O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Segurança do Kiro no Mac: monitorizar as suas ligações de rede com o FireAI

Segurança do Kiro no Mac: monitorizar as suas ligações de rede com o FireAI

O Kiro é um ambiente de desenvolvimento com IA da Amazon Web Services. Planeia o trabalho a partir de especificações, executa um agente que edita ficheiros e corre comandos, e acede a serviços de modelos através da rede. Quem pesquisa «is Kiro safe» ou «Kiro network access» procura normalmente duas respostas: o que o agente tem permissão para fazer e para onde vão os dados. Ambas estão parcialmente documentadas pelo fornecedor, e este artigo reúne o que está documentado antes de mostrar como observar as ligações num Mac com o FireAI.

O que é o Kiro e quem o desenvolve

A documentação do Kiro descreve-o como «an AI-powered development environment that helps you build software from prototype to production», disponível como IDE, como CLI, na web, em dispositivos móveis (pré-visualização) e como Kiro Crew, uma variante de agente autónomo (documentação do Kiro). A página de privacidade e segurança afirma que «Kiro is an AWS application» (Privacy and security). As definições do projeto ficam numa pasta .kiro/ e são sincronizadas entre as diferentes interfaces.

Como o agente está autorizado a agir

O Kiro documenta um sistema de permissões baseado em capacidades: capacidades como fs_read, shell e web_fetch, cada uma com o efeito deny, ask ou allow, resolvidas de modo que «deny > ask > allow» e uma regra deny prevalece sempre. As regras são guardadas em ficheiros YAML, ao nível do utilizador em ~/.kiro/settings/permissions.yaml e ao nível do espaço de trabalho em ~/.kiro/workspace-roots/ (Permissions).

No IDE, a autonomia escolhe-se em Settings, Agent, Agent Autonomy. O modo Autopilot deixa o agente prosseguir silenciosamente com as operações permitidas, e o modo Supervised pergunta antes de qualquer ação. Enquanto não confiar num espaço de trabalho, segundo a documentação, o Kiro pergunta antes do início de cada comando de shell, mesmo quando uma regra guardada ou abrangente o permitiria, para que uma configuração incluída num repositório não possa contornar a aprovação.

Tratamento de dados documentado pelo fornecedor

  • A página de proteção de dados indica que a comunicação entre os clientes e o Kiro, e entre o Kiro e as suas dependências a jusante, é protegida com TLS 1.2 ou superior, e que os dados são cifrados em repouso com o AWS Key Management Service.
  • O Kiro pode processar conteúdos em várias regiões da AWS para melhorar o desempenho. Para os utilizadores gratuitos e individuais, o conteúdo é armazenado em US East (N. Virginia). O Kiro pode armazenar perguntas, respostas e contexto adicional, como código e metadados sobre os pedidos (Data protection).
  • As FAQ afirmam que o Kiro não recolhe telemetria dos utilizadores Pro, Pro+, Pro Max ou Power que iniciam sessão através do AWS IAM Identity Center ou de um fornecedor de identidade externo, e que o conteúdo dos utilizadores do plano gratuito ou com início de sessão social pode ser usado para melhorar o serviço, salvo se optarem por não participar (FAQ).
  • As FAQ enumeram uma combinação de modelos, incluindo Claude, GPT e opções de pesos abertos. A página de proteção de dados menciona o Amazon Bedrock.

As páginas citadas não publicam uma lista de domínios de rede, pelo que este artigo não indica nenhum.

Observar o Kiro com o FireAI

O FireAI é uma firewall para macOS que corre no seu Mac. A sua funcionalidade Perfil de agente reconhece 19 agentes de IA, entre os quais o Kiro, que identifica pela app a partir da qual é executado. O FireAI aprende depois onde essa app se liga normalmente. Funciona da mesma forma para todos os agentes reconhecidos, usando apenas metadados (nomes de anfitrião e contagens de bytes); o FireAI nunca lê o conteúdo de uma ligação.

  1. Durante os primeiros 3 dias, o FireAI aprende os destinos que o Kiro contacta normalmente, agrupados por domínio: api.anthropic.com passa a anthropic.com. Nada é assinalado durante este período de aprendizagem.
  2. Depois disso, um destino fora da referência aprendida é assinalado para análise em Sugestões, no cartão Agentes de IA e na Revisão rápida. Deslize para a esquerda para bloquear, ou para a direita para «It's fine».
  3. Um pico de envio também é assinalado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.

Configurar a monitorização do Kiro, passo a passo

  1. Instale e abra o FireAI e use o Kiro como habitualmente durante alguns dias, para que o período de aprendizagem de 3 dias disponha de tráfego real.
  2. Abra Sugestões e procure o cartão Agentes de IA. Os alertas dos agentes aparecem também na Revisão rápida, a pilha de cartões que percorre deslizando.
  3. Se usar a CLI do Kiro, verifique no cartão Agentes de IA se as suas ligações aparecem associadas ao Kiro; o FireAI documenta o reconhecimento da app, e este artigo não verificou a CLI.
  4. Para manter o agente nos destinos que já utiliza, escolha Perfil de agente no menu do modo de segurança, ao lado de Casa, Café, Paranoico e Sob ataque. Depois de o agente concluir a aprendizagem, uma ligação a um destino fora da sua referência é bloqueada em vez de assinalada. As suas próprias regras de permissão continuam a prevalecer, e o DNS e a rede local nunca são bloqueados.
  5. Quando algo é bloqueado, o cartão Agentes de IA propõe Permitir e Manter bloqueado. Permitir acrescenta o destino à referência; Manter bloqueado cria uma regra de bloqueio, pelo que o destino fica bloqueado em todos os modos.
  6. Para uma regra precisa, abra Regras e clique em Add rule: escolha a app, depois Permitir ou bloquear, depois um site, um domínio com os seus subdomínios, um endereço IP ou um intervalo, e a respetiva duração.
  7. Para compreender uma única ligação, abra Ameaças e use Investigate, ou escolha Investigate numa linha do Mapa-múndi. A página mostra uma pontuação de risco, as razões que a justificam e o que o FireAI observou.

Limites

  • O FireAI não consegue ver prompts, o conteúdo das ferramentas, acessos a ficheiros como ~/.ssh, nem skills. O TLS oculta o conteúdo, e o FireAI não está dentro do Kiro.
  • O FireAI não impede a injeção de prompts. Limita os danos ao assinalar, e permitir bloquear, o caminho pelo qual os dados sairiam do seu Mac.
  • Durante o período de aprendizagem de 3 dias nada é assinalado e, no modo Perfil de agente, nada é bloqueado enquanto um agente ainda está a aprender. Os picos de envio são assinalados, nunca bloqueados.
  • Os agentes identificados pela app, pelo caminho ou pelo nome do script são rotulados, não verificados: apenas o Claude Code, o Claude e o Cursor são confrontados com a assinatura do respetivo programador.
  • Os processos filhos que terminam muito depressa podem escapar, e são identificados pelo caminho, não pela assinatura.

A descrição completa da funcionalidade encontra-se na página de documentação do Perfil de agente.

Outros agentes desta série: Claude Code, app de secretária Claude, Cursor, app ChatGPT para Mac, OpenAI Codex CLI, OpenClaw. O guia geral para todos os outros agentes é Todos os outros agentes de IA no seu Mac.

O papel do FireAI e da HisnLabs

As permissões do Kiro regem o que o agente pode fazer. O FireAI mostra onde se liga e pode bloquear um novo destino.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes