# Segurança do Gemini CLI no Mac: monitore as conexões de rede dele > O Gemini CLI, do Google, executa comandos, lê arquivos e busca páginas web no terminal. O sandbox e as pastas confiáveis documentados e o que o FireAI sinaliza. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/pt-br/blog/monitorar-rede-do-gemini-cli-no-mac O Gemini CLI é o agente de linha de comando de código aberto do Google. Ele lê e edita arquivos, executa comandos de shell e busca páginas web, então quem pesquisa “gemini cli security mac” ou “is Gemini CLI safe” quer saber que limites existem e para onde vai o tráfego dele. Este artigo resume a própria documentação do Google e depois mostra como o FireAI, um firewall de rede para macOS desenvolvido pela HisnLabs, o acompanha. ## O que é o Gemini CLI e como ele roda em um Mac O [repositório](https://github.com/google-gemini/gemini-cli) descreve o Gemini CLI como um agente de IA de código aberto que leva o Gemini ao seu terminal. Ele é desenvolvido pelo Google sob a Apache License 2.0. Instala-se com npm (`npm install -g @google/gemini-cli`) ou Homebrew (`brew install gemini-cli`), ou roda sem instalação por meio de `npx @google/gemini-cli`. Trata-se, portanto, de um programa Node.js, e ele faz login com uma conta Google (OAuth), uma chave de API do Gemini ou o Vertex AI. ## O que ele pode acessar Suas ferramentas integradas cobrem operações no sistema de arquivos, execução de comandos de shell, busca na web com embasamento na Pesquisa Google e servidores MCP para integrações personalizadas. O README menciona o rastreamento de uso, descrito na documentação de telemetria, que é onde verificar o que a ferramenta informa. ## O modelo documentado de permissões e sandbox O Google documenta dois controles que importam em um Mac. - Sandbox: no macOS, a opção leve usa perfis do Seatbelt (`sandbox-exec`). O perfil padrão, `permissive-open`, restringe as gravações ao diretório do projeto, mas permite leituras amplas de arquivos e acesso à rede. Perfis mais rígidos, incluindo variantes com proxy, são escolhidos com a variável de ambiente `SEATBELT_PROFILE`, e contêineres Docker ou Podman são a alternativa. Ele é ativado com `-s` ou `--sandbox`, `GEMINI_SANDBOX` ou settings.json. - Trusted Folders (pastas confiáveis): desativado por padrão. Quando ativado, uma pasta não confiável coloca a CLI em modo seguro, que desliga os ajustes do espaço de trabalho, as conexões com servidores MCP, os comandos personalizados e a aceitação automática de ferramentas. A própria página do sandbox afirma que o sandbox reduz, mas não elimina, todos os riscos. Observe que o perfil padrão do Seatbelt ainda permite acesso à rede, então ele não limita para onde os dados podem ser enviados. A documentação consultada não publica uma lista completa dos domínios que o Gemini CLI contata. O login do Google, a API do Gemini e qualquer página que ele busque são os candidatos óbvios, mas só a sua própria observação pode confirmá-los. > O sandbox padrão permite acesso à rede. O FireAI cobre essa lacuna: ele mostra cada destino novo e deixa você bloqueá-lo. Experimente gratuitamente. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Acompanhar o Gemini CLI com o FireAI O FireAI é um firewall para macOS que roda no próprio Mac, desenvolvido pela HisnLabs. O recurso [Agent profile](https://hisnlabs.com/pt-br/docs/agent-profile) lista o Gemini CLI entre os 19 agentes de IA que reconhece e, como o Gemini CLI roda por meio do node, o identifica pelo script que o runtime executa, como o Agent profile faz com agentes node, bun, deno e python. Os processos filhos do agente, como um shell, git ou curl que ele inicia, são atribuídos a ele subindo pelos processos pais. Em seguida, o FireAI aprende, nos primeiros 3 dias, quais destinos o Gemini CLI normalmente contata, agrupados por domínio, e não sinaliza nada durante esse período. Depois disso, um destino inédito é sinalizado em Sugestões, no cartão Agentes de IA e na [Revisão rápida](https://hisnlabs.com/pt-br/docs/quick-review-suggestions). Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB. O FireAI usa apenas metadados, nomes de host e contagens de bytes, e nunca lê o conteúdo de uma conexão. Por padrão, ele sinaliza e deixa a decisão com você. No modo de segurança Perfil de agente, ele vai além: terminado o aprendizado, uma conexão a um destino fora da referência fica bloqueada até você tocar em Permitir, e Manter bloqueado transforma esse bloqueio em uma regra que vale em todos os modos. ### Configuração, passo a passo 1. Instale o FireAI e conclua a configuração inicial, seguindo [Instale o FireAI e conclua a Configuração](https://hisnlabs.com/pt-br/docs/install-and-finish-setup). 2. Use o Gemini CLI como de costume por 3 dias. O FireAI aprende os destinos dele em segundo plano e ainda não sinaliza nada. 3. Abra Sugestões e encontre o cartão Agentes de IA. Quando um sinal aparecer, leia a frase em palavras simples e deslize para a esquerda na Revisão rápida para bloquear ou para a direita para “Está tudo bem”. 4. Se você quer que o agente fique nos lugares que já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque. 5. Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para adicioná-lo à referência ou Manter bloqueado para criar uma regra de bloqueio. ## Limites - O FireAI não impede a injeção de prompt. Ele limita o dano ao sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac. - O FireAI não vê os prompts do Gemini CLI, o conteúdo de ferramentas MCP, as skills nem quais arquivos ele lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente. - O Gemini CLI é associado pelo nome do script, então o FireAI o identifica pelo nome em vez de verificá-lo: só o Claude Code, o Claude e o Cursor são conferidos pela assinatura do desenvolvedor. - Uma página web que o agente busca é um destino legítimo para ele, mas pode ser nova para a referência, então espere alertas quando pedir a ele que pesquise. - O FireAI funciona ao lado do sandbox e das Trusted Folders do Gemini CLI; ele não os substitui. - Durante o período de aprendizado de 3 dias nada é sinalizado, e os picos de envio são sinalizados, não bloqueados. - Um novo servidor sob um domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio. A injeção de prompt, em que um texto em uma página buscada conduz um agente, é catalogada pela [OWASP](https://genai.owasp.org/llmrisk/llm01-prompt-injection/). O FireAI não a impede. O recurso está descrito na [documentação do Agent profile](https://hisnlabs.com/pt-br/docs/agent-profile). Outros agentes que o FireAI reconhece têm seus próprios guias: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [app Claude para desktop](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [app ChatGPT para Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse da Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [qualquer agente de IA executado por Python ou Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). ## Onde FireAI e HisnLabs entram nessa história O Gemini CLI pode executar comandos e buscar páginas web no seu terminal. O FireAI mostra, e pode bloquear, para onde ele se conecta em seguida. O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac. Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download). ## Sources - [Gemini CLI repository (README)](https://github.com/google-gemini/gemini-cli) - [Gemini CLI documentation: Sandboxing](https://github.com/google-gemini/gemini-cli/blob/main/docs/cli/sandbox.md) - [Gemini CLI documentation: Trusted Folders](https://github.com/google-gemini/gemini-cli/blob/main/docs/cli/trusted-folders.md) - [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile) - [OWASP Gen AI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)