O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Segurança do agente Goose no Mac: monitorizar o acesso à rede (FireAI)

Segurança do agente Goose no Mac: monitorizar o acesso à rede (FireAI)

O Goose é um agente de IA de código aberto que não se limita ao código: o seu repositório descreve-o como concebido para código, fluxos de trabalho e tudo o que fica entre eles. Funciona como app de secretária e como ferramenta de linha de comandos, e chega a ferramentas externas através de extensões. Estes factos explicam pesquisas como «goose ai agent security mac» e «goose agent network access». Este artigo expõe o que o projeto documenta, assinala onde as páginas que pudemos ler eram omissas e explica depois como o FireAI, uma firewall no dispositivo para macOS desenvolvida pela HisnLabs, observa as ligações de um agente que instalou como app.

O que é o Goose

O goose está escrito em Rust e é distribuído sob a licença Apache 2.0. O repositório, originalmente publicado pela Block, indica que o projeto é agora mantido pela Agentic AI Foundation, que opera sob a égide da Linux Foundation. É disponibilizado como app de secretária, CLI e API, e liga-se a extensões através do Model Context Protocol (MCP), uma norma aberta para integração de ferramentas. O README indica compatibilidade com mais de uma dúzia de fornecedores de modelos, incluindo Anthropic, OpenAI, Google, Ollama, OpenRouter, Azure e Bedrock [1]. Cada extensão é uma ferramenta que o agente pode chamar, e uma extensão pode, ela própria, aceder à rede.

Como o Goose funciona no macOS

O guia de instalação apresenta duas vias no macOS. A app de secretária é uma descarga para Apple Silicon ou Intel, ou brew install --cask block-goose. A CLI instala-se com um script de descarga ou brew install block-goose-cli, e as atualizações podem vir do Homebrew ou de goose update. A CLI e a app de secretária partilham a configuração, incluindo as definições do fornecedor, a seleção de modelos e as extensões [2]. O ficheiro de configuração partilhado é ~/.config/goose/config.yaml no macOS [3].

A que pode aceder e como é controlado

Aquilo em que o Goose pode tocar é definido pelas extensões que ativar, uma vez que cada extensão MCP expõe as suas próprias ferramentas, e pelas permissões da sua conta macOS. A documentação do projeto inclui uma secção sobre modos de permissão. A página não pôde ser lida na íntegra quando este artigo foi preparado, pelo que este artigo não descreve os modos individualmente; leia o guia na documentação do goose antes de confiar neles.

Onde se liga

O guia de configuração documenta uma definição de telemetria, GOOSE_TELEMETRY_ENABLED, descrita como ativando a recolha anónima de dados de utilização, com o valor predefinido false; pode ser definida em config.yaml ou como variável de ambiente [3]. Para além do fornecedor de modelos escolhido e de qualquer extensão, as páginas lidas não publicam uma lista de domínios.

Observar o Goose com o FireAI

O FireAI é uma firewall para macOS que corre no Mac. A sua funcionalidade Perfil de agente reconhece 19 agentes de IA, aprende onde cada um se liga normalmente e assinala o que é novo. A página do Perfil de agente do FireAI inclui o Goose entre as apps reconhecidas pela app a partir da qual são executadas, juntamente com o ChatGPT, o Windsurf, o Kiro, o Trae e o OpenClaw. A página não indica como é identificado um processo Goose iniciado a partir de um terminal, pelo que este artigo não faz qualquer afirmação sobre a CLI para além do que o FireAI lhe mostra na sua lista de atividade.

  • Durante os primeiros 3 dias, o FireAI aprende os destinos que o agente contacta normalmente, agrupados por domínio, pelo que api.anthropic.com passa a anthropic.com. Nada é assinalado durante este período.
  • Depois disso, o primeiro contacto com um destino fora da referência é assinalado para análise em Sugestões, no cartão Agentes de IA e na Revisão rápida. Deslize para a esquerda para bloquear, ou para a direita para «It’s fine».
  • Um pico de envio também é assinalado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
  • O FireAI usa apenas metadados, ou seja, nomes de anfitrião e contagens de bytes. Nunca lê o conteúdo de uma ligação.

Configurar o FireAI para o Goose

  1. Instale o FireAI e use o agente como habitualmente. O período de aprendizagem de 3 dias começa automaticamente e não assinala nada.
  2. Abra Sugestões e localize o cartão Agentes de IA. Após o período de aprendizagem, os alertas relativos ao agente aparecem aí e na Revisão rápida.
  3. Analise cada alerta. Escolha Bloquear para criar uma regra para o processo que se ligou, ou «It’s fine» para acrescentar o destino à referência do agente.
  4. Para manter o agente nos destinos que já utiliza, escolha Perfil de agente no menu do modo de segurança, ao lado de Casa, Café, Paranoico e Sob ataque. As suas regras aplicam-se como no modo Casa e, depois de o agente concluir a aprendizagem, uma ligação a um destino fora da referência é bloqueada em vez de assinalada.
  5. Um destino bloqueado aparece no cartão Agentes de IA com Permitir e Manter bloqueado. Permitir acrescenta-o à referência e o agente acede-lhe de imediato. Manter bloqueado cria uma regra de bloqueio válida em todos os modos.

Uma regra de permissão que tenha escrito para um site, domínio ou endereço continua a prevalecer, e o DNS e a rede local nunca são bloqueados. Para um agente que o FireAI não inclui na lista, escreva manualmente uma regra para o respetivo programa em regras por app. O modo Perfil de agente requer o FireAI 1.0.3 ou posterior, e o reconhecimento do Goose requer a 1.0.4.

Limites

  • O FireAI vê os destinos a que o Goose ou os seus processos filhos chegam, não a extensão MCP que pediu a ligação.
  • O Goose é reconhecido pela app a partir da qual é executado, o que significa que é rotulado, não verificado: apenas o Claude Code, o Claude e o Cursor são confrontados com a assinatura do respetivo programador.
  • O FireAI não impede a injeção de prompts. Limita os danos ao assinalar, e permitir bloquear, o caminho pelo qual os dados sairiam do seu Mac.
  • O FireAI não consegue ver prompts, o conteúdo das ferramentas MCP, acessos a ficheiros nem skills. O TLS oculta o conteúdo, e o FireAI não está dentro do agente.
  • Os processos filhos que terminam muito depressa podem escapar, e são identificados pelo caminho, não pela assinatura.
  • Durante o período de aprendizagem de 3 dias nada é assinalado, e os picos de envio são assinalados, não bloqueados.
  • No modo Perfil de agente, uma ligação feita a um endereço IP sem nome de anfitrião é identificada pelo endereço, pelo que um novo endereço de um serviço que o agente usa normalmente fica bloqueado até o permitir.

Outros agentes

A mesma abordagem aplica-se a todos os agentes que o FireAI reconhece. Consulte os outros guias: Claude Code, a app de secretária Claude, Cursor, a app ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer outro agente de IA executado em python ou node. A descrição completa da funcionalidade encontra-se na página de documentação do Perfil de agente, publicada pela HisnLabs.

O papel do FireAI e da HisnLabs

O FireAI aprende onde o Goose se liga normalmente no seu Mac e assinala um destino inédito ou um pico de envio, sem ler os seus dados.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes