Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Все остальные ИИ-агенты на вашем Mac: Python, npm, Bun, нативные

Все остальные ИИ-агенты на вашем Mac: Python, npm, Bun, нативные

Новые ИИ-агенты появляются быстрее, чем их может отследить любой список. Многие устанавливаются через npm, pip, bun или deno либо запускаются как скрипт, написанный кем-то на прошлой неделе, и подключаются туда, куда велит их код. FireAI распознаёт 19 названных агентов и строит для них базовую линию на основе обучения. В этой статье объясняется, какую защиту получают все остальные агенты, как агент на node или python отображается в FireAI и что следует настроить, — только на основе того, что сказано в документации FireAI.

Что FireAI делает для 19 распознаваемых агентов

FireAI 1.0.4 распознаёт Claude Code, Claude, Cursor, ChatGPT, Codex, GitHub Copilot CLI, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, OpenClaw, Hermes Agent и Muse от Meta. Для каждого он в течение 3 дней запоминает, куда агент обычно подключается, а затем отмечает адрес, к которому агент никогда не обращался, и всплеск отправки данных как минимум в 4 раза больше самого загруженного часа до этого и не менее 25 МБ. Каждому посвящена отдельная статья:

Что получает агент вне списка

Документация прямо говорит об этом ограничении: «Любой другой агент по-прежнему охвачен вашими запросами на подключение и правилами для приложений, но у него нет базовой линии и он не вызывает отметок агента». На практике это означает следующее:

  • Запросы на подключение: в режиме Alert, когда приложение впервые обращается к адресу, для которого нет подходящего правила, FireAI приостанавливает соединение и спрашивает. Запрос показывает приложение, адрес и, если FireAI может это определить, страну и компанию.
  • Правила для приложений: вы можете вручную разрешить или заблокировать конкретное приложение и адрес — с точностью до одного IP-адреса или целиком для домена.
  • Режимы безопасности: Paranoid и Under attack действуют на все приложения, из списка и вне его. В режиме Under attack подключаться могут только приложения с явным правилом Allow.
  • Нет базовой линии и отметок агента: FireAI не сообщит, что агент вне списка только что обратился к адресу, которым никогда не пользовался, или отправил необычно большой объём данных. Вы видите запрос, либо решение принимает правило.

Как отображается агент на node или python

Агенты, написанные на JavaScript или Python, работают внутри универсальной среды выполнения. FireAI документирует, что агенты, запускаемые через node, bun, deno или python, например OpenClaw, Hermes Agent, Gemini CLI, Copilot CLI, Amp, Qwen Code и Aider, распознаются по скрипту, который выполняет среда. Так распознаются агенты из списка. Для агента вне списка у FireAI нет профиля скрипта, поэтому соединение принадлежит среде выполнения. Правило, написанное для программы, применяется к этой программе, а значит, правило для node или python3 затрагивает все скрипты, работающие под ней, а не только агента.

Как охватить агента вне списка: по шагам

  1. Запустите агента один раз, когда FireAI открыт в режиме по умолчанию, и наблюдайте за запросами на подключение. Нажмите Details в запросе, чтобы увидеть точный адрес, порт и состояние подписи кода приложения.
  2. Перед ответом нажмите Options, чтобы выбрать, как долго действует ответ (Just this once, Until the app quits, Until I restart или Always) и насколько он широк (Only this address, The whole website, This server (IP) only или Anywhere). Учтите, что без лицензии каждый ответ действует только один раз.
  3. Откройте Rules и нажмите Add rule, чтобы написать правило самостоятельно: выберите приложение, разрешение или блокировку, сайт, домен с поддоменами, IP-адрес или диапазон, а также Always или Until I restart my Mac. В разделе Advanced можно задать направление, протокол и порт.
  4. Для строгой настройки разрешите только те адреса, которые агенту действительно нужны (например, хост поставщика модели), а об остальных пусть спрашивает запрос.
  5. Когда вы запускаете то, чему не вполне доверяете, переключите режим безопасности на Paranoid или на Under attack, чтобы подключались только приложения с явным правилом Allow. Ваши собственные правила и явное правило Allow для приложения всегда имеют приоритет над режимом.
  6. Чтобы рассмотреть одно соединение подробнее, откройте Threats и воспользуйтесь Investigate или выберите Investigate в строке на World map. Вы получите оценку риска из 100, причины и то, что увидел FireAI. Отдельный признак редко много значит, и решение остаётся за вами.

Режим безопасности Agent profile — отдельная возможность для 19 распознаваемых агентов: после завершения обучения он блокирует адрес за пределами базовой линии агента. У агента вне списка базовой линии нет, поэтому сравнивать не с чем.

Ограничения

  • У агента вне списка нет базовой линии, и он не вызывает отметок агента.
  • FireAI не видит промпты, содержимое инструментов или доступ к файлам и не останавливает prompt injection. TLS скрывает содержимое.
  • FireAI использует только имена хостов и объёмы в байтах. Он не может сказать, что именно отправил агент, — только куда и сколько.
  • Правила, написанные для среды выполнения, применяются ко всему, что она запускает.

Если агент, которым вы пользуетесь, должен быть в списке, распознаваемые агенты описаны в документации Agent profile.

Какое место здесь занимают FireAI и HisnLabs

Любого агента можно охватить правилами. 19 распознаваемых агентов также получают изученную базовую линию и отметки.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники