O Amp é um agente de programação da Ampcode que pode ser usado na web, por uma ferramenta de linha de comando ou em apps nativos. Diferentemente de uma ferramenta puramente local, ele mantém as conversas como threads no ampcode.com, então o tráfego de rede faz parte do funcionamento dele. Pesquisas como “amp coding agent security” e “is Amp safe” pedem, portanto, um relato direto do que está documentado. Este artigo o apresenta e depois mostra como o FireAI, um firewall de rede para macOS desenvolvido pela HisnLabs, acompanha as conexões do Amp no seu Mac.
O que é o Amp e como ele roda em um Mac
O manual chama o Amp de agente de programação e ambiente de desenvolvimento, disponível na web, como CLI e como apps para macOS e iOS, com threads que continuam de um para outro. Ele aceita MCP para personalização. A documentação da CLI traz um script de instalação (curl -fsSL https://ampcode.com/install.sh | bash), oferece suporte a macOS, Linux e Windows via WSL e diz que a CLI pode executar o agente na sua máquina, em um ambiente de nuvem que a documentação chama de orb ou em um runner conectado. As contas são gerenciadas com amp login, amp account list e amp logout, e a variável de ambiente AMP_API_KEY tem precedência sobre as contas salvas.
O que ele pode acessar e para onde vão os dados
A página de segurança diz que o Amp coleta trechos de código e threads de conversa, incluindo mensagens do usuário, respostas do modelo, contexto de código e resultados de ferramentas, e que ele não vê, armazena, clona nem indexa a base de código inteira. Ela afirma que segredos são removidos automaticamente antes de entrarem nas threads ou chegarem a serviços externos. Os trechos de código são enviados a vários provedores de modelos, o Google Cloud hospeda a infraestrutura principal, e a empresa diz que toda a infraestrutura opera em servidores nos EUA. Threads excluídas são removidas em até 30 dias. Essas são declarações do fornecedor, que não pudemos testar de forma independente.
Ajustes que moldam o comportamento dele
A documentação de ajustes lista os ajustes do usuário em ~/.config/amp/settings.json e os ajustes do espaço de trabalho em .amp/settings.json. Entre as chaves relevantes estão amp.tools.disable, para bloquear ferramentas específicas, amp.mcpServers, para configurar servidores MCP, amp.defaultVisibility, para a privacidade das threads por repositório, e amp.remoteThreadCreation.enabled, que controla se o ampcode.com pode criar threads remotamente. Administradores do espaço de trabalho podem aplicar ajustes gerenciados que se sobrepõem aos locais. As páginas consultadas não descreviam em detalhe um sistema de pedidos de permissão, então consulte o manual atual para saber o que o Amp pergunta antes de executar um comando.
Acompanhar o Amp com o FireAI
O FireAI é um firewall para macOS que roda no próprio Mac, desenvolvido pela HisnLabs. O recurso Agent profile lista o Amp entre os 19 agentes de IA que reconhece, e identifica o Amp pelo script que o runtime executa, o método que o Agent profile usa para agentes iniciados por node, bun, deno ou python. Os processos filhos do agente, como um shell, git ou curl que ele inicia, são atribuídos a ele subindo pelos processos pais. Em seguida, o FireAI aprende, nos primeiros 3 dias, quais destinos o Amp normalmente contata, agrupados por domínio, e não sinaliza nada durante esse período. Depois disso, um destino inédito é sinalizado em Sugestões, no cartão Agentes de IA e na Revisão rápida. Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
O FireAI usa apenas metadados, nomes de host e contagens de bytes, e nunca lê o conteúdo de uma conexão. Por padrão, ele sinaliza e deixa a decisão com você. No modo de segurança Perfil de agente, ele vai além: terminado o aprendizado, uma conexão a um destino fora da referência fica bloqueada até você tocar em Permitir, e Manter bloqueado transforma esse bloqueio em uma regra que vale em todos os modos.
Configuração, passo a passo
- Instale o FireAI e conclua a configuração inicial, seguindo Instale o FireAI e conclua a Configuração.
- Use o Amp como de costume por 3 dias. O FireAI aprende os destinos dele em segundo plano e ainda não sinaliza nada.
- Abra Sugestões e encontre o cartão Agentes de IA. Quando um sinal aparecer, leia a frase em palavras simples e deslize para a esquerda na Revisão rápida para bloquear ou para a direita para “Está tudo bem”.
- Se você quer que o agente fique nos lugares que já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque.
- Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para adicioná-lo à referência ou Manter bloqueado para criar uma regra de bloqueio.
Limites
- O FireAI não impede a injeção de prompt. Ele limita o dano ao sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac.
- O FireAI não vê os prompts do Amp, o conteúdo de ferramentas MCP, as skills nem quais arquivos ele lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente.
- O Amp é associado pelo nome do script, então o FireAI o identifica pelo nome em vez de verificá-lo: só o Claude Code, o Claude e o Cursor são conferidos pela assinatura do desenvolvedor.
- Como o Amp foi projetado para enviar contexto de código ao seu serviço e aos provedores de modelos, um envio grande ao domínio habitual dele é esperado; o sinal de pico só dispara em uma hora com pelo menos 4 vezes o volume da sua hora mais intensa até então e acima de 25 MB.
- O trabalho que o Amp faz em um orb na nuvem ou em um runner remoto acontece fora do seu Mac, onde o FireAI não consegue vê-lo.
- Durante o período de aprendizado de 3 dias nada é sinalizado, e os picos de envio são sinalizados, não bloqueados.
- Um novo servidor sob um domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio.
O recurso está descrito na documentação do Agent profile.
Outros agentes que o FireAI reconhece têm seus próprios guias: Claude Code, app Claude para desktop, Cursor, app ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer agente de IA executado por Python ou Node.
Onde FireAI e HisnLabs entram nessa história
O Amp envia contexto de código a provedores de modelos por design. O FireAI mostra, e pode bloquear, qualquer destino novo que ele alcance.
O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.
Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.
