Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Безопасность Kiro на Mac: мониторинг сетевых соединений с FireAI

Безопасность Kiro на Mac: мониторинг сетевых соединений с FireAI

Kiro — среда разработки с ИИ от Amazon Web Services. Она планирует работу на основе спецификаций, запускает агента, который редактирует файлы и выполняет команды, и обращается по сети к сервисам моделей. Те, кто ищет «is Kiro safe» или «Kiro network access», обычно хотят получить два ответа: что агенту разрешено делать и куда уходят данные. Оба вопроса частично описаны поставщиком; в этой статье собрано задокументированное, а затем показано, как наблюдать за соединениями на Mac с помощью FireAI.

Что такое Kiro и кто его разрабатывает

Документация Kiro описывает его как «среду разработки на базе ИИ, которая помогает создавать программное обеспечение от прототипа до продакшена»; она доступна как IDE, CLI, в вебе, на мобильных устройствах (предварительная версия) и как Kiro Crew — вариант автономного агента (документация Kiro). На странице о конфиденциальности и безопасности указано: «Kiro — приложение AWS» (Privacy and security). Настройки проекта хранятся в папке .kiro/ и синхронизируются между средами.

Как агенту разрешено действовать

Kiro документирует систему разрешений на основе возможностей: возможности вроде fs_read, shell и web_fetch имеют эффект deny, ask или allow, а конфликты разрешаются по порядку «deny > ask > allow», так что правило deny всегда побеждает. Правила хранятся в файлах YAML: на уровне пользователя — в ~/.kiro/settings/permissions.yaml, на уровне рабочего пространства — в ~/.kiro/workspace-roots/ (Permissions).

В IDE степень автономии выбирается в Settings, Agent, Agent Autonomy. Autopilot позволяет агенту молча выполнять разрешённые операции, а Supervised запрашивает подтверждение перед любым действием. Согласно документации, пока вы не доверяете рабочему пространству, Kiro спрашивает перед запуском каждой команды оболочки, даже если сохранённое или широкое правило её разрешает, чтобы конфигурация, поставляемая в репозитории, не могла обойти одобрение.

Обработка данных по документации поставщика

  • На странице о защите данных сказано, что обмен данными между клиентами и Kiro, а также между Kiro и его зависимостями защищён TLS 1.2 или выше, а данные при хранении шифруются с помощью AWS Key Management Service.
  • Kiro может обрабатывать контент в нескольких регионах AWS для повышения производительности. Для бесплатных и индивидуальных пользователей контент хранится в регионе US East (N. Virginia). Kiro может хранить вопросы, ответы и дополнительный контекст, например код и метаданные запросов (Data protection).
  • В FAQ указано, что Kiro не собирает телеметрию у пользователей Pro, Pro+, Pro Max и Power, входящих через AWS IAM Identity Center или внешнего поставщика удостоверений, а контент пользователей бесплатного тарифа или входа через соцсети может использоваться для улучшения сервиса, если они не откажутся (FAQ).
  • В FAQ перечислен набор моделей, включая Claude, GPT и модели с открытыми весами. На странице о защите данных упоминается Amazon Bedrock.

Процитированные страницы не публикуют список сетевых доменов, поэтому в статье они не названы.

Наблюдение за Kiro с помощью FireAI

FireAI — файрвол для macOS, работающий на вашем Mac. Функция Agent profile распознаёт 19 ИИ-агентов, в том числе Kiro, и определяет Kiro по приложению, из которого он запускается. Затем FireAI изучает, куда это приложение обычно подключается. Для всех распознаваемых агентов механизм одинаков и использует только метаданные (имена хостов и объёмы в байтах); FireAI никогда не читает содержимое соединения.

  1. В течение первых 3 дней FireAI изучает адреса, к которым Kiro обычно обращается, группируя их по доменам: api.anthropic.com становится anthropic.com. В этот период обучения ничего не отмечается.
  2. После этого адрес за пределами изученного базового набора отмечается для проверки в Suggestions, в карточке AI agents и в Quick Review. Смахните влево, чтобы заблокировать, или вправо — «It's fine».
  3. Отмечается и всплеск исходящего трафика: час, за который агент отправил как минимум в 4 раза больше, чем в свой самый загруженный час до этого, и не менее 25 МБ.

Пошаговая настройка мониторинга Kiro

  1. Установите и откройте FireAI, затем несколько дней пользуйтесь Kiro как обычно, чтобы в трёхдневный период обучения был реальный трафик.
  2. Откройте Suggestions и найдите карточку AI agents. Отметки агентов также появляются в Quick Review — стопке карточек, которые вы смахиваете.
  3. Если вы пользуетесь CLI Kiro, проверьте в карточке AI agents, отображаются ли его соединения под Kiro; FireAI документирует распознавание приложения, а CLI в этой статье не проверялся.
  4. Чтобы агент оставался в пределах уже используемых адресов, выберите Agent profile в меню режима безопасности рядом с Home, Coffee shop, Paranoid и Under attack. Когда агент завершит обучение, соединение с адресом за пределами его базового набора будет блокироваться, а не только отмечаться. Ваши собственные правила разрешения по-прежнему имеют приоритет, а DNS и локальная сеть никогда не блокируются.
  5. Если что-то заблокировано, карточка AI agents предлагает Allow и Keep blocked. Allow добавляет адрес в базовый набор; Keep blocked создаёт правило блокировки, и адрес остаётся заблокированным во всех режимах.
  6. Для точного правила откройте Rules и нажмите Add rule: выберите приложение, затем разрешение или блокировку, затем сайт, домен с поддоменами, IP-адрес или диапазон, а также срок действия.
  7. Чтобы разобраться в отдельном соединении, откройте Threats и воспользуйтесь Investigate или выберите Investigate в строке на карте мира (World map). На странице показаны оценка риска, её причины и то, что увидел FireAI.

Ограничения

  • FireAI не видит промпты, содержимое инструментов, доступ к файлам, например к ~/.ssh, и навыки. TLS скрывает содержимое, а FireAI не находится внутри Kiro.
  • FireAI не предотвращает внедрение промптов (prompt injection). Он ограничивает ущерб, отмечая путь, по которому данные покинули бы ваш Mac, и позволяя его заблокировать.
  • В течение трёхдневного периода обучения ничего не отмечается, а в режиме Agent profile ничего не блокируется, пока агент обучается. Всплески исходящего трафика отмечаются, но никогда не блокируются.
  • Агенты, сопоставленные по приложению, пути или имени скрипта, помечаются, а не верифицируются: с подписью разработчика сверяются только Claude Code, Claude и Cursor.
  • Очень быстро завершающиеся дочерние процессы могут быть пропущены; они сопоставляются по пути, а не по подписи.

Полное описание функции — на странице документации Agent profile.

Другие агенты в этой серии: Claude Code, настольное приложение Claude, Cursor, приложение ChatGPT для Mac, OpenAI Codex CLI, OpenClaw. Общее руководство для всех остальных агентов — Все остальные ИИ-агенты на вашем Mac.

Какое место здесь занимают FireAI и HisnLabs

Разрешения Kiro определяют, что может делать агент. FireAI показывает, куда он подключается, и может заблокировать новый адрес.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники