Att köra en autonom agent som OpenClaw på en Mac ger en språkmodell samma behörigheter som kontot som startar den, och publicerad säkerhetsrapportering sedan januari 2026 dokumenterar flera sätt på vilka det upplägget har gått fel. De flesta av dessa misslyckanden slutar med en nätverksanslutning: data som skickas till en okänd server, en lokal tjänst som går att nå utifrån eller en nedladdad skadlig nyttolast. FireAI är en nätverksbrandvägg för macOS och kan därför begränsa den delen. Den kan inte hindra en agent från att läsa eller radera lokala filer, och den här artikeln anger var gränsen går.
Bakgrund
OpenClaws egen dokumentation anger att verktyg körs på värddatorn om inte sandlåda har konfigurerats, att inkommande meddelanden är obetrodd indata och att agenter med åtkomst till meddelandeverktyget som standard kan skicka mellan konversationer och kanalleverantörer [1]. En agent kombinerar alltså tre saker: den läser obetrodd text, den kan agera på datorn och den kan kommunicera utåt. En brandvägg hanterar den tredje. Avsnitten nedan går igenom varje dokumenterad riskklass i tur och ordning, namnger den FireAI-kontroll som gäller och listar stegen för att konfigurera den. Den allmänna jämförelsen mellan OpenClaw och Hermes Agent finns i en separat artikel.
Före stegen: hur FireAI identifierar en agent
FireAI identifierar en app genom kodsignaturen för den körbara fil som öppnar anslutningen eller, för ett osignerat program, genom dess sökväg. Det har ingen integration med OpenClaw eller Hermes Agent och känner inte igen någon av dem vid namn. Agenter av det här slaget körs i en allmän tolk, vanligtvis Node.js eller Python, så FireAI visar anslutningar från ”node” eller ”python3”. En regel för den tolken gäller varje skript som samma binärfil kör, även orelaterade verktyg.
Attribuering per skript finns inte i dag. Varje regel nedan gäller därför tolken som helhet, och en regel som blockerar agentens destinationer påverkar även andra skript som samma tolk kör. Att läsa tolkens namn i en fråga och koppla det till det ögonblick då agenten arbetade är det praktiska sättet att attribuera en anslutning.
Risk 1: promptinjektion som skickar ut data
Kaspersky rapporterade att OpenClaw visade sig sårbart för datautvinning via skadligt e-postinnehåll, bland annat en forskares demonstration av hur privata kryptografiska nycklar kunde utvinnas genom instruktioner inbäddade i ett meddelande, och användare som rapporterade att boten dumpade innehållet i hemkatalogen i en gruppchatt efter en prompt baserad på social manipulation [3]. Exfiltreringssteget är en utgående anslutning från agentens process till en server som angriparen kontrollerar eller till en meddelandetjänst.
FireAI identifierar varje app på dess kodsignatur och kontrollerar sina regler för varje anslutning. I läget Varning pausar det den första anslutningen till en destination som saknar regel och frågar [12]. Den konfiguration som begränsar risken är en tillåtelselista byggd kring agenten:
- Starta agenten en gång och låt FireAI visa dess första anslutningar. Klicka på Alternativ i frågan, välj Alltid och Hela webbplatsen för den domän hos modelleverantören som du faktiskt använder, och sedan Tillåt. Frågan namnger tolken, inte agenten.
- Blockera alla andra destinationer för appen: öppna Regler, klicka på Lägg till regel, välj Stoppa anslutningen, välj den tolk som agenten körs under (node eller python3) och ställ in Vilken webbplats eller server? på Var som helst på internet.
- Öppna den Tillåt-regel du skapade för modelleverantören och slå på Snabb, så att den första matchande snabbregeln avgör innan den breda blockeringen prövas.
- Besvara senare frågor med Blockera om du inte kan namnge destinationen. En fråga om en obekant domän strax efter att agenten har läst ett e-postmeddelande är just den signal kontrollen är utformad för att lyfta fram.
- Öppna Detaljer i frågan för att kontrollera adress, port och kodsigneringsstatus, och använd Varför blockera detta? när det erbjuds.
Begränsningar finns. Om agenten får nå en meddelandetjänst eller sin modelleverantör kan en injicerad instruktion skicka data dit, och FireAI ser hur mycket som skickas, inte vad det säger, eftersom det inte läser innehållet i krypterade anslutningar (hur anslutningar granskas utan dekryptering).
Risk 2: skadliga eller komprometterade skills
Koi Security granskade 2 857 skills på ClawHub och identifierade 341 skadliga, varav 335 från en enda kampanj; eSecurity Planet rapporterar att dessa skills bad användare installera ”förutsättningar” som levererade Atomic macOS Stealer, som riktar sig mot inloggningsuppgifter i webbläsare, lösenord i Nyckelringen, plånböcker, SSH-nycklar och API-token [6]. En skill körs med agentens behörigheter, så dess nätverksanrop visas som agentens.
FireAIs kontroller verkar på vart dessa anrop går, på två sätt. För det första avvisar tillåtelselistan från föregående avsnitt destinationer som aldrig har godkänts. För det andra kan FireAI använda offentliga hotlistor:
- Öppna sidan för hotlistor i FireAI och slå på Använd offentlig hotdata. FireAI laddar då ner listor som abuse.ch URLhaus, ThreatFox och Feodo Tracker en gång om dagen, och din trafik skickas aldrig till dem. Se dokumentationen.
- Slå på Blockera det en hotlista bekräftar, så att en bekräftad träff blir en blockering i stället för bara en flagga.
- Öppna Hot och använd Undersök på varje rad du inte känner igen; underlaget förklarar anslutningen steg för steg.
- Låt Anslutningshistorik vara på (Inställningar, Anslutningshistorik) för att i efterhand kunna granska vilken app som kontaktade vilken destination; den sparar en förteckning över 7 dagar enbart på den här Macen.
En skill som kontaktar en server som ingen lista känner till, eller som bara läser lokala filer, fångas inte av denna kontroll. Att granska en skill före installation är fortfarande det främsta försvaret.
Risk 3: en lokal gateway som går att nå utifrån eller från en webbläsare
Censys registrerade en ökning från ungefär 1 000 till 21 639 offentligt exponerade OpenClaw-instanser på mindre än en vecka fram till den 31 januari 2026, och noterade samtidigt att Gateway är utformad för att lyssna lokalt på TCP-port 18789 [4]. Kaspersky beskrev installationer utan autentisering som litade på localhost och låg bakom felkonfigurerade omvända proxyservrar [3]. Oasis Securitys fynd ClawJacked visade att en webbsida kunde ansluta till den lokala Gateway från webbläsaren; felet åtgärdades i OpenClaw 2026.2.25 [5].
FireAI tillämpar regler både på inkommande och utgående anslutningar till Macen, men frågar aldrig om inkommande anslutningar. Se dokumentationen. De relevanta stegen:
- Byt till läget Kafé när Macen är på ett nätverk du inte kontrollerar. Det blockerar inkommande anslutningar samt fil- och skärmdelning med andra enheter, enligt beskrivningen av säkerhetslägen.
- För att göra detta automatiskt, koppla läget Kafé till dina offentliga platser enligt dokumentationen om platser, eller använd Coffee Shop Armor, som FireAIs dokumentation beskriver för offentliga wifi-nät.
- Lägg i Regler till en inkommande blockeringsregel för agentappen (under Avancerat, ställ in Riktning på inkommande) på varje nätverk du inte helt litar på.
- Kontrollera även agentens egen konfiguration: Gateway bör förbli bunden till loopback, så som OpenClaws dokumentation beskriver för vanliga installationer på värddatorn [1].
Risk 4: inloggningsuppgifter och filer som lämnar datorn
Samma rapportering listar API-nycklar, token, SSH-nycklar och plånboksfiler som mål [6]. För exfiltrering över nätverket gäller tre funktioner i FireAI:
- Protokollgranskning blockerar okrypterade webbanrop som innehåller kortnummer, bankuppgifter, lösenord eller nycklar innan de lämnar Macen, och blockerar data som smugglas ut som DNS-uppslag; ingenting sparas eller skickas. Se dokumentationen.
- Världskartan och Aktivitet visar varje anslutning i realtid och i en sökbar historik. Högerklicka på en anslutning för Neka värd, Blockera IP för alla appar eller Blockera appen överallt. Se dokumentationen.
- Fråga FireAI tar emot order i vanligt språk, som ”blockera” följt av en apps namn så som det visas i FireAI (tolken, för en agent), visar en förhandsgranskning och tillämpar ingenting förrän du klickar på Verkställ. Se dokumentationen.
En inloggningsuppgift som skickas till en tillåten destination över en krypterad anslutning ligger utanför det FireAI kan se.
Risk 5: oväntade anslutningar när ingen tittar
Agenter arbetar utan tillsyn. OpenClaws dokumentation noterar att okända avsändare paras ihop som standard och att agenter kan skicka meddelanden mellan kanaler om de inte begränsas [1]; Hermes Agents dokumentation beskriver ett system för godkännande av kommandon vars läge kan stängas av [7]. Körningar utan tillsyn är där en felaktig eller injicerad handling hinner göra mest innan någon märker det.
- Använd en tidsstyrd regel, skapad via Fråga FireAI, så att agenten bara ansluter under bestämda tider, till exempel ”tillåt agenten under arbetstid”; de fyra inbyggda tidsfönstren är natt, kväll, arbetstid och helger. Se dokumentationen.
- Använd läget Paranoid när agenten körs utan tillsyn. Det blockerar spårningstrafik, osignerade appar och alla okrypterade portar, och även Apples systemverktyg måste godkännas [10].
- Använd läget Under attack eller nödbrytaren när en agent beter sig fel. Under attack tillåter bara appar med en uttrycklig Tillåt-regel och slutar fråga. Nödbrytaren avvisar nya anslutningar till allt utanför hem- eller kontorsnätverket och nås även från menyraden [11].
- Använd FireAI Pilot för andra appar, eller granska det i Förslag, eftersom det automatiskt besvarar anslutningar det är säkert på; för en agent är uttryckliga regler lättare att granska.
Rekommendationer
- Kör agenten i ett separat macOS-användarkonto eller en virtuell maskin, med bara de mappar den behöver.
- Ge den återkalleliga, snävt avgränsade inloggningsuppgifter och aldrig din huvudsakliga lösenordshanterare eller dina SSH-nycklar.
- Läs en skills källkod innan du installerar den, och avböj alla som ber dig klistra in ett skalkommando som förutsättning.
- Håll agenten uppdaterad; åtgärden för ClawJacked nådde användarna bara genom uppdatering.
- Behåll manuellt godkännande av kommandon där agenten erbjuder det.
- Kombinera tillåtelselistan, nödbrytaren och ett läge som passar platsen där du arbetar.
Begränsningar
- FireAI ser den tolk som öppnar en anslutning (till exempel node eller python3), inte agentens namn; en regel gäller allt som tolken kör. Det har ingen integration med dessa agenter.
- FireAI styr vilken app som ansluter vart och kan stänga av internet. Det kan inte hindra en agent från att radera, kryptera eller läsa lokala filer, köra kommandon eller ändra inställningar på Macen.
- Nödbrytaren avvisar nya anslutningar; den stänger inte redan öppna.
- FireAI läser inte innehållet i krypterade anslutningar, så data som skickas till en tillåten destination granskas inte.
- Filtrering av loopback-trafik mellan en webbläsare och en lokal tjänst är inte dokumenterad; uppdatera agenten för att täppa till sådana brister.
- Hotlistor blockerar bara det de bekräftar; en ny server eller en skill med enbart lokalt beteende omfattas inte.
- En brandvägg rättar inte till agentens egna designval, som en Gateway bunden till en offentlig adress.
- Kompletterande åtgärder krävs: konton med minsta möjliga behörighet, sandlådor eller virtuella maskiner, säkerhetskopior och granskning av skills före installation.
Var FireAI och HisnLabs kommer in
Agenter agerar snabbt. En nätverksbrandvägg avgör vart de får ansluta.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
