# Segurança do Gemini CLI no Mac: monitorizar as suas ligações de rede

> O Gemini CLI da Google executa comandos de shell, lê ficheiros e obtém páginas web a partir do terminal. A sua sandbox e as pastas de confiança, e como o FireAI assinala destinos novos.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/pt/blog/monitorizar-rede-gemini-cli-mac-fireai

O Gemini CLI é o agente de linha de comandos de código aberto da Google. Lê e edita ficheiros, executa comandos de shell e obtém páginas web, pelo que quem pesquisa «gemini cli security mac» ou «is Gemini CLI safe» quer saber que limites existem e para onde vai o seu tráfego. Este artigo resume a documentação da própria Google e mostra depois como o FireAI, uma firewall de rede para macOS desenvolvida pela HisnLabs, o observa.

## O que é o Gemini CLI e como funciona num Mac

O [repositório](https://github.com/google-gemini/gemini-cli) descreve o Gemini CLI como um agente de IA de código aberto que leva o Gemini para o seu terminal. É desenvolvido pela Google sob a Apache License 2.0. Instala-se com o npm (`npm install -g @google/gemini-cli`) ou o Homebrew (`brew install gemini-cli`), ou corre sem instalação através de `npx @google/gemini-cli`. Trata-se, portanto, de um programa Node.js, e autentica-se com uma conta Google (OAuth), uma chave da Gemini API ou o Vertex AI.

## A que pode aceder

As suas ferramentas integradas abrangem operações no sistema de ficheiros, execução de comandos de shell, obtenção de páginas web com fundamentação na Pesquisa Google, e servidores MCP para integrações personalizadas. O README menciona um registo de utilização, descrito na documentação de telemetria, que é onde se deve verificar o que a ferramenta comunica.

## O modelo de permissões e de sandbox documentado

A Google documenta dois controlos relevantes num Mac.

- Sandbox: no macOS, a opção ligeira usa perfis Seatbelt (`sandbox-exec`). O perfil predefinido, `permissive-open`, restringe as escritas ao diretório do projeto, permitindo amplas leituras de ficheiros e acesso à rede. Perfis mais restritivos, incluindo variantes com proxy, escolhem-se com a variável de ambiente `SEATBELT_PROFILE`, e os contentores Docker ou Podman são a alternativa. Ativa-se com `-s` ou `--sandbox`, `GEMINI_SANDBOX` ou settings.json.
- Trusted Folders: desativado por predefinição. Quando ativado, uma pasta não fidedigna coloca a CLI em modo seguro, que desativa as definições do espaço de trabalho, as ligações a servidores MCP, os comandos personalizados e a aceitação automática de ferramentas.

A própria página da sandbox afirma que a sandbox reduz, mas não elimina, todos os riscos. Note-se que o perfil Seatbelt predefinido continua a permitir o acesso à rede, pelo que não limita para onde os dados podem ser enviados.

A documentação consultada não publica uma lista completa dos domínios que o Gemini CLI contacta. O início de sessão Google, a Gemini API e qualquer página que obtenha são os candidatos óbvios, mas só a sua própria observação os pode confirmar.

> A sandbox predefinida permite o acesso à rede. O FireAI vigia essa lacuna: mostra cada destino novo e permite bloqueá-lo. Experimente-o gratuitamente. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Observar o Gemini CLI com o FireAI

O FireAI é uma firewall no dispositivo para macOS desenvolvida pela HisnLabs. A sua funcionalidade [Perfil de agente](https://hisnlabs.com/pt/docs/agent-profile) inclui o Gemini CLI entre os 19 agentes de IA que reconhece e, como o Gemini CLI corre através do node, identifica-o pelo script que o runtime executa, tal como o Perfil de agente faz para os agentes node, bun, deno e python. Os processos filhos do agente, como uma shell, o git ou o curl que lança, são-lhe atribuídos percorrendo os processos pais. O FireAI aprende depois, durante os primeiros 3 dias, que destinos o Gemini CLI contacta normalmente, agrupados por domínio, e não assinala nada durante esse período. A partir daí, um destino inédito é assinalado em Sugestões, no cartão Agentes de IA e na [Revisão rápida](https://hisnlabs.com/pt/docs/quick-review-suggestions). Um pico de envio também é assinalado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.

O FireAI usa apenas metadados, nomes de anfitrião e contagens de bytes, e nunca lê o conteúdo de uma ligação. Por omissão, assinala e deixa-lhe a decisão. No modo de segurança Perfil de agente vai mais longe: concluída a aprendizagem, uma ligação a um destino fora da referência fica bloqueada até premir Permitir, e Manter bloqueado converte esse bloqueio numa regra válida em todos os modos.

### Configuração, passo a passo

1. Instale o FireAI e conclua a configuração inicial, seguindo [Instalar e concluir a configuração](https://hisnlabs.com/pt/docs/install-and-finish-setup).
2. Use o Gemini CLI como habitualmente durante 3 dias. O FireAI aprende os seus destinos em segundo plano e ainda não assinala nada.
3. Abra Sugestões e localize o cartão Agentes de IA. Quando surgir um alerta, leia a frase em linguagem simples e deslize para a esquerda na Revisão rápida para bloquear, ou para a direita para «It’s fine».
4. Se pretender manter o agente nos destinos que já utiliza, escolha Perfil de agente no menu do modo de segurança, ao lado de Casa, Café, Paranoico e Sob ataque.
5. Quando algo for bloqueado, abra o cartão Agentes de IA e escolha Permitir para o acrescentar à referência, ou Manter bloqueado para criar uma regra de bloqueio.

## Limites

- O FireAI não previne a injeção de prompts. Limita os danos ao assinalar, e permitir bloquear, o caminho pelo qual os dados sairiam do seu Mac.
- O FireAI não consegue ver os prompts do Gemini CLI, o conteúdo das ferramentas MCP, as skills, nem os ficheiros que lê, porque o TLS oculta o conteúdo e o FireAI não está dentro do agente.
- O Gemini CLI é identificado pelo nome do script, pelo que o FireAI o rotula em vez de o verificar: apenas o Claude Code, o Claude e o Cursor são confrontados com a assinatura do respetivo programador.
- Uma página web que o agente obtém é um destino legítimo para o agente, mas pode ser nova para a sua referência, pelo que são de esperar alertas quando lhe pede que faça pesquisas.
- O FireAI funciona em conjunto com a sandbox e as Trusted Folders do Gemini CLI; não as substitui.
- Durante o período de aprendizagem de 3 dias nada é assinalado, e os picos de envio são assinalados, não bloqueados.
- Um novo servidor num domínio que o agente já usa é tratado como conhecido, porque os destinos são agrupados por domínio.

A injeção de prompts, em que o texto de uma página obtida orienta um agente, está catalogada pela [OWASP](https://genai.owasp.org/llmrisk/llm01-prompt-injection/). O FireAI não a impede. A funcionalidade está descrita na [documentação do Perfil de agente](https://hisnlabs.com/pt/docs/agent-profile).

Os outros agentes que o FireAI reconhece têm os seus próprios guias: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [app de secretária Claude](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [app ChatGPT para Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse da Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [qualquer agente de IA executado por Python ou Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai).

## O papel do FireAI e da HisnLabs

O Gemini CLI pode executar comandos e aceder à web a partir do seu terminal. O FireAI mostra, e pode bloquear, o próximo destino a que se liga.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em [FireAI, da HisnLabs](https://hisnlabs.com/pt/download).

## Sources

- [Gemini CLI repository (README)](https://github.com/google-gemini/gemini-cli)
- [Gemini CLI documentation: Sandboxing](https://github.com/google-gemini/gemini-cli/blob/main/docs/cli/sandbox.md)
- [Gemini CLI documentation: Trusted Folders](https://github.com/google-gemini/gemini-cli/blob/main/docs/cli/trusted-folders.md)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [OWASP Gen AI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
