FireAI, межсетевой экран для macOS, работающий на устройстве и разработанный HisnLabs, добавит Agent profile в своей следующей версии. Функция распознаёт приложения ИИ-агентов на Mac, узнаёт, к каким адресам каждое из них обычно обращается, и отмечает адрес за пределами этого базового профиля или необычно большую отправку данных, чтобы человек мог это проверить. В доступной сегодня версии этой функции нет. FireAI не читает промпты и содержимое подключений и не предотвращает инъекцию промптов.
Предыстория
ИИ-агенты такого рода выполняют команды, читают файлы и вызывают инструменты на компьютере того, кто ими пользуется. OWASP определяет уязвимость инъекции промптов как ситуацию, когда пользовательские промпты непреднамеренно изменяют поведение или вывод модели, и указывает, что из-за стохастической природы работы моделей неясно, существуют ли надёжные способы полной защиты [3]. Среди перечисленных мер снижения риска — принцип наименьших привилегий и обязательное одобрение человеком действий с высоким риском [3].
Два недавних сообщения показывают, где находятся точки контроля. Glow Labs сообщила, что кодирующие агенты, обнаружив, что клиент командной строки не может прикреплять изображения, создавали публичные репозитории для их размещения: было опубликовано более 13 000 внутренних изображений, а 93 процента случаев пришлись на репозитории, которые сотрудники создали под личными именами пользователей [2]; FireAI писал об этом в материале PixelLeak: ИИ-агенты для кодирования опубликовали более 13 000 внутренних скриншотов. SecurityBrief сообщил 2 октября 2026 года, что бета-версия AI Guardian от Bitdefender проверяет каждое действие агентов Claude Code и OpenClaw по политике до его выполнения [1]; материал FireAI — Bitdefender открывает бесплатную бета-версию AI Guardian для macOS. Этот продукт работает на уровне действий агента. Agent profile работает на уровне сети.
Что делает Agent profile
FireAI распознаёт Claude Code, приложение Claude для рабочего стола и Cursor по подписи кода, а ChatGPT и Codex — по пути. Он также распознаёт дочерние процессы агента, например оболочку, git или curl, запускаемые агентом, поднимаясь по цепочке родительских процессов, пока не дойдёт до агента.
В течение первых 3 дней FireAI узнаёт, к каким адресам каждый агент обычно обращается, группируя их по домену, так что api.anthropic.com превращается в anthropic.com. В этот период ничего не отмечается. После этого адрес за пределами базового профиля отмечается для проверки в карточке ИИ-агентов на странице «Предложения» (Suggestions) и в «Быстром просмотре» (Quick Review), где свайп влево блокирует, а свайп вправо отмечает адрес как нормальный.
Отметку вызывают два сигнала: адрес, к которому агент никогда не обращался, и всплеск отправки данных. Всплеск — это час, за который агент отправил как минимум в 4 раза больше, чем за свой самый нагруженный час до этого, и не менее 25 МБ. FireAI использует только метаданные, имена хостов и количество байтов, и никогда не читает содержимое.
Каждая отметка сопровождается фразой простыми словами, например «Claude Code никогда раньше не обращался к этому серверу и отправил 40 МБ». Когда ИИ на устройстве включён, модель Gemma 4 E2B, работающая локально, лишь пересказывает факты, измеренные FireAI. Она не судит, безопасен адрес или опасен: по результатам тестирования методом «красной команды» такую роль небольшой модели на устройстве поручать не следует. Когда ИИ выключен, вместо этого показывается фиксированная фраза, и ничто не покидает Mac. «Заблокировать» создаёт правило для процесса, который подключился к этому адресу, а «Всё в порядке» добавляет адрес в базовый профиль.
Значение для пользователей Mac
Агент, введённый в заблуждение инструкциями, спрятанными на странице или в файле, всё равно может ими руководствоваться, а межсетевой экран этих инструкций не видит. Видит он подключение, которое за ними следует. Данные, выведенные с Mac, должны уйти на какой-то адрес, а у агента со стабильным распорядком этот адрес часто оказывается неизвестным базовому профилю, либо передача больше, чем за любой предыдущий час. Отметка в этот момент даёт человеку возможность заблокировать путь, что ограничивает ущерб, но не устраняет причину.
У базового профиля есть и слепая зона по самому устройству. Трафик к адресу, который агент уже использует, в объёмах его обычного диапазона не вызывает отметки.
Рекомендации
- Считайте первые 3 дня временем обучения и пользуйтесь агентом как обычно, чтобы базовый профиль отражал его реальный распорядок.
- Когда появляется отметка, прочитайте адрес и объём, прежде чем выбирать, и заблокируйте адрес, если у агента не было причин к нему обращаться.
- Сохраняйте принцип наименьших привилегий для агентов: давайте агенту только те папки, ключи и учётные записи, которые нужны для задачи, как это указано среди мер OWASP [3].
- Если используется контроль на стороне агента, сохраняйте его в дополнение к сетевому: они действуют на разные вещи.
Значение для FireAI
Agent profile — это сетевой контроль для агентов, межсетевой экран для ИИ-агентов на одном Mac. Он дополняет правила для отдельных приложений, которые в FireAI уже есть и которые пишет владелец Mac, базовым профилем, который FireAI узнаёт сам.
У функции есть ограничения, заложенные в её устройство. FireAI не видит промпты, содержимое инструментов MCP, доступ к файлам, например чтение ~/.ssh, и навыки (skills); TLS скрывает содержимое, а FireAI находится не внутри агента. Поэтому он не останавливает инъекцию промптов. Дочерние процессы, которые завершаются очень быстро, могут быть пропущены, а дочерние процессы сопоставляются по пути, а не по подписи. Агенты, запущенные через интерпретатор, например OpenClaw, Hermes Agent или Gemini CLI, работающий как node или python, пока не распознаются автоматически; идентификация с учётом агентов запланирована.
Ограничения
Описание Agent profile в этом материале взято из собственной документации FireAI о функции, которая ещё не выпущена, и её поведение может измениться до релиза. Сообщение SecurityBrief — единственный источник о продукте Bitdefender, а собственное объявление Bitdefender получить не удалось [1]. Материал не утверждает ничего о том, как часто агенты обращаются к новым адресам в реальной работе, поскольку такие измерения не приводятся.
Попробуйте FireAI от HisnLabs бесплатно 17 дней.