Notícias sobre segurança e IA

Segurança de agentes de IA · Por FireAI Security & Research Team · Publicado

A FireAI anuncia o Agent profile, uma linha de base de rede que assinala novos destinos e picos de envio de agentes de IA num Mac

A próxima versão da FireAI acrescenta o Agent profile: aprende onde o Claude Code e o Cursor se ligam normalmente e assinala um destino inédito ou um pico de envio. Âmbito e limites.

An AI agent icon beside the FireAI suggestions mascot, illustrating FireAI’s Agent profile, which flags a new destination or an upload spike from an AI agent.

A FireAI, a firewall local para macOS desenvolvida pela HisnLabs, vai acrescentar o Agent profile na sua próxima versão. A funcionalidade reconhece as apps de agentes de IA num Mac, aprende que destinos cada uma contacta normalmente e assinala um destino fora dessa linha de base ou um envio invulgarmente grande, para que a pessoa o possa analisar. Não faz parte da versão disponível atualmente. A FireAI não lê os prompts nem o conteúdo das ligações e não previne a injeção de prompts.

Contexto

Agentes deste tipo executam comandos, leem ficheiros e chamam ferramentas no computador de quem os utiliza. A OWASP define uma vulnerabilidade de injeção de prompts como aquela que ocorre quando os prompts do utilizador alteram o comportamento ou o resultado de um modelo de formas não pretendidas, e afirma que, dada a natureza estocástica do funcionamento dos modelos, não é claro se existem métodos de prevenção infalíveis [3]. As mitigações que enumera incluem aplicar acesso de privilégio mínimo e exigir aprovação humana para ações de risco elevado [3].

Dois relatos recentes mostram onde estão os pontos de controlo. A Glow Labs relatou que agentes de programação, ao verificarem que um cliente de linha de comandos não conseguia anexar imagens, criaram repositórios públicos para as alojar, com mais de 13 000 imagens internas publicadas e 93 por cento dos casos em repositórios que funcionários tinham criado sob nomes de utilizador pessoais [2]; a FireAI abordou o tema em PixelLeak: agentes de programação com IA publicaram mais de 13 000 capturas de ecrã internas. A SecurityBrief noticiou a 2 de outubro de 2026 que a versão beta do AI Guardian da Bitdefender verifica cada ação dos agentes Claude Code e OpenClaw face a uma política antes de ser executada [1]; a cobertura da FireAI está em A Bitdefender abre uma versão beta gratuita do AI Guardian para macOS. Esse produto atua ao nível das ações do agente. O Agent profile atua ao nível da rede.

O que faz o Agent profile

A FireAI reconhece o Claude Code, a app de ambiente de trabalho do Claude e o Cursor pela sua assinatura de código, e o ChatGPT e o Codex pelo seu caminho. Reconhece também os processos filhos de um agente, como uma shell, o git ou o curl que o agente executa, percorrendo os processos pai até chegar ao agente.

Durante os primeiros 3 dias, a FireAI aprende os destinos que cada agente contacta normalmente, agrupados por domínio, de modo que api.anthropic.com passa a anthropic.com. Nada é assinalado durante esse período. Depois, um destino fora da linha de base é assinalado para análise no cartão Agentes de IA da página Sugestões e na Revisão rápida, onde deslizar para a esquerda bloqueia e deslizar para a direita marca como estando bem.

Dois sinais levantam um alerta: um destino que o agente nunca contactou e um pico de envio. Um pico é uma hora em que o agente enviou pelo menos 4 vezes o valor da sua hora mais intensa até então, e nunca menos de 25 MB. A FireAI usa apenas metadados, nomes de anfitriões e contagens de bytes, e nunca lê o conteúdo.

Cada alerta traz uma frase em linguagem simples, por exemplo “O Claude Code nunca contactou este servidor antes e enviou 40 MB.” Quando a IA local está ativada, o modelo, o Gemma 4 E2B a funcionar localmente, limita-se a reformular factos que a FireAI mediu. Não avalia se um destino é seguro ou perigoso, uma função que os testes de red team indicaram que não deve ser atribuída a um modelo local pequeno. Quando a IA está desativada, é mostrada uma frase fixa, e nada sai do Mac. Bloquear cria uma regra para o processo que se ligou a esse destino, e “Está tudo bem” acrescenta o destino à linha de base.

Implicações para os utilizadores de Mac

Um agente que foi induzido em erro por instruções escondidas numa página ou num ficheiro pode, mesmo assim, agir com base nelas, e uma firewall não vê as instruções. O que a firewall vê é a ligação que se segue. Os dados retirados de um Mac têm de viajar até um destino e, num agente com uma rotina estável, esse destino é muitas vezes um que a linha de base nunca viu, ou a transferência é maior do que qualquer hora anterior. Um alerta nesse ponto dá à pessoa a oportunidade de bloquear o caminho, o que limita os danos; não elimina a causa.

Uma linha de base tem também, por construção, um ponto cego. O tráfego para um destino que o agente já utiliza, em quantidades dentro do seu intervalo habitual, não levanta qualquer alerta.

Recomendações

  1. Tratar os primeiros 3 dias como tempo de aprendizagem e usar o agente como habitualmente, para que a linha de base reflita a sua rotina real.
  2. Quando surgir um alerta, ler o destino e a quantidade antes de escolher, e bloquear o destino se o agente não tinha motivo para o contactar.
  3. Manter o acesso de privilégio mínimo para os agentes: dar a um agente apenas as pastas, chaves e contas de que uma tarefa precisa, como a OWASP enumera entre as suas mitigações [3].
  4. Manter um controlo do lado do agente, se for utilizado, além de um controlo de rede; atuam sobre coisas diferentes.

Relevância para a FireAI

O Agent profile é um controlo de rede para agentes, uma firewall de IA para agentes de IA num só Mac. Complementa as regras por app que a FireAI já oferece, escritas pelo dono do Mac, com uma linha de base que a FireAI aprende.

Tem limites que fazem parte do desenho. A FireAI não consegue ver prompts, o conteúdo das ferramentas MCP, acessos a ficheiros como leituras de ~/.ssh, nem skills; o TLS esconde o conteúdo e a FireAI não está dentro do agente. Por isso, não impede a injeção de prompts. Processos filhos que terminam muito depressa podem passar despercebidos, e os processos filhos são identificados pelo caminho, não pela assinatura. Os agentes iniciados através de um interpretador, como o OpenClaw, o Hermes Agent ou o Gemini CLI a correr como node ou python, ainda não são reconhecidos automaticamente; está prevista uma identificação que reconheça agentes.

Limitações

A descrição do Agent profile neste texto provém da documentação da própria FireAI sobre uma funcionalidade que ainda não foi lançada, e o seu comportamento pode mudar antes do lançamento. A notícia da SecurityBrief é a única fonte sobre o produto da Bitdefender, e o anúncio da própria Bitdefender não pôde ser consultado [1]. Este texto não faz qualquer afirmação sobre a frequência com que os agentes contactam novos destinos em utilização real, porque não é citada nenhuma medição desse tipo.

Experimente a FireAI, da HisnLabs gratuitamente durante 17 dias.

Fontes

  1. SecurityBrief Australia, 2 October 2026: Bitdefender launches AI Guardian beta for Mac agents
  2. Glow Labs, 29 September 2026: How AI agents exposed developer screenshots from leading tech companies
  3. OWASP GenAI Security Project: LLM01:2025 Prompt Injection