Блог о безопасности FireAI

Автор FireAI Security & Research Team · Опубликовано

Безопасность агента Amp на Mac: мониторинг его соединений

Безопасность агента Amp на Mac: мониторинг его соединений

Amp — агент для программирования от Ampcode, которым можно пользоваться в вебе, через инструмент командной строки или в нативных приложениях. В отличие от чисто локального инструмента, он хранит беседы в виде тредов на ampcode.com, поэтому сетевой трафик — часть его работы. Запросы вроде "amp coding agent security" и "is Amp safe" поэтому требуют ясного изложения того, что задокументировано. Эта статья его даёт, а затем показывает, как FireAI, сетевой файрвол для macOS от HisnLabs, отслеживает соединения Amp на вашем Mac.

Что такое Amp и как он работает на Mac

Руководство называет Amp агентом для программирования и средой разработки, доступной в вебе, как CLI и как приложения для macOS и iOS, причём треды продолжаются между ними. Для настройки поддерживается MCP. Документация CLI приводит скрипт установки (curl -fsSL https://ampcode.com/install.sh | bash), поддерживает macOS, Linux и Windows через WSL и сообщает, что CLI может запускать агента на вашей машине, в облачной среде, которую документация называет orb, или на подключённом раннере. Учётные записи управляются командами amp login, amp account list и amp logout, а переменная окружения AMP_API_KEY имеет приоритет над сохранёнными учётными записями.

К чему он имеет доступ и куда уходят данные

Страница о безопасности сообщает, что Amp собирает фрагменты кода и треды бесед, включая сообщения пользователя, ответы модели, контекст кода и результаты инструментов, и что он не просматривает, не хранит, не клонирует и не индексирует всю кодовую базу. Там заявлено, что секреты автоматически удаляются, прежде чем попадут в треды или во внешние сервисы. Фрагменты кода отправляются нескольким поставщикам моделей, основная инфраструктура размещена в Google Cloud, а компания утверждает, что вся инфраструктура работает на серверах в США. Удалённые треды стираются в течение 30 дней. Это заявления поставщика, которые мы не могли проверить самостоятельно.

Настройки, определяющие его поведение

Документация по настройкам перечисляет пользовательские настройки в ~/.config/amp/settings.json и настройки рабочего пространства в .amp/settings.json. Среди важных ключей — amp.tools.disable для блокировки отдельных инструментов, amp.mcpServers для настройки серверов MCP, amp.defaultVisibility для приватности тредов по репозиторию и amp.remoteThreadCreation.enabled, который определяет, может ли ampcode.com создавать треды удалённо. Администраторы рабочего пространства могут применять управляемые настройки, которые переопределяют локальные. Изученные страницы не описывают подробно систему запросов разрешений, поэтому проверьте в актуальном руководстве, о чём Amp спрашивает перед выполнением команды.

Наблюдение за Amp с помощью FireAI

FireAI — файрвол для macOS от HisnLabs, работающий на устройстве. Его функция Agent profile включает Amp в число 19 распознаваемых ИИ-агентов и определяет Amp по скрипту, который выполняет среда, — этим методом Agent profile пользуется для агентов, запускаемых через node, bun, deno или python. Дочерние процессы агента, например запущенные им оболочка, git или curl, приписываются ему путём подъёма по родительским процессам. Затем в течение первых 3 дней FireAI запоминает, к каким адресам Amp обычно обращается, сгруппировав их по домену, и в этот период ничего не отмечает. После этого первый в истории адрес отмечается в Suggestions, в карточке AI agents и в Quick Review. Отмечается и всплеск отправки данных: час, за который агент отправил как минимум в 4 раза больше, чем в свой самый загруженный час до этого, и не менее 25 МБ.

FireAI использует только метаданные — имена хостов и объёмы в байтах — и никогда не читает содержимое соединения. По умолчанию он отмечает событие и оставляет решение вам. В режиме безопасности Agent profile он идёт дальше: после завершения обучения соединение с адресом за пределами базовой линии блокируется, пока вы не нажмёте Allow, а Keep blocked превращает эту блокировку в правило, действующее во всех режимах.

Настройка по шагам

  1. Установите FireAI и завершите первоначальную настройку по инструкции Install and finish setup.
  2. Пользуйтесь Amp как обычно в течение 3 дней. FireAI запоминает его адреса в фоновом режиме и пока ничего не отмечает.
  3. Откройте Suggestions и найдите карточку AI agents. Когда появится отметка, прочитайте пояснение простыми словами, затем в Quick Review смахните влево, чтобы заблокировать, или вправо — "It’s fine".
  4. Если хотите ограничить агента уже используемыми адресами, выберите Agent profile в меню режима безопасности, рядом с Home, Coffee shop, Paranoid и Under attack.
  5. Когда что-то заблокировано, откройте карточку AI agents и выберите Allow, чтобы добавить адрес в базовую линию, или Keep blocked, чтобы создать блокирующее правило.

Ограничения

  • FireAI не предотвращает prompt injection. Он ограничивает ущерб, отмечая путь, по которому данные покинули бы Mac, и позволяя его заблокировать.
  • FireAI не видит промпты Amp, содержимое инструментов MCP, skills и то, какие файлы он читает, потому что TLS скрывает содержимое, а FireAI не находится внутри агента.
  • Amp сопоставляется по имени скрипта, поэтому FireAI помечает его, а не проверяет: с подписью разработчика сверяются только Claude Code, Claude и Cursor.
  • Поскольку Amp по замыслу отправляет контекст кода своему сервису и поставщикам моделей, крупная отправка на его обычный домен ожидаема; отметка о всплеске срабатывает только на час, в котором объём как минимум в 4 раза больше самого загруженного часа до этого и превышает 25 МБ.
  • Работа, которую Amp выполняет в облачном orb или на удалённом раннере, происходит вне вашего Mac, и FireAI её не видит.
  • В трёхдневный период обучения ничего не отмечается, а всплески отправки данных отмечаются, но не блокируются.
  • Новый сервер в домене, которым агент уже пользуется, считается известным, поскольку адреса группируются по домену.

Функция описана в документации Agent profile.

Для других агентов, которых распознаёт FireAI, есть отдельные руководства: Claude Code, настольное приложение Claude, Cursor, приложение ChatGPT для Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse от Meta, любой ИИ-агент, запускаемый через Python или Node.

Какое место здесь занимают FireAI и HisnLabs

Amp по замыслу отправляет контекст кода поставщикам моделей. FireAI показывает любой новый адрес, к которому он обращается, и может его заблокировать.

FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию FireAI Pilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.

Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.

Источники