Qwen Code — агент для программирования с открытым исходным кодом, который работает в терминале, читает проект, правит файлы и по запросу выполняет команды оболочки. Разработчики ищут «безопасен ли Qwen Code» и «сетевой доступ Qwen Code» по практической причине: агент отправляет ваши промпты и фрагменты кода поставщику модели, а запущенная им команда оболочки может открывать собственные соединения. В этой статье собрано, что его документация говорит о работе в macOS, о доступных ему ресурсах и о механизмах контроля разрешений, а затем показано, как FireAI, файрвол для macOS от HisnLabs, работающий на устройстве, следит за сетевой стороной.
Что такое Qwen Code
Qwen Code разрабатывает команда QwenLM, входящая в проект Qwen компании Alibaba; репозиторий описывает его как ИИ-агента для программирования с открытым кодом для терминала, редактора, рабочего стола, браузера и чата. Он распространяется по лицензии Apache-2.0. Согласно документации, он работает с API, совместимыми с OpenAI, а также с API Anthropic, Gemini и Qwen, с любым сторонним поставщиком или локальной моделью, например Ollama или vLLM [1]. Поэтому направление его трафика зависит от настроенного вами поставщика.
Как Qwen Code работает в macOS
На Mac Qwen Code — программа на Node.js. README приводит команду npm install -g @qwen-code/qwen-code@latest, для которой нужен Node.js 22.0.0 или новее, либо brew install qwen-code, а также перечисляет скрипты установки для Linux, macOS и Windows. Безинтерфейсный режим выполняет один промпт из скрипта с помощью qwen -p "...". Поскольку установка через npm работает в среде Node, macOS видит процесс как node, выполняющий скрипт, а не как программу с именем агента.
К чему он имеет доступ и как это контролируется
Qwen Code документирует пять режимов одобрения: Plan (анализ только для чтения), Ask Permissions (ранее Default: ручное одобрение правок файлов и команд оболочки), Auto-Edit (изменения файлов одобряются автоматически, команды оболочки по-прежнему требуют запроса), Auto (классификатор на основе LLM одобряет действия, которые считает безопасными, блокирует рискованные и блокирует в случае сомнения) и YOLO (все действия одобряются автоматически). Сочетание Shift+Tab переключает режимы во время сессии [2].
Для macOS страница о песочнице описывает два способа: Seatbelt, использующий встроенную утилиту sandbox-exec и не требующий дополнительного ПО, и Docker или Podman для полной изоляции. Песочница включается командой qwen -s, переменной QWEN_SANDBOX=true или параметром "tools": {"sandbox": true} в settings.json. Встроенных профилей Seatbelt шесть. Профиль по умолчанию, permissive-open, ограничивает запись, но разрешает сетевой доступ; профили -closed блокируют сеть, а профили -proxied направляют её через прокси [3]. Настройки хранятся в ~/.qwen/settings.json и в .qwen/settings.json внутри проекта [4].
Куда он подключается
На страницах документации, изученных для этой статьи, фиксированный список доменов не опубликован. Трафик идёт к настроенным вами поставщику модели и конечным точкам, ко всему, к чему обращаются сервер MCP или команда оболочки, а при входе с учётной записью Qwen — и к этому сервису. Телеметрия и обработка данных описаны в Условиях обслуживания и Уведомлении о конфиденциальности проекта, ссылки на которые есть в README. С профилем Seatbelt по умолчанию сеть открыта, поэтому песочница ограничивает запись файлов, но не определяет, куда агенту можно подключаться.
Наблюдение за Qwen Code с помощью FireAI
FireAI — файрвол для macOS, работающий на самом Mac. Функция Agent profile распознаёт 19 ИИ-агентов, изучает, куда каждый из них обычно подключается, и помечает новое. На странице Agent profile Qwen Code указан среди агентов, запускаемых через node, bun, deno или python, которых FireAI распознаёт по скрипту, выполняемому средой исполнения. Поэтому в списке активности FireAI соединение сопоставляется с Qwen Code через его скрипт, а не отображается как просто node.
- В течение первых 3 дней FireAI изучает адреса, к которым агент обычно обращается, группируя их по доменам: api.anthropic.com превращается в anthropic.com. В этот период ничего не помечается.
- После этого первое обращение к адресу вне базового профиля помечается для проверки в Suggestions, в карточке AI agents и в Quick Review. Смахните влево, чтобы заблокировать, или вправо — «It’s fine».
- Помечается и всплеск отправки данных: час, за который агент отправил как минимум в 4 раза больше, чем в самый загруженный час до этого, и не меньше 25 МБ.
- FireAI использует только метаданные, то есть имена хостов и объёмы в байтах. Он никогда не читает содержимое соединения.
Настройка FireAI для Qwen Code
- Установите FireAI и пользуйтесь агентом как обычно. 3-дневный период обучения начинается сам и ничего не помечает.
- Откройте Suggestions и найдите карточку AI agents. После периода обучения пометка для агента появится там и в Quick Review.
- Проверьте каждую пометку. Выберите Block, чтобы создать правило для подключившегося процесса, или «It’s fine», чтобы добавить адрес в базовый профиль агента.
- Чтобы ограничить агента уже знакомыми адресами, выберите Agent profile в меню режимов безопасности рядом с Home, Coffee shop, Paranoid и Under attack. Ваши правила действуют как в Home, а соединение с адресом вне базового профиля после окончания обучения блокируется, а не помечается.
- Заблокированный адрес появляется в карточке AI agents с кнопками Allow и Keep blocked. Allow добавляет его в базовый профиль, и агент сразу получает к нему доступ. Keep blocked создаёт правило блокировки, действующее во всех режимах.
Правило разрешения, созданное вами для сайта, домена или адреса, по-прежнему имеет приоритет, а DNS и локальная сеть никогда не блокируются. Для агента, которого нет в списке FireAI, создайте правило для его программы вручную в правилах для приложений. Режим Agent profile требует FireAI 1.0.3 или новее, а распознавание Qwen Code — версии 1.0.4.
Ограничения
- Классификатор режима Auto и профили песочницы принадлежат Qwen Code и представляют отдельный от FireAI уровень. Мягкий профиль Seatbelt по-прежнему разрешает сетевой доступ, а это именно та часть, за которой следит FireAI.
- Qwen Code распознаётся по скрипту, выполняемому средой исполнения, то есть маркируется, а не проверяется: только Claude Code, Claude и Cursor сверяются с подписью разработчика.
- FireAI не останавливает внедрение промптов (prompt injection). Он ограничивает ущерб: помечает путь, по которому данные покинули бы Mac, и позволяет его заблокировать.
- FireAI не видит промпты, содержимое инструментов MCP, обращения к файлам и навыки. TLS скрывает содержимое, а FireAI не находится внутри агента.
- Очень быстро завершающиеся дочерние процессы могут остаться незамеченными, и они сопоставляются по пути, а не по подписи.
- В течение 3-дневного периода обучения ничего не помечается, а всплески отправки данных помечаются, но не блокируются.
- В режиме Agent profile соединение с голым IP-адресом без имени хоста сопоставляется по адресу, поэтому новый адрес сервиса, которым агент обычно пользуется, блокируется, пока вы его не разрешите.
Другие агенты
Тот же подход применяется ко всем агентам, которых распознаёт FireAI. См. другие руководства: Claude Code, приложение Claude для компьютера, Cursor, приложение ChatGPT для Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse от Meta, любой другой ИИ-агент, работающий на python или node. Полное описание функции приведено на странице документации Agent profile, опубликованной HisnLabs.
Какое место здесь занимают FireAI и HisnLabs
FireAI изучает, куда Qwen Code обычно подключается на вашем Mac, и помечает первое обращение к новому адресу или всплеск отправки данных, не читая ваши данные.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
