial, seguindo Instale o FireAI e conclua a Configuração.
- Use o Gemini CLI como de costume por 3 dias. O FireAI aprende os destinos dele em segundo plano e ainda não sinaliza nada.
- Abra Sugestões e encontre o cartão Agentes de IA. Quando um sinal aparecer, leia a frase em palavras simples e deslize para a esquerda na Revisão rápida para bloquear ou para a direita para “Está tudo bem”.
- Se você quer que o agente fique nos lugares que já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque.
- Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para adicioná-lo à referência ou Manter bloqueado para criar uma regra de bloqueio.
Limites
- O FireAI não impede a injeção de prompt. Ele limita o dano ao sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac.
- O FireAI não vê os prompts do Gemini CLI, o conteúdo de ferramentas MCP, as skills nem quais arquivos ele lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente.
- O Gemini CLI é associado pelo nome do script, então o FireAI o identifica pelo nome em vez de verificá-lo: só o Claude Code, o Claude e o Cursor são conferidos pela assinatura do desenvolvedor.
- Uma página web que o agente busca é um destino legítimo para ele, mas pode ser nova para a referência, então espere alertas quando pedir a ele que pesquise.
- O FireAI funciona ao lado do sandbox e das Trusted Folders do Gemini CLI; ele não os substitui.
- Durante o período de aprendizado de 3 dias nada é sinalizado, e os picos de envio são sinalizados, não bloqueados.
- Um novo servidor sob um domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio.
A injeção de prompt, em que um texto em uma página buscada conduz um agente, é catalogada pela OWASP. O FireAI não a impede. O recurso está descrito na documentação do Agent profile.
Outros agentes que o FireAI reconhece têm seus próprios guias: Claude Code, app Claude para desktop, Cursor, app ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer agente de IA executado por Python ou Node.
Onde FireAI e HisnLabs entram nessa história
O Gemini CLI pode executar comandos e buscar páginas web no seu terminal. O FireAI mostra, e pode bloquear, para onde ele se conecta em seguida.
O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.
Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.
