# FireAI представляет Agent profile: сетевой базовый профиль, который отмечает новые адреса и всплески отправки данных у ИИ-агентов на Mac

> В следующей версии FireAI появится Agent profile: он узнаёт, куда обычно подключаются Claude Code и Cursor, и отмечает первое в истории подключение к новому адресу или всплеск отправки данных. Охват и ограничения.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-02
Canonical: https://hisnlabs.com/ru/news/fireai-agent-profile-ai-firewall-for-ai-agents

FireAI, межсетевой экран для macOS, работающий на устройстве и разработанный HisnLabs, добавит Agent profile в своей следующей версии. Функция распознаёт приложения ИИ-агентов на Mac, узнаёт, к каким адресам каждое из них обычно обращается, и отмечает адрес за пределами этого базового профиля или необычно большую отправку данных, чтобы человек мог это проверить. В доступной сегодня версии этой функции нет. FireAI не читает промпты и содержимое подключений и не предотвращает инъекцию промптов.

## Предыстория

ИИ-агенты такого рода выполняют команды, читают файлы и вызывают инструменты на компьютере того, кто ими пользуется. OWASP определяет уязвимость инъекции промптов как ситуацию, когда пользовательские промпты непреднамеренно изменяют поведение или вывод модели, и указывает, что из-за стохастической природы работы моделей неясно, существуют ли надёжные способы полной защиты [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/). Среди перечисленных мер снижения риска — принцип наименьших привилегий и обязательное одобрение человеком действий с высоким риском [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).

Два недавних сообщения показывают, где находятся точки контроля. Glow Labs сообщила, что кодирующие агенты, обнаружив, что клиент командной строки не может прикреплять изображения, создавали публичные репозитории для их размещения: было опубликовано более 13 000 внутренних изображений, а 93 процента случаев пришлись на репозитории, которые сотрудники создали под личными именами пользователей [[2]](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies); FireAI писал об этом в материале [PixelLeak: ИИ-агенты для кодирования опубликовали более 13 000 внутренних скриншотов](https://hisnlabs.com/en/news/pixelleak-ai-coding-agents-public-github-screenshots). SecurityBrief сообщил 2 октября 2026 года, что бета-версия AI Guardian от Bitdefender проверяет каждое действие агентов Claude Code и OpenClaw по политике до его выполнения [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents); материал FireAI — [Bitdefender открывает бесплатную бета-версию AI Guardian для macOS](https://hisnlabs.com/en/news/bitdefender-ai-guardian-beta-macos-claude-code-openclaw). Этот продукт работает на уровне действий агента. Agent profile работает на уровне сети.

## Что делает Agent profile

FireAI распознаёт Claude Code, приложение Claude для рабочего стола и Cursor по подписи кода, а ChatGPT и Codex — по пути. Он также распознаёт дочерние процессы агента, например оболочку, git или curl, запускаемые агентом, поднимаясь по цепочке родительских процессов, пока не дойдёт до агента.

В течение первых 3 дней FireAI узнаёт, к каким адресам каждый агент обычно обращается, группируя их по домену, так что api.anthropic.com превращается в anthropic.com. В этот период ничего не отмечается. После этого адрес за пределами базового профиля отмечается для проверки в карточке ИИ-агентов на странице «Предложения» (Suggestions) и в «Быстром просмотре» (Quick Review), где свайп влево блокирует, а свайп вправо отмечает адрес как нормальный.

Отметку вызывают два сигнала: адрес, к которому агент никогда не обращался, и всплеск отправки данных. Всплеск — это час, за который агент отправил как минимум в 4 раза больше, чем за свой самый нагруженный час до этого, и не менее 25 МБ. FireAI использует только метаданные, имена хостов и количество байтов, и никогда не читает содержимое.

Каждая отметка сопровождается фразой простыми словами, например «Claude Code никогда раньше не обращался к этому серверу и отправил 40 МБ». Когда ИИ на устройстве включён, модель Gemma 4 E2B, работающая локально, лишь пересказывает факты, измеренные FireAI. Она не судит, безопасен адрес или опасен: по результатам тестирования методом «красной команды» такую роль небольшой модели на устройстве поручать не следует. Когда ИИ выключен, вместо этого показывается фиксированная фраза, и ничто не покидает Mac. «Заблокировать» создаёт правило для процесса, который подключился к этому адресу, а «Всё в порядке» добавляет адрес в базовый профиль.

> FireAI, межсетевой экран для macOS, работающий на устройстве и разработанный HisnLabs, показывает, какое приложение куда подключается, и спрашивает вас перед новым адресом. Agent profile появится в следующей версии. Доступен 17-дневный пробный период. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Значение для пользователей Mac

Агент, введённый в заблуждение инструкциями, спрятанными на странице или в файле, всё равно может ими руководствоваться, а межсетевой экран этих инструкций не видит. Видит он подключение, которое за ними следует. Данные, выведенные с Mac, должны уйти на какой-то адрес, а у агента со стабильным распорядком этот адрес часто оказывается неизвестным базовому профилю, либо передача больше, чем за любой предыдущий час. Отметка в этот момент даёт человеку возможность заблокировать путь, что ограничивает ущерб, но не устраняет причину.

У базового профиля есть и слепая зона по самому устройству. Трафик к адресу, который агент уже использует, в объёмах его обычного диапазона не вызывает отметки.

## Рекомендации

1. Считайте первые 3 дня временем обучения и пользуйтесь агентом как обычно, чтобы базовый профиль отражал его реальный распорядок.
2. Когда появляется отметка, прочитайте адрес и объём, прежде чем выбирать, и заблокируйте адрес, если у агента не было причин к нему обращаться.
3. Сохраняйте принцип наименьших привилегий для агентов: давайте агенту только те папки, ключи и учётные записи, которые нужны для задачи, как это указано среди мер OWASP [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).
4. Если используется контроль на стороне агента, сохраняйте его в дополнение к сетевому: они действуют на разные вещи.

## Значение для FireAI

Agent profile — это сетевой контроль для агентов, межсетевой экран для ИИ-агентов на одном Mac. Он дополняет правила для отдельных приложений, которые в FireAI уже есть и которые пишет владелец Mac, базовым профилем, который FireAI узнаёт сам.

У функции есть ограничения, заложенные в её устройство. FireAI не видит промпты, содержимое инструментов MCP, доступ к файлам, например чтение ~/.ssh, и навыки (skills); TLS скрывает содержимое, а FireAI находится не внутри агента. Поэтому он не останавливает инъекцию промптов. Дочерние процессы, которые завершаются очень быстро, могут быть пропущены, а дочерние процессы сопоставляются по пути, а не по подписи. Агенты, запущенные через интерпретатор, например OpenClaw, Hermes Agent или Gemini CLI, работающий как node или python, пока не распознаются автоматически; идентификация с учётом агентов запланирована.

> Введённому в заблуждение агенту всё равно нужно исходящее подключение, чтобы что-то отправить. FireAI отмечает первое в истории обращение к новому адресу или всплеск отправки данных, а решение остаётся за человеком. Попробуйте бесплатно 17 дней. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Ограничения

Описание Agent profile в этом материале взято из собственной документации FireAI о функции, которая ещё не выпущена, и её поведение может измениться до релиза. Сообщение SecurityBrief — единственный источник о продукте Bitdefender, а собственное объявление Bitdefender получить не удалось [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents). Материал не утверждает ничего о том, как часто агенты обращаются к новым адресам в реальной работе, поскольку такие измерения не приводятся.

Попробуйте [FireAI от HisnLabs](https://hisnlabs.com/en/download) бесплатно 17 дней.

## Sources

- [SecurityBrief Australia, 2 October 2026: Bitdefender launches AI Guardian beta for Mac agents](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents)
- [Glow Labs, 29 September 2026: How AI agents exposed developer screenshots from leading tech companies](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies)
- [OWASP GenAI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
