SecurityBrief Australia сообщил 2 октября 2026 года, что Bitdefender выпустила AI Guardian — средство защиты для автономных ИИ-агентов — в виде бесплатной публичной бета-версии для macOS [1]. Инструмент предназначен для разработчиков, технических специалистов и других пользователей, которые поручают ИИ-агентам работу с инструментами, файлами и учётными данными от своего имени [1]. Первый выпуск поддерживает двух агентов — Claude Code и OpenClaw.
Предыстория
ИИ-агенты такого рода выполняют команды, читают файлы и вызывают инструменты на компьютере своего пользователя. В статье продукт описан как средство, дающее пользователям больше контроля над тем, что могут делать эти агенты, и останавливающее небезопасные действия до того, как они произойдут [1]. В ней приводится независимое исследование, в котором 20 ведущих ИИ-агентов проверили на более чем 1300 попытках отравления инструментов (tool poisoning): средняя доля успешных атак составила 36,5 процента, а одной моделью удавалось манипулировать в 72,8 процента случаев [1].
Что описывает материал
По данным SecurityBrief, AI Guardian работает в три этапа: задаёт базовую политику разрешённых инструментов, файлов и действий, в реальном времени сверяет с ней каждое попытку действия и выносит вердикт — разрешить, отметить или заблокировать — до того, как действие будет выполнено. Все решения записываются в журнал, пригодный для аудита [1].
Согласно статье, охват включает обнаружение и блокировку попыток prompt injection, проверку инструментов Model Context Protocol, проверку навыков агентов перед выполнением и контроль доступа к раскрытым ключам API, ключам SSH и системным учётным данным [1]. Анализ подсказок выполняется на устройстве, а часть проверок использует облачные сервисы Bitdefender [1].
Поддерживаются Claude Code версии 2.1.121 и новее и OpenClaw версии 2026.6.6 и новее. Выпуск предназначен только для macOS, сроки для других операционных систем не названы, и он доступен только на английском языке [1]. Старший вице-президент Bitdefender Чиприан Истрате, как цитирует издание, сказал, что ИИ-агенты становятся прямым продолжением полагающихся на них пользователей и наследуют те же риски безопасности [1].
Выводы для пользователей Mac
Материал описывает механизм контроля, расположенный между агентом и действиями, которые он выполняет на Mac. Он применяется к двум названным агентам на macOS и, согласно статье, не охватывает других агентов и другие операционные системы [1]. Тот, кто использует другого агента или более старую версию одного из этих двух, находится за пределами заявленного охвата.
Цифры об отравлении инструментов и раскрытых секретах взяты из исследования, на которое ссылается статья, а не из тестирования AI Guardian. В полученной версии статьи не сообщается, насколько хорошо продукт блокирует описанные атаки [1].
Рекомендации
- Прежде чем полагаться на любой механизм контроля на стороне агента, проверьте, соответствует ли установленный агент поддерживаемым версиям: Claude Code 2.1.121 и новее, OpenClaw 2026.6.6 и новее [1].
- Относитесь к бета-версии как к бета-версии: выясните, что инструмент записывает в журнал и куда облачные проверки отправляют данные, поскольку, согласно статье, часть проверок использует облачные сервисы Bitdefender [1].
- По возможности не храните ключи API и ключи SSH в каталогах, с которыми работает агент, поскольку доступ к учётным данным — один из перечисленных рисков [1].
- Проверьте установленные инструменты Model Context Protocol и навыки агентов и удалите ненужные.
Какое отношение это имеет к FireAI
FireAI и описанный продукт работают на разных уровнях. Согласно описанию, AI Guardian оценивает действие агента, например использование инструмента или чтение файла. FireAI — межсетевой экран для одного Mac: он определяет приложение по подписи кода или пути, показывает открываемые им соединения и применяет к ним правила для приложений. Агент на Mac отображается в FireAI как программа, которая его запускает, поэтому правило действует на всё, что эта программа запускает, а страница «Активность» показывает адреса, к которым она обращалась.
FireAI не читает инструкции, которые получает агент, не обнаруживает prompt injection, не проверяет инструменты Model Context Protocol и навыки агентов и не читает содержимое зашифрованных соединений. Он не мешает агенту читать или удалять локальные файлы и не контролирует, какие ключи может открывать программа. Ни Claude Code, ни OpenClaw не поддерживаются им как интеграции; он видит только их сетевые соединения.
Ограничения
Этот материал опирается на одну отраслевую публикацию. Собственное объявление Bitdefender получить не удалось, поэтому сведения о продукте приводятся в изложении SecurityBrief, а статья не содержит ссылки на страницу Bitdefender [1]. Данные исследования приводятся в статье без указания названия работы и здесь не проверялись. Независимых тестов продукта не приводится.
Попробуйте FireAI от HisnLabs бесплатно 17 дней.