# FireAI känner igen 19 AI-agenter på macOS och begränsar vart deras data skickas

> FireAI 1.0.4 identifierar 19 AI-agenter på en Mac, även de som körs av node eller python, och flaggar eller blockerar nya mål. Kopplat till OWASP-listorna för 2025 och 2026.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/sv/blog/fireai-kanner-igen-ai-agenter-macos-dataexfiltrering

Båda OWASP-listorna som beskriver säkerheten i system byggda på språkmodeller behandlar data som lämnar systemet som ett centralt utfall: Top 10 for LLM Applications 2025 tar upp röjande av känslig information som LLM02 [[2]](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/), och Top 10 for Agentic Applications for 2026, publicerad den 9 december 2025, nämner dataexfiltrering i åtta av sina tio punkter [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). På en Mac är en sådan exfiltrering en nätverksanslutning. FireAI 1.0.4 utökar Agent profile från tre igenkända agenter till 19, inklusive agenter som körs inuti node eller python, och den här artikeln redogör för vilka av OWASP-riskerna som arbetet adresserar och vilka det inte adresserar.

![Ett rutnät med 19 små lerfigurer, en för varje AI-agent som FireAI 1.0.4 känner igen, från Claude Code och Cursor till OpenClaw, Hermes Agent och Muse.](https://cdn.hisnlabs.com/blog/ai-agents-recognised-by-fireai.png)

*Figurerna som FireAI visar för varje igenkänd agent. De är FireAI-illustrationer, inte leverantörernas logotyper.*

## Bakgrund

En AI-agent på en Mac körs med behörigheterna för det konto som startar den. Den läser filer, kör skalkommandon och öppnar nätverksanslutningar, och den avgör nästa steg utifrån text den läser, även text som skrivits av någon annan. OWASP definierar promptinjektion som en sårbarhet som ”uppstår när användarens promptar ändrar LLM:ens beteende eller utdata på oavsiktliga sätt”, och räknar ”röjande av känslig information” till dess följder [[1]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).

FireAI är en nätverksbrandvägg. Den körs inte inuti en agent och läser inte promptar, filer eller innehållet i krypterade anslutningar. Det den ser är vilket program som öppnar varje anslutning, vilken värd som är målet och hur många byte som skickas [[5]](https://hisnlabs.com/en/docs/agent-profile). Agent profile, som introducerades i FireAI 1.0.2, använder dessa metadata för att lära sig vart varje agent normalt ansluter, och flaggar ett mål som agenten aldrig har kontaktat eller en ovanligt stor uppladdning. Säkerhetsläget Agent profile, som tillkom i 1.0.3, blockerar ett nytt mål tills användaren tillåter det [[6]](https://hisnlabs.com/en/docs/security-modes).

## Vad OWASP beskriver

### Top 10 for LLM Applications 2025

- LLM01:2025 Promptinjektion. Exempelscenario 2 beskriver dolda instruktioner på en webbsida som får en modell att ”infoga en bild som länkar till en URL, vilket leder till exfiltrering av den privata konversationen” [[1]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).
- LLM02:2025 Röjande av känslig information. Punkten anger ”personligt identifierbar information (PII), finansiella uppgifter, journaler, konfidentiella affärsdata, säkerhetsuppgifter och juridiska dokument” som den information det gäller [[2]](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/).
- LLM06:2025 Överdriven handlingsfrihet. Punkten härleder risken till överdriven funktionalitet, överdrivna behörigheter och överdriven autonomi, och i exemplet lurar ett inkommande e-postmeddelande en agent att söka igenom användarens inkorg och vidarebefordra känslig information till angriparen [[3]](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/).

### Top 10 for Agentic Applications for 2026

- ASI01 Kapning av agentens mål: dolda instruktioner på webbsidor eller i dokument ”omdirigerar i tysthet en agent till att exfiltrera känsliga data eller missbruka anslutna verktyg” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI02 Missbruk och utnyttjande av verktyg: agenter missbrukar legitima verktyg, ”vilket leder till dataexfiltrering, manipulering av verktygens utdata eller kapning av arbetsflöden”. Exemplen omfattar en agent som kedjar ihop legitima administrationsverktyg, bland dem cURL, för att skicka ut känsliga loggar, och ett godkänt ping-verktyg som används för att läcka data via DNS-frågor [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI04 Sårbarheter i agenternas leveranskedja: bland exemplen ett komprometterat npm-paket, installerat automatiskt av kodagenter, som ”exfiltrerade SSH-nycklar och API-token” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI05 Oväntad kodkörning: skalkommandon dolda i en prompt som agenten kör, ”vilket resulterar i obehörig systemåtkomst eller dataexfiltrering” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI10 Skenande agenter: en agent som fortsätter att skicka ut data efter en indirekt promptinjektion, med ett beteendelager som övervakar avvikelser som åtgärd, bland annat ”oväntade försök till dataexfiltrering” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).

För ASI02 har dokumentets tredje åtgärd rubriken Execution Sandboxes and Egress Controls och lyder: ”Tillämpa tillåtelselistor för utgående trafik och neka alla nätverksmål som inte är godkända” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). Samma punkt efterfrågar profiler med minsta behörighet per verktyg som omfattar tillåtelselistor för utgående trafik. Det är dessa två rekommendationer som en nätverksbrandvägg på en Mac kan genomföra.

> FireAI, den lokala brandväggen för macOS som utvecklats av HisnLabs, lär sig vart varje AI-agent på en Mac normalt ansluter och flaggar eller blockerar ett mål som kontaktas för första gången. En provperiod på 17 dagar finns tillgänglig. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Vad FireAI 1.0.4 känner igen

Tidigare versioner kände igen Claude Code, skrivbordsappen Claude och Cursor utifrån kodsignaturen, och ChatGPT och Codex utifrån sökvägen. Agenter som körs i en skriptmiljö kändes inte igen: för brandväggen var OpenClaw node och Aider python [[5]](https://hisnlabs.com/en/docs/agent-profile). FireAI 1.0.4 läser argumenten till node-, bun-, deno- och python-processer för att hitta skriptet de kör, och lägger till 14 agenter.

| Agent | Hur FireAI känner igen den |
| --- | --- |
| Claude Code, Claude, Cursor | Kodsignatur med utvecklarens team-ID; Claude Code även utifrån installationsmappen |
| ChatGPT, Windsurf, Kiro, Trae, Goose, OpenClaw | Programpaketet som programmet körs från |
| Muse från Meta | Signerings-ID:t för appen i Mac App Store |
| Codex, opencode, Crush, Goose, Cursors kommandoradsagent | Namnet på det inbyggda kommandoradsprogrammet |
| OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Codex, Claude Code | Skriptet som körs av node, bun, deno eller python, eller mappen det är installerat i |

*Igenkänningsregler i FireAI 1.0.4. Vissa agenter matchas på mer än ett sätt.*

OpenAI beskriver dots som agenter som körs på en egen dator i molnet [[8]](https://openai.com/index/introducing-dots/). Deras trafik på en Mac går via ChatGPT-appen, så FireAI räknar den som ChatGPT:s trafik. Muse från Meta [[9]](https://ai.meta.com/muse/) känns igen utifrån sitt App Store-ID.

Igenkänningen omfattar även det som en agent startar. När ett skal, git, curl eller ett paketinstallationsprogram öppnar en anslutning går FireAI uppåt i kedjan av föräldraprocesser, upp till åtta nivåer, tills den når en igenkänd agent, och registrerar anslutningen under den agenten [[5]](https://hisnlabs.com/en/docs/agent-profile). Detta är fallet som OWASP beskriver under ASI02, där legitima verktyg som cURL för ut data: verktyget är betrott, men dess förälder är en agent.

Agentiska webbläsare och terminalappar är medvetet undantagna. All deras trafik skulle räknas som agentens, och läget Agent profile skulle då blockera vanlig surfning.

## Hur kontrollerna motsvarar OWASP-punkterna

| OWASP-punkt | Kontroll i FireAI | Vad som ligger utanför |
| --- | --- | --- |
| LLM01, ASI01: injicerade instruktioner leder om agenten | En begäran till en värd som agenten aldrig har kontaktat flaggas, eller blockeras i läget Agent profile | Själva injektionen; data som skickas till ett mål som agenten redan använder |
| LLM02: röjande av känslig information | En uppladdningstopp flaggas: en timme med minst 4 gånger agentens mest aktiva timme, och aldrig under 25 MB | Små läckor, som en enskild nyckel eller token; FireAI kan inte avgöra om data är känsliga |
| LLM06: överdriven handlingsfrihet | Regler per app begränsar vilka mål ett program kan nå | Meddelanden som skickas via en tjänst som agenten får använda, till exempel dess e-postleverantör |
| ASI02: legitima verktyg används för exfiltrering | Barnprocesser tillskrivs agenten; läget Agent profile fungerar som en inlärd tillåtelselista för utgående trafik | Data kodade i DNS-frågor: DNS blockeras aldrig av läget Agent profile |
| ASI04, ASI05: ett paket eller kommando som agenten kör | Anslutningar från kod som agenten kör flaggas eller blockeras på samma sätt som agentens egna | Kod som körs senare, utanför agenten, omfattas i stället av de vanliga reglerna per app |
| ASI10: en agent som fortsätter att skicka ut data | Varje agent har en referensnivå; avvikelser från den flaggas med en mening i klarspråk | Beteende som lärs in under de första 3 dagarna blir en del av referensnivån |

*Källor: OWASP [1] till [4] för punkterna; FireAI-dokumentationen [5] för kontrollerna.*

Flaggan beskriver de fakta som FireAI har mätt, till exempel att en agent aldrig tidigare har kontaktat en server och har skickat 40 MB dit. När den lokala AI-modellen är aktiverad formulerar den om dessa fakta till en mening. Den bedömer inte om ett mål är säkert; beslutet ligger hos användaren [[5]](https://hisnlabs.com/en/docs/agent-profile).

De övriga punkterna på 2026-listan, missbruk av identitet och behörigheter (ASI03), förgiftning av minne och kontext (ASI06), osäker kommunikation mellan agenter (ASI07), kaskadfel (ASI08) och utnyttjande av förtroende mellan människa och agent (ASI09), rör det som sker inuti agenter och mellan dem. En nätverksbrandvägg på en Mac ser följderna av dem bara när de slutar i en anslutning.

## Rekommendationer

1. Låt varje agent köras normalt under de första 3 dagarna, så att referensnivån speglar vanligt arbete och inte ett experiment med ett nytt verktyg.
2. Läs kortet för AI-agenter under Förslag regelbundet. Ett mål som kontaktas för första gången direkt efter att agenten har läst en webbsida, ett e-postmeddelande eller ett okänt repository är det mönster som OWASP beskriver under ASI01.
3. För en agent som arbetar med känslig kod eller känsliga dokument, byt till säkerhetsläget Agent profile, så att nya mål blockeras tills de tillåts [[6]](https://hisnlabs.com/en/docs/security-modes).
4. Håll hemligheter utom räckhåll för agenten. FireAI ser vart data går, inte vad de innehåller, och kan inte återkalla data som redan har skickats till ett tillåtet mål.
5. För en agent som FireAI inte identifierar, skriv en regel för det program som agenten körs som [[7]](https://hisnlabs.com/en/docs/per-app-rules).

## Relevans för FireAI

FireAI tillämpar den utgående delen av OWASP:s vägledning på själva Mac-datorn: en tillåtelselista per agent, inlärd i stället för handskriven, med en flagga eller en blockering när den överträds. Den arbetar enbart utifrån anslutningsmetadata, och ingenting om användarens aktivitet lämnar Mac-datorn. Den förhindrar inte promptinjektion, inspekterar inte vad en agent skickar och ersätter inte sandlådekörning, inloggningsuppgifter med minsta behörighet eller mänskligt godkännande av åtgärder med stor påverkan, som OWASP-dokumenten också rekommenderar.

> FireAI känner igen Claude Code, Cursor, Gemini CLI, OpenClaw, Hermes Agent och 14 andra agenter på macOS, och låter användaren bestämma vart var och en får skicka data. En provperiod på 17 dagar finns tillgänglig. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Begränsningar

- FireAI känner igen de 19 agenter som anges ovan, inte varje agent. Alla andra program, agenter eller inte, omfattas av FireAIs vanliga anslutningsfrågor och regler per app, men har ingen referensnivå och ger inga agentflaggor.
- Igenkänning utifrån sökväg eller skriptnamn är en etikett för referensnivån, inte ett identitetsbevis. Ett program kan kopiera en annan agents mappnamn. Endast Claude Code, Claude och Cursor kontrolleras mot utvecklarens team-ID; team-ID:t för Muse har ännu inte kontrollerats på en installerad kopia.
- En barnprocess som avslutas inom ungefär en tiondels sekund kan vara borta innan FireAI går uppåt bland dess föräldraprocesser, och anslutningen tillskrivs då inte agenten.
- Under de första 3 dagarna flaggas ingenting, och allt som agenten gör under den perioden blir normalt för den.
- Mål grupperas per domän. Data som skickas till en ny server under en domän som agenten redan använder, eller till en delad tjänst som en kodvärd, flaggas inte.
- FireAI kan inte läsa promptar, innehållet i MCP-verktyg, skills eller krypterad trafik, och ser inte vilka filer en agent öppnar.
- Kopplingen ovan är HisnLabs tolkning av OWASP-dokumenten. OWASP har varken granskat eller ställt sig bakom FireAI.

## Var FireAI och HisnLabs kommer in

En agent på din Mac kan styras av en dold instruktion. FireAI visar, och kan blockera, vart dess data skickas härnäst.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på [FireAI, från HisnLabs](https://hisnlabs.com/sv/download).

## Sources

- [OWASP Gen AI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
- [OWASP Gen AI Security Project: LLM02:2025 Sensitive Information Disclosure](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/)
- [OWASP Gen AI Security Project: LLM06:2025 Excessive Agency](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/)
- [OWASP Gen AI Security Project: OWASP Top 10 for Agentic Applications for 2026 (9 December 2025)](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes)
- [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)
- [OpenAI: Introducing dots](https://openai.com/index/introducing-dots/)
- [Meta AI: Muse](https://ai.meta.com/muse/)
