Gemini CLI är Googles kommandoradsagent med öppen källkod. Den läser och redigerar filer, kör skalkommandon och hämtar webbsidor, så den som söker på ”gemini cli security mac” eller ”is Gemini CLI safe” vill veta vilka begränsningar som finns och vart trafiken går. Den här artikeln sammanfattar Googles egen dokumentation och visar sedan hur FireAI, en nätverksbrandvägg för macOS som utvecklas av HisnLabs, övervakar den.
Vad Gemini CLI är och hur den körs på en Mac
Repot beskriver Gemini CLI som en AI-agent med öppen källkod som tar in Gemini i din terminal. Den utvecklas av Google under Apache License 2.0. Den installeras med npm (npm install -g @google/gemini-cli) eller Homebrew (brew install gemini-cli), eller körs utan installation via npx @google/gemini-cli. Den är alltså ett Node.js-program, och den loggar in med ett Google-konto (OAuth), en API-nyckel för Gemini eller Vertex AI.
Vad den har åtkomst till
Dess inbyggda verktyg omfattar filsystemsåtgärder, körning av skalkommandon, hämtning från webben med förankring i Google Search samt MCP-servrar för anpassade integrationer. README nämner användningsspårning, som beskrivs i dess dokumentation om telemetri, och det är där du kontrollerar vad verktyget rapporterar.
Den dokumenterade modellen för behörigheter och sandlåda
Google dokumenterar två kontroller som har betydelse på en Mac.
- Sandlåda: på macOS använder det lätta alternativet profiler för Seatbelt (
sandbox-exec). Standardprofilen,permissive-open, begränsar skrivningar till projektkatalogen men tillåter bred läsning av filer och nätverksåtkomst. Striktare profiler, inklusive varianter via proxy, väljs med miljövariabelnSEATBELT_PROFILE, och containrar i Docker eller Podman är alternativet. Den aktiveras med-seller--sandbox,GEMINI_SANDBOXeller settings.json. - Trusted Folders: avstängt som standard. När funktionen är aktiverad försätter en obetrodd mapp CLI:t i säkert läge, som stänger av arbetsytans inställningar, anslutningar till MCP-servrar, anpassade kommandon och automatiskt godkännande av verktyg.
Sidan om sandlådan anger själv att sandlådan minskar men inte eliminerar alla risker. Observera att standardprofilen för Seatbelt fortfarande tillåter nätverksåtkomst, så den begränsar inte vart data kan skickas.
Den granskade dokumentationen publicerar ingen fullständig lista över de domäner som Gemini CLI kontaktar. Inloggning hos Google, Gemini API och alla sidor den hämtar är de uppenbara kandidaterna, men endast din egen observation kan bekräfta dem.
Övervaka Gemini CLI med FireAI
FireAI är en brandvägg för macOS som körs på enheten och utvecklas av HisnLabs. Funktionen Agent profile listar Gemini CLI bland de 19 AI-agenter den känner igen, och eftersom Gemini CLI körs via node identifierar den agenten genom det skript som körmiljön kör, så som Agent profile gör för agenter på node, bun, deno och python. Agentens underordnade processer, till exempel ett skal, git eller curl som den startar, tillskrivs den genom att FireAI följer kedjan av överordnade processer. Under de första 3 dagarna lär sig FireAI sedan vilka destinationer Gemini CLI normalt kontaktar, grupperade efter domän, och flaggar ingenting under den perioden. Därefter flaggas en allra första destination i Förslag, i kortet AI-agenter och i Snabbgenomgång. En uppladdningstopp flaggas också: en timme då agenten laddade upp minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.
FireAI använder endast metadata, värdnamn och antal byte, och läser aldrig innehållet i en anslutning. Som standard flaggar det och överlåter beslutet till dig. I säkerhetsläget Agent profile går det längre: när inlärningen är klar blockeras en anslutning till en destination utanför baslinjen tills du trycker på Tillåt, och Fortsätt blockera gör blockeringen till en regel som gäller i alla lägen.
Konfiguration steg för steg
- Installera FireAI och slutför den första konfigurationen enligt Installera och slutför konfigurationen.
- Använd Gemini CLI som vanligt i 3 dagar. FireAI lär sig dess destinationer i bakgrunden och flaggar ännu ingenting.
- Öppna Förslag och leta upp kortet AI-agenter. När en flagga visas läser du meningen i klartext och sveper sedan åt vänster i Snabbgenomgång för att blockera eller åt höger för ”Det är okej”.
- Om du vill att agenten ska hållas till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack.
- När något blockeras öppnar du kortet AI-agenter och väljer Tillåt för att lägga till det i baslinjen, eller Fortsätt blockera för att skapa en blockeringsregel.
Begränsningar
- FireAI förhindrar inte promptinjektion. Det begränsar skadan genom att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
- FireAI kan inte se Gemini CLI:s prompter, innehållet i MCP-verktyg, färdigheter eller vilka filer den läser, eftersom TLS döljer innehållet och FireAI inte finns inuti agenten.
- Gemini CLI matchas efter skriptnamn, så FireAI märker den i stället för att verifiera den: endast Claude Code, Claude och Cursor kontrolleras mot utvecklarens signatur.
- En webbsida som agenten hämtar är en legitim destination för agenten men kan vara ny för dess baslinje, så räkna med flaggor när du ber den göra efterforskningar.
- FireAI fungerar tillsammans med Gemini CLI:s sandlåda och Trusted Folders, det ersätter dem inte.
- Under inlärningsperioden på 3 dagar flaggas ingenting, och uppladdningstoppar flaggas men blockeras inte.
- En ny server under en domän som agenten redan använder behandlas som känd, eftersom destinationer grupperas efter domän.
Promptinjektion, där text på en hämtad sida styr en agent, är katalogiserad av OWASP. FireAI stoppar det inte. Funktionen beskrivs i dokumentationen för Agent profile.
Andra agenter som FireAI känner igen har egna guider: Claude Code, skrivbordsappen Claude, Cursor, ChatGPT-appen för Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse från Meta, alla AI-agenter som körs av Python eller Node.
Var FireAI och HisnLabs kommer in
Gemini CLI kan köra kommandon och hämta webbsidor från din terminal. FireAI visar, och kan blockera, vart den ansluter härnäst.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
