O FireAI, o firewall local para macOS desenvolvido pela HisnLabs, vai ganhar o Agent profile em sua próxima versão. O recurso reconhece apps de agentes de IA em um Mac, aprende quais destinos cada um costuma contatar e sinaliza um destino fora dessa linha de base, ou um envio incomumente grande, para que a pessoa o revise. Ele não faz parte da versão disponível hoje. O FireAI não lê prompts nem o conteúdo das conexões e não impede a injeção de prompt.
Contexto
Agentes de IA desse tipo executam comandos, leem arquivos e chamam ferramentas no computador de quem os usa. A OWASP define uma vulnerabilidade de injeção de prompt como aquela que ocorre quando prompts do usuário alteram o comportamento ou a saída de um modelo de maneiras não intencionais, e afirma que, dada a natureza estocástica do funcionamento dos modelos, não está claro se existem métodos de prevenção infalíveis [3]. Entre as mitigações que lista estão aplicar o acesso de privilégio mínimo e exigir aprovação humana para ações de alto risco [3].
Dois relatos recentes mostram onde estão os pontos de controle. A Glow Labs relatou que agentes de programação, ao descobrirem que um cliente de linha de comando não conseguia anexar imagens, criaram repositórios públicos para hospedá-las, com mais de 13.000 imagens internas publicadas e 93 por cento dos casos em repositórios que funcionários haviam criado sob nomes de usuário pessoais [2]; o FireAI tratou do tema em PixelLeak: agentes de programação com IA publicaram mais de 13.000 capturas de tela internas. A SecurityBrief informou em 2 de outubro de 2026 que o AI Guardian beta da Bitdefender confere cada ação dos agentes Claude Code e OpenClaw com uma política antes de ela ser executada [1]; a cobertura do FireAI está em A Bitdefender abre um beta gratuito do AI Guardian para macOS. Esse produto atua no nível das ações do agente. O Agent profile atua no nível da rede.
O que o Agent profile faz
O FireAI reconhece o Claude Code, o app desktop do Claude e o Cursor pela assinatura de código, e o ChatGPT e o Codex pelo caminho. Ele também reconhece os processos filhos de um agente, como um shell, o git ou o curl que o agente executa, subindo pelos processos pais até chegar ao agente.
Nos primeiros 3 dias, o FireAI aprende os destinos que cada agente costuma contatar, agrupados por domínio, de modo que api.anthropic.com vira anthropic.com. Nada é sinalizado nesse período. Depois, um destino fora da linha de base é sinalizado para revisão no cartão Agentes de IA da página Sugestões e na Revisão rápida, onde um deslize para a esquerda bloqueia e um deslize para a direita marca como tudo bem.
Dois sinais levantam uma sinalização: um destino que o agente nunca contatou e um pico de envio. Um pico é uma hora em que o agente enviou pelo menos 4 vezes o volume de sua hora mais movimentada até então, e nunca menos de 25 MB. O FireAI usa apenas metadados, nomes de hosts e contagens de bytes, e nunca lê o conteúdo.
Cada sinalização traz uma frase em linguagem simples, por exemplo “O Claude Code nunca contatou este servidor antes e enviou 40 MB.” Quando a IA local está ativada, o modelo, o Gemma 4 E2B rodando no próprio Mac, apenas reformula fatos que o FireAI mediu. Ele não julga se um destino é seguro ou perigoso, um papel que testes de red team indicaram que não se deve dar a um modelo pequeno rodando no dispositivo. Quando a IA está desativada, uma frase fixa é exibida no lugar, e nada sai do Mac. Bloquear cria uma regra para o processo que se conectou a esse destino, e “Tudo bem” adiciona o destino à linha de base.
Implicações para usuários de Mac
Um agente induzido ao erro por instruções escondidas em uma página ou em um arquivo ainda pode agir com base nelas, e um firewall não enxerga as instruções. O que o firewall enxerga é a conexão que vem depois. Dados retirados de um Mac precisam viajar até um destino e, para um agente com rotina estável, esse destino costuma ser um que a linha de base nunca viu, ou a transferência é maior que a de qualquer hora anterior. Uma sinalização nesse ponto dá à pessoa a chance de bloquear o caminho, o que limita o dano; não elimina a causa.
Uma linha de base também tem um ponto cego por construção. O tráfego para um destino que o agente já usa, em quantidades dentro de sua faixa habitual, não levanta nenhuma sinalização.
Recomendações
- Trate os primeiros 3 dias como tempo de aprendizado e use o agente normalmente, para que a linha de base reflita sua rotina real.
- Quando uma sinalização aparecer, leia o destino e o volume antes de escolher e bloqueie o destino se o agente não tinha motivo para contatá-lo.
- Mantenha o acesso de privilégio mínimo para os agentes: dê a um agente apenas as pastas, as chaves e as contas de que uma tarefa precisa, como a OWASP lista entre suas mitigações [3].
- Mantenha um controle do lado do agente, se algum for usado, além de um controle de rede; eles atuam sobre coisas diferentes.
Relevância para o FireAI
O Agent profile é um controle de rede para agentes, um firewall de IA para agentes de IA em um único Mac. Ele complementa as regras por app que o FireAI já oferece, escritas pelo dono do Mac, com uma linha de base que o FireAI aprende.
Ele tem limites que fazem parte do projeto. O FireAI não enxerga prompts, o conteúdo de ferramentas MCP, acessos a arquivos como leituras de ~/.ssh, nem skills; o TLS esconde o conteúdo e o FireAI não está dentro do agente. Por isso, ele não impede a injeção de prompt. Processos filhos que terminam muito rápido podem passar despercebidos, e os processos filhos são identificados pelo caminho, não pela assinatura. Agentes iniciados por um interpretador, como OpenClaw, Hermes Agent ou Gemini CLI executados como node ou python, ainda não são reconhecidos automaticamente; uma identidade ciente de agentes está planejada.
Limitações
A descrição do Agent profile neste item vem da própria documentação do FireAI sobre um recurso que ainda não foi lançado, e seu comportamento pode mudar antes do lançamento. A reportagem da SecurityBrief é a única fonte sobre o produto da Bitdefender, e o comunicado da própria Bitdefender não pôde ser obtido [1]. Este item não afirma nada sobre a frequência com que agentes contatam novos destinos no uso real, porque nenhuma medição desse tipo é citada.
Experimente o FireAI, da HisnLabs grátis por 17 dias.