# Безопасен ли Qwen Code на Mac? Мониторинг его сети с FireAI

> Qwen Code — открытый терминальный агент на Node.js. Его доступ на Mac, режимы одобрения и песочница и то, как FireAI следит за соединениями.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/ru/blog/bezopasen-li-qwen-code-mac-monitoring-seti

Qwen Code — агент для программирования с открытым исходным кодом, который работает в терминале, читает проект, правит файлы и по запросу выполняет команды оболочки. Разработчики ищут «безопасен ли Qwen Code» и «сетевой доступ Qwen Code» по практической причине: агент отправляет ваши промпты и фрагменты кода поставщику модели, а запущенная им команда оболочки может открывать собственные соединения. В этой статье собрано, что его документация говорит о работе в macOS, о доступных ему ресурсах и о механизмах контроля разрешений, а затем показано, как FireAI, файрвол для macOS от HisnLabs, работающий на устройстве, следит за сетевой стороной.

## Что такое Qwen Code

Qwen Code разрабатывает команда QwenLM, входящая в проект Qwen компании Alibaba; репозиторий описывает его как ИИ-агента для программирования с открытым кодом для терминала, редактора, рабочего стола, браузера и чата. Он распространяется по лицензии Apache-2.0. Согласно документации, он работает с API, совместимыми с OpenAI, а также с API Anthropic, Gemini и Qwen, с любым сторонним поставщиком или локальной моделью, например Ollama или vLLM [[1]](https://github.com/QwenLM/qwen-code). Поэтому направление его трафика зависит от настроенного вами поставщика.

## Как Qwen Code работает в macOS

На Mac Qwen Code — программа на Node.js. README приводит команду `npm install -g @qwen-code/qwen-code@latest`, для которой нужен Node.js 22.0.0 или новее, либо `brew install qwen-code`, а также перечисляет скрипты установки для Linux, macOS и Windows. Безинтерфейсный режим выполняет один промпт из скрипта с помощью `qwen -p "..."`. Поскольку установка через npm работает в среде Node, macOS видит процесс как `node`, выполняющий скрипт, а не как программу с именем агента.

## К чему он имеет доступ и как это контролируется

Qwen Code документирует пять режимов одобрения: Plan (анализ только для чтения), Ask Permissions (ранее Default: ручное одобрение правок файлов и команд оболочки), Auto-Edit (изменения файлов одобряются автоматически, команды оболочки по-прежнему требуют запроса), Auto (классификатор на основе LLM одобряет действия, которые считает безопасными, блокирует рискованные и блокирует в случае сомнения) и YOLO (все действия одобряются автоматически). Сочетание Shift+Tab переключает режимы во время сессии [[2]](https://qwenlm.github.io/qwen-code-docs/en/users/features/approval-mode/).

Для macOS страница о песочнице описывает два способа: Seatbelt, использующий встроенную утилиту `sandbox-exec` и не требующий дополнительного ПО, и Docker или Podman для полной изоляции. Песочница включается командой `qwen -s`, переменной `QWEN_SANDBOX=true` или параметром `"tools": {"sandbox": true}` в `settings.json`. Встроенных профилей Seatbelt шесть. Профиль по умолчанию, `permissive-open`, ограничивает запись, но разрешает сетевой доступ; профили `-closed` блокируют сеть, а профили `-proxied` направляют её через прокси [[3]](https://github.com/QwenLM/qwen-code/blob/main/docs/users/features/sandbox.md). Настройки хранятся в `~/.qwen/settings.json` и в `.qwen/settings.json` внутри проекта [[4]](https://github.com/QwenLM/qwen-code/blob/main/docs/users/configuration/settings.md).

## Куда он подключается

На страницах документации, изученных для этой статьи, фиксированный список доменов не опубликован. Трафик идёт к настроенным вами поставщику модели и конечным точкам, ко всему, к чему обращаются сервер MCP или команда оболочки, а при входе с учётной записью Qwen — и к этому сервису. Телеметрия и обработка данных описаны в Условиях обслуживания и Уведомлении о конфиденциальности проекта, ссылки на которые есть в README. С профилем Seatbelt по умолчанию сеть открыта, поэтому песочница ограничивает запись файлов, но не определяет, куда агенту можно подключаться.

> **Note:** Эта статья излагает то, что говорит собственная документация Qwen Code, и то, о чём она умалчивает. Мы не приводим доменов, инцидентов или уязвимостей, которые не указаны в перечисленных выше источниках.

## Наблюдение за Qwen Code с помощью FireAI

FireAI — файрвол для macOS, работающий на самом Mac. Функция [Agent profile](https://hisnlabs.com/ru/docs/agent-profile) распознаёт 19 ИИ-агентов, изучает, куда каждый из них обычно подключается, и помечает новое. На странице Agent profile Qwen Code указан среди агентов, запускаемых через node, bun, deno или python, которых FireAI распознаёт по скрипту, выполняемому средой исполнения. Поэтому в списке активности FireAI соединение сопоставляется с Qwen Code через его скрипт, а не отображается как просто `node`.

- В течение первых 3 дней FireAI изучает адреса, к которым агент обычно обращается, группируя их по доменам: api.anthropic.com превращается в anthropic.com. В этот период ничего не помечается.
- После этого первое обращение к адресу вне базового профиля помечается для проверки в Suggestions, в карточке AI agents и в Quick Review. Смахните влево, чтобы заблокировать, или вправо — «It’s fine».
- Помечается и всплеск отправки данных: час, за который агент отправил как минимум в 4 раза больше, чем в самый загруженный час до этого, и не меньше 25 МБ.
- FireAI использует только метаданные, то есть имена хостов и объёмы в байтах. Он никогда не читает содержимое соединения.

> Нужен файрвол, который сообщит, когда Qwen Code обратится к новому адресу? FireAI изучает обычные адреса каждого агента на вашем Mac. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Настройка FireAI для Qwen Code

1. Установите FireAI и пользуйтесь агентом как обычно. 3-дневный период обучения начинается сам и ничего не помечает.
2. Откройте Suggestions и найдите карточку AI agents. После периода обучения пометка для агента появится там и в Quick Review.
3. Проверьте каждую пометку. Выберите Block, чтобы создать правило для подключившегося процесса, или «It’s fine», чтобы добавить адрес в базовый профиль агента.
4. Чтобы ограничить агента уже знакомыми адресами, выберите Agent profile в меню режимов безопасности рядом с Home, Coffee shop, Paranoid и Under attack. Ваши правила действуют как в Home, а соединение с адресом вне базового профиля после окончания обучения блокируется, а не помечается.
5. Заблокированный адрес появляется в карточке AI agents с кнопками Allow и Keep blocked. Allow добавляет его в базовый профиль, и агент сразу получает к нему доступ. Keep blocked создаёт правило блокировки, действующее во всех режимах.

Правило разрешения, созданное вами для сайта, домена или адреса, по-прежнему имеет приоритет, а DNS и локальная сеть никогда не блокируются. Для агента, которого нет в списке FireAI, создайте правило для его программы вручную в [правилах для приложений](https://hisnlabs.com/ru/docs/per-app-rules). Режим Agent profile требует FireAI 1.0.3 или новее, а распознавание Qwen Code — версии 1.0.4.

## Ограничения

- Классификатор режима Auto и профили песочницы принадлежат Qwen Code и представляют отдельный от FireAI уровень. Мягкий профиль Seatbelt по-прежнему разрешает сетевой доступ, а это именно та часть, за которой следит FireAI.
- Qwen Code распознаётся по скрипту, выполняемому средой исполнения, то есть маркируется, а не проверяется: только Claude Code, Claude и Cursor сверяются с подписью разработчика.
- FireAI не останавливает внедрение промптов (prompt injection). Он ограничивает ущерб: помечает путь, по которому данные покинули бы Mac, и позволяет его заблокировать.
- FireAI не видит промпты, содержимое инструментов MCP, обращения к файлам и навыки. TLS скрывает содержимое, а FireAI не находится внутри агента.
- Очень быстро завершающиеся дочерние процессы могут остаться незамеченными, и они сопоставляются по пути, а не по подписи.
- В течение 3-дневного периода обучения ничего не помечается, а всплески отправки данных помечаются, но не блокируются.
- В режиме Agent profile соединение с голым IP-адресом без имени хоста сопоставляется по адресу, поэтому новый адрес сервиса, которым агент обычно пользуется, блокируется, пока вы его не разрешите.

## Другие агенты

Тот же подход применяется ко всем агентам, которых распознаёт FireAI. См. другие руководства: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [приложение Claude для компьютера](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [приложение ChatGPT для Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse от Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [любой другой ИИ-агент, работающий на python или node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). Полное описание функции приведено на [странице документации Agent profile](https://hisnlabs.com/ru/docs/agent-profile), опубликованной HisnLabs.

> See every connection your Mac makes — and decide which ones go through. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Какое место здесь занимают FireAI и HisnLabs

FireAI изучает, куда Qwen Code обычно подключается на вашем Mac, и помечает первое обращение к новому адресу или всплеск отправки данных, не читая ваши данные.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице [FireAI от HisnLabs](https://hisnlabs.com/ru/download).

## Sources

- [Qwen Code: project repository and README (GitHub)](https://github.com/QwenLM/qwen-code)
- [Qwen Code documentation: approval modes](https://qwenlm.github.io/qwen-code-docs/en/users/features/approval-mode/)
- [Qwen Code documentation: sandbox](https://github.com/QwenLM/qwen-code/blob/main/docs/users/features/sandbox.md)
- [Qwen Code documentation: settings](https://github.com/QwenLM/qwen-code/blob/main/docs/users/configuration/settings.md)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)
