O Gemini CLI é o agente de linha de comandos de código aberto da Google. Lê e edita ficheiros, executa comandos de shell e obtém páginas web, pelo que quem pesquisa «gemini cli security mac» ou «is Gemini CLI safe» quer saber que limites existem e para onde vai o seu tráfego. Este artigo resume a documentação da própria Google e mostra depois como o FireAI, uma firewall de rede para macOS desenvolvida pela HisnLabs, o observa.
O que é o Gemini CLI e como funciona num Mac
O repositório descreve o Gemini CLI como um agente de IA de código aberto que leva o Gemini para o seu terminal. É desenvolvido pela Google sob a Apache License 2.0. Instala-se com o npm (npm install -g @google/gemini-cli) ou o Homebrew (brew install gemini-cli), ou corre sem instalação através de npx @google/gemini-cli. Trata-se, portanto, de um programa Node.js, e autentica-se com uma conta Google (OAuth), uma chave da Gemini API ou o Vertex AI.
A que pode aceder
As suas ferramentas integradas abrangem operações no sistema de ficheiros, execução de comandos de shell, obtenção de páginas web com fundamentação na Pesquisa Google, e servidores MCP para integrações personalizadas. O README menciona um registo de utilização, descrito na documentação de telemetria, que é onde se deve verificar o que a ferramenta comunica.
O modelo de permissões e de sandbox documentado
A Google documenta dois controlos relevantes num Mac.
- Sandbox: no macOS, a opção ligeira usa perfis Seatbelt (
sandbox-exec). O perfil predefinido,permissive-open, restringe as escritas ao diretório do projeto, permitindo amplas leituras de ficheiros e acesso à rede. Perfis mais restritivos, incluindo variantes com proxy, escolhem-se com a variável de ambienteSEATBELT_PROFILE, e os contentores Docker ou Podman são a alternativa. Ativa-se com-sou--sandbox,GEMINI_SANDBOXou settings.json. - Trusted Folders: desativado por predefinição. Quando ativado, uma pasta não fidedigna coloca a CLI em modo seguro, que desativa as definições do espaço de trabalho, as ligações a servidores MCP, os comandos personalizados e a aceitação automática de ferramentas.
A própria página da sandbox afirma que a sandbox reduz, mas não elimina, todos os riscos. Note-se que o perfil Seatbelt predefinido continua a permitir o acesso à rede, pelo que não limita para onde os dados podem ser enviados.
A documentação consultada não publica uma lista completa dos domínios que o Gemini CLI contacta. O início de sessão Google, a Gemini API e qualquer página que obtenha são os candidatos óbvios, mas só a sua própria observação os pode confirmar.
Observar o Gemini CLI com o FireAI
O FireAI é uma firewall no dispositivo para macOS desenvolvida pela HisnLabs. A sua funcionalidade Perfil de agente inclui o Gemini CLI entre os 19 agentes de IA que reconhece e, como o Gemini CLI corre através do node, identifica-o pelo script que o runtime executa, tal como o Perfil de agente faz para os agentes node, bun, deno e python. Os processos filhos do agente, como uma shell, o git ou o curl que lança, são-lhe atribuídos percorrendo os processos pais. O FireAI aprende depois, durante os primeiros 3 dias, que destinos o Gemini CLI contacta normalmente, agrupados por domínio, e não assinala nada durante esse período. A partir daí, um destino inédito é assinalado em Sugestões, no cartão Agentes de IA e na Revisão rápida. Um pico de envio também é assinalado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
O FireAI usa apenas metadados, nomes de anfitrião e contagens de bytes, e nunca lê o conteúdo de uma ligação. Por omissão, assinala e deixa-lhe a decisão. No modo de segurança Perfil de agente vai mais longe: concluída a aprendizagem, uma ligação a um destino fora da referência fica bloqueada até premir Permitir, e Manter bloqueado converte esse bloqueio numa regra válida em todos os modos.
Configuração, passo a passo
- Instale o FireAI e conclua a configuração inicial, seguindo Instalar e concluir a configuração.
- Use o Gemini CLI como habitualmente durante 3 dias. O FireAI aprende os seus destinos em segundo plano e ainda não assinala nada.
- Abra Sugestões e localize o cartão Agentes de IA. Quando surgir um alerta, leia a frase em linguagem simples e deslize para a esquerda na Revisão rápida para bloquear, ou para a direita para «It’s fine».
- Se pretender manter o agente nos destinos que já utiliza, escolha Perfil de agente no menu do modo de segurança, ao lado de Casa, Café, Paranoico e Sob ataque.
- Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para o acrescentar à referência, ou Manter bloqueado para criar uma regra de bloqueio.
Limites
- O FireAI não previne a injeção de prompts. Limita os danos ao assinalar, e permitir bloquear, o caminho pelo qual os dados sairiam do seu Mac.
- O FireAI não consegue ver os prompts do Gemini CLI, o conteúdo das ferramentas MCP, as skills, nem os ficheiros que lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente.
- O Gemini CLI é identificado pelo nome do script, pelo que o FireAI o rotula em vez de o verificar: apenas o Claude Code, o Claude e o Cursor são confrontados com a assinatura do respetivo programador.
- Uma página web que o agente obtém é um destino legítimo para o agente, mas pode ser nova para a sua referência, pelo que são de esperar alertas quando lhe pede que faça pesquisas.
- O FireAI funciona em conjunto com a sandbox e as Trusted Folders do Gemini CLI; não as substitui.
- Durante o período de aprendizagem de 3 dias nada é assinalado, e os picos de envio são assinalados, não bloqueados.
- Um novo servidor num domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio.
A injeção de prompts, em que o texto de uma página obtida orienta um agente, está catalogada pela OWASP. O FireAI não a impede. A funcionalidade está descrita na documentação do Perfil de agente.
Os outros agentes que o FireAI reconhece têm os seus próprios guias: Claude Code, app de secretária Claude, Cursor, app ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer agente de IA executado por Python ou Node.
O papel do FireAI e da HisnLabs
O Gemini CLI pode executar comandos e aceder à web a partir do seu terminal. O FireAI mostra, e pode bloquear, o próximo destino a que se liga.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
