FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Säkerhet för agenten Goose på Mac: övervaka nätverksåtkomst (FireAI)

Säkerhet för agenten Goose på Mac: övervaka nätverksåtkomst (FireAI)

Goose är en AI-agent med öppen källkod som inte är begränsad till kod: dess repo beskriver den som byggd för kod, arbetsflöden och allt däremellan. Den körs som skrivbordsapp och som kommandoradsverktyg, och den når externa verktyg via tillägg. Dessa fakta förklarar sökningar som ”goose ai agent security mac” och ”goose agent network access”. Den här artikeln redogör för vad projektet dokumenterar, markerar var de sidor vi kunde läsa saknade uppgifter, och förklarar sedan hur FireAI, en brandvägg för macOS som körs på enheten och utvecklas av HisnLabs, övervakar anslutningarna hos en agent som du har installerat som app.

Vad Goose är

goose är skrivet i Rust och licensieras under Apache 2.0. Repot, som ursprungligen publicerades av Block, anger att projektet numera underhålls av Agentic AI Foundation, som verkar inom Linux Foundation. Det erbjuds som skrivbordsapp, CLI och API, och ansluter till tillägg via Model Context Protocol (MCP), en öppen standard för verktygsintegration. README anger kompatibilitet med fler än ett dussin modelleverantörer, bland annat Anthropic, OpenAI, Google, Ollama, OpenRouter, Azure och Bedrock [1]. Varje tillägg är ett verktyg som agenten kan anropa, och ett tillägg kan självt nå nätverket.

Hur Goose körs på macOS

Installationsguiden anger två vägar på macOS. Skrivbordsappen hämtas för Apple Silicon eller Intel, eller installeras med brew install --cask block-goose. CLI:t installeras med ett nedladdningsskript eller brew install block-goose-cli, och uppdateringar kan komma från Homebrew eller goose update. CLI:t och skrivbordsappen delar konfiguration, inklusive inställningar för leverantör, modellval och tillägg [2]. Den delade konfigurationsfilen är ~/.config/goose/config.yaml på macOS [3].

Vad det har åtkomst till och hur det styrs

Vad Goose kan påverka bestäms av de tillägg du aktiverar, eftersom varje MCP-tillägg exponerar sina egna verktyg, och av behörigheterna för ditt macOS-konto. Projektets dokumentation innehåller ett avsnitt om behörighetslägen. Sidan kunde inte läsas i sin helhet när artikeln förbereddes, så artikeln beskriver inte de enskilda lägena; läs guiden i goose-dokumentationen innan du förlitar dig på dem.

Vart det ansluter

Konfigurationsguiden dokumenterar en inställning för telemetri, GOOSE_TELEMETRY_ENABLED, som beskrivs som aktivering av anonym insamling av användningsdata, med false som standard; den kan anges i config.yaml eller som miljövariabel [3]. Utöver den modelleverantör du väljer och eventuella tillägg publicerar de lästa sidorna ingen lista över domäner.

Övervaka Goose med FireAI

FireAI är en brandvägg för macOS som körs på Macen. Funktionen Agent profile känner igen 19 AI-agenter, lär sig vart var och en normalt ansluter och flaggar det som är nytt. FireAIs sida om Agent profile listar Goose bland de appar som känns igen genom den app de körs från, tillsammans med ChatGPT, Windsurf, Kiro, Trae och OpenClaw. Sidan anger inte hur en Goose-process som startas från en terminal matchas, så den här artikeln gör inga påståenden om CLI:t utöver det FireAI visar i sin aktivitetslista.

  • Under de första 3 dagarna lär sig FireAI de destinationer som agenten normalt kontaktar, grupperade efter domän, så att api.anthropic.com blir anthropic.com. Ingenting flaggas under den perioden.
  • Därefter flaggas den allra första destinationen utanför baslinjen för granskning i Förslag, i kortet AI-agenter och i Snabbgenomgång. Svep åt vänster för att blockera, eller åt höger för ”Det är okej”.
  • En uppladdningstopp flaggas också: en timme då agenten laddade upp minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.
  • FireAI använder endast metadata, det vill säga värdnamn och antal byte. Det läser aldrig innehållet i en anslutning.

Konfigurera FireAI för Goose

  1. Installera FireAI och använd agenten som vanligt. Inlärningsperioden på 3 dagar startar av sig själv och flaggar ingenting.
  2. Öppna Förslag och leta upp kortet AI-agenter. Efter inlärningsperioden visas en flagga för agenten där och i Snabbgenomgång.
  3. Granska varje flagga. Välj Blockera för att skapa en regel för processen som anslöt, eller ”Det är okej” för att lägga till destinationen i agentens baslinje.
  4. För att hålla agenten till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack. Dina regler gäller som i Hemma, och en anslutning till en destination utanför baslinjen blockeras i stället för att flaggas när agenten har lärt sig klart.
  5. En blockerad destination visas i kortet AI-agenter med Tillåt och Fortsätt blockera. Tillåt lägger till den i baslinjen och agenten når den direkt. Fortsätt blockera skapar en blockeringsregel som gäller i alla lägen.

En tillåtelseregel du har skrivit för en webbplats, domän eller adress har fortfarande företräde, och DNS och ditt lokala nätverk blockeras aldrig. För en agent som FireAI inte listar skriver du en regel för dess program för hand i regler per app. Läget Agent profile kräver FireAI 1.0.3 eller senare, och igenkänning av Goose kräver 1.0.4.

Begränsningar

  • FireAI ser vilka destinationer Goose eller dess underordnade processer når, inte vilket MCP-tillägg som begärde anslutningen.
  • Goose känns igen genom den app den körs från, vilket innebär att den är märkt, inte verifierad: endast Claude Code, Claude och Cursor kontrolleras mot utvecklarens signatur.
  • FireAI stoppar inte promptinjektion. Det begränsar skadan genom att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
  • FireAI kan inte se prompter, innehållet i MCP-verktyg, filåtkomst eller färdigheter. TLS döljer innehållet, och FireAI finns inte inuti agenten.
  • Underordnade processer som avslutas mycket snabbt kan missas, och de matchas efter sökväg, inte efter signatur.
  • Under inlärningsperioden på 3 dagar flaggas ingenting, och uppladdningstoppar flaggas men blockeras inte.
  • I läget Agent profile matchas en anslutning till en ren IP-adress utan värdnamn efter sin adress, så en ny adress för en tjänst som agenten normalt använder blockeras tills du tillåter den.

Andra agenter

Samma tillvägagångssätt gäller för alla agenter som FireAI känner igen. Se de andra guiderna: Claude Code, skrivbordsappen Claude, Cursor, ChatGPT-appen för Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Crush, Windsurf, Kiro, Trae, Muse från Meta, alla andra AI-agenter som körs på python eller node. Den fullständiga funktionsbeskrivningen finns på dokumentationssidan för Agent profile, publicerad av HisnLabs.

Var FireAI och HisnLabs kommer in

FireAI lär sig vart Goose normalt ansluter på din Mac och flaggar en allra första destination eller en uppladdningstopp, utan att läsa dina data.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor