O Amp é um agente de programação da Ampcode que pode ser usado na web, a partir de uma ferramenta de linha de comandos ou em apps nativas. Ao contrário de uma ferramenta puramente local, guarda as conversas como threads em ampcode.com, pelo que o tráfego de rede faz parte do seu funcionamento. Pesquisas como «amp coding agent security» e «is Amp safe» pedem, por isso, um relato simples do que está documentado. Este artigo apresenta-o e mostra depois como o FireAI, uma firewall de rede para macOS desenvolvida pela HisnLabs, observa as ligações do Amp no seu Mac.
O que é o Amp e como funciona num Mac
O manual define o Amp como um agente de programação e ambiente de desenvolvimento, disponível na web, como CLI e como apps para macOS e iOS, com threads que continuam de uns para os outros. Suporta MCP para personalização. A documentação da CLI indica um script de instalação (curl -fsSL https://ampcode.com/install.sh | bash), suporta macOS, Linux e Windows através do WSL, e refere que a CLI pode executar o agente na sua máquina, num ambiente na nuvem a que a documentação chama orb, ou num runner ligado. As contas gerem-se com amp login, amp account list e amp logout, e a variável de ambiente AMP_API_KEY tem precedência sobre as contas guardadas.
A que pode aceder e para onde vão os dados
A página de segurança indica que o Amp recolhe excertos de código e threads de conversa, incluindo mensagens do utilizador, respostas do modelo, contexto de código e resultados de ferramentas, e que não vê, armazena, clona nem indexa a totalidade da base de código. Afirma que os segredos são automaticamente ocultados antes de entrarem nas threads ou chegarem a serviços externos. Os excertos de código são enviados a vários fornecedores de modelos, a Google Cloud aloja a infraestrutura principal, e a empresa afirma que toda a infraestrutura funciona em servidores sediados nos EUA. As threads eliminadas são removidas no prazo de 30 dias. Trata-se de declarações do fornecedor, que não pudemos testar de forma independente.
Definições que moldam o seu comportamento
A documentação de definições indica as definições de utilizador em ~/.config/amp/settings.json e as do espaço de trabalho em .amp/settings.json. Entre as chaves relevantes contam-se amp.tools.disable, para bloquear ferramentas específicas, amp.mcpServers, para configurar servidores MCP, amp.defaultVisibility, para a privacidade das threads por repositório, e amp.remoteThreadCreation.enabled, que determina se ampcode.com pode criar threads remotamente. Os administradores do espaço de trabalho podem aplicar definições geridas que se sobrepõem às locais. As páginas consultadas não descreviam em pormenor um sistema de pedidos de permissão, pelo que convém consultar o manual atual para saber o que o Amp pergunta antes de executar um comando.
Observar o Amp com o FireAI
O FireAI é uma firewall no dispositivo para macOS desenvolvida pela HisnLabs. A sua funcionalidade Perfil de agente inclui o Amp entre os 19 agentes de IA que reconhece, e identifica-o pelo script que o runtime executa, o método que o Perfil de agente usa para os agentes iniciados através de node, bun, deno ou python. Os processos filhos do agente, como uma shell, o git ou o curl que lança, são-lhe atribuídos percorrendo os processos pais. O FireAI aprende depois, durante os primeiros 3 dias, que destinos o Amp contacta normalmente, agrupados por domínio, e não assinala nada durante esse período. A partir daí, um destino inédito é assinalado em Sugestões, no cartão Agentes de IA e na Revisão rápida. Um pico de envio também é assinalado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
O FireAI usa apenas metadados, nomes de anfitrião e contagens de bytes, e nunca lê o conteúdo de uma ligação. Por omissão, assinala e deixa-lhe a decisão. No modo de segurança Perfil de agente vai mais longe: concluída a aprendizagem, uma ligação a um destino fora da referência fica bloqueada até premir Permitir, e Manter bloqueado converte esse bloqueio numa regra válida em todos os modos.
Configuração, passo a passo
- Instale o FireAI e conclua a configuração inicial, seguindo Instalar e concluir a configuração.
- Use o Amp como habitualmente durante 3 dias. O FireAI aprende os seus destinos em segundo plano e ainda não assinala nada.
- Abra Sugestões e localize o cartão Agentes de IA. Quando surgir um alerta, leia a frase em linguagem simples e deslize para a esquerda na Revisão rápida para bloquear, ou para a direita para «It’s fine».
- Se pretender manter o agente nos destinos que já utiliza, escolha Perfil de agente no menu do modo de segurança, ao lado de Casa, Café, Paranoico e Sob ataque.
- Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para o acrescentar à referência, ou Manter bloqueado para criar uma regra de bloqueio.
Limites
- O FireAI não previne a injeção de prompts. Limita os danos ao assinalar, e permitir bloquear, o caminho pelo qual os dados sairiam do seu Mac.
- O FireAI não consegue ver os prompts do Amp, o conteúdo das ferramentas MCP, as skills, nem os ficheiros que lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente.
- O Amp é identificado pelo nome do script, pelo que o FireAI o rotula em vez de o verificar: apenas o Claude Code, o Claude e o Cursor são confrontados com a assinatura do respetivo programador.
- Como o Amp foi concebido para enviar contexto de código ao seu serviço e aos fornecedores de modelos, um envio volumoso para o seu domínio habitual é expectável; o alerta de pico só é acionado numa hora com pelo menos 4 vezes o volume da sua hora mais intensa até então e acima de 25 MB.
- O trabalho que o Amp realiza num orb na nuvem ou num runner remoto decorre fora do seu Mac, onde o FireAI não o consegue ver.
- Durante o período de aprendizagem de 3 dias nada é assinalado, e os picos de envio são assinalados, não bloqueados.
- Um novo servidor num domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio.
A funcionalidade está descrita na documentação do Perfil de agente.
Os outros agentes que o FireAI reconhece têm os seus próprios guias: Claude Code, app de secretária Claude, Cursor, app ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer agente de IA executado por Python ou Node.
O papel do FireAI e da HisnLabs
O Amp envia, por conceção, contexto de código para fornecedores de modelos. O FireAI mostra, e pode bloquear, qualquer novo destino que alcance.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
