FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Säkerhet för Kiro på Mac: övervaka dess nätverksanslutningar med FireAI

Säkerhet för Kiro på Mac: övervaka dess nätverksanslutningar med FireAI

Kiro är en AI-utvecklingsmiljö från Amazon Web Services. Den planerar arbete utifrån specifikationer, kör en agent som redigerar filer och utför kommandon, och når modelltjänster över nätverket. Den som söker på ”is Kiro safe” eller ”Kiro network access” vill oftast ha två svar: vad agenten har tillåtelse att göra, och vart data tar vägen. Båda är delvis dokumenterade av leverantören, och den här artikeln samlar det som är dokumenterat innan den visar hur du övervakar anslutningarna på en Mac med FireAI.

Vad Kiro är och vem som gör det

Kiros dokumentation beskriver det som ”an AI-powered development environment that helps you build software from prototype to production”, tillgängligt som IDE, som CLI, på webben, på mobilen (förhandsversion) och som Kiro Crew, en självständig agentvariant (Kiros dokumentation). Sidan om integritet och säkerhet anger att ”Kiro is an AWS application” (Privacy and security). Projektinställningar ligger i mappen .kiro/ och synkroniseras mellan ytorna.

Hur agenten tillåts agera

Kiro dokumenterar ett kapacitetsbaserat behörighetssystem: kapaciteter som fs_read, shell och web_fetch, var och en med effekten deny, ask eller allow, som avgörs så att ”deny > ask > allow” och en deny-regel alltid har företräde. Reglerna sparas i YAML-filer, på användarnivå i ~/.kiro/settings/permissions.yaml och på arbetsytenivå under ~/.kiro/workspace-roots/ (Permissions).

I IDE:n väljs graden av självständighet under Settings, Agent, Agent Autonomy. Autopilot låter agenten fortsätta med tillåtna åtgärder utan att fråga, och Supervised frågar före varje åtgärd. Tills du litar på en arbetsyta anger dokumentationen att Kiro frågar innan varje skalkommando startar, även när en sparad eller bred regel skulle tillåta det, så att en konfiguration som levereras i ett repo inte kan kringgå godkännandet.

Datahantering som leverantören dokumenterar

  • Sidan om dataskydd anger att kommunikationen mellan kunder och Kiro, och mellan Kiro och dess underliggande beroenden, skyddas med TLS 1.2 eller senare, och att data krypteras i vila med AWS Key Management Service.
  • Kiro kan behandla innehåll i flera AWS-regioner för att förbättra prestandan. För gratisanvändare och enskilda användare lagras innehållet i US East (N. Virginia). Kiro kan lagra frågor, svar och ytterligare kontext som kod och metadata om förfrågningar (Data protection).
  • Vanliga frågor anger att Kiro inte samlar in telemetri från användare av Pro, Pro+, Pro Max eller Power som loggar in via AWS IAM Identity Center eller en extern identitetsleverantör, och att innehåll från användare av gratisnivån eller med inloggning via sociala konton kan användas för att förbättra tjänsten om de inte avregistrerar sig (FAQ).
  • Vanliga frågor listar en blandning av modeller, bland annat Claude, GPT och alternativ med öppna vikter. Sidan om dataskydd nämner Amazon Bedrock.

De citerade sidorna publicerar ingen lista över nätverksdomäner, så den här artikeln namnger inga.

Övervaka Kiro med FireAI

FireAI är en brandvägg för macOS som körs på din Mac. Funktionen Agent profile känner igen 19 AI-agenter, Kiro bland dem, och identifierar Kiro genom den app den körs från. FireAI lär sig sedan vart den appen normalt ansluter. För varje igenkänd agent fungerar det på samma sätt, med endast metadata (värdnamn och antal byte); FireAI läser aldrig innehållet i en anslutning.

  1. Under de första 3 dagarna lär sig FireAI de destinationer som Kiro normalt kontaktar, grupperade efter domän: api.anthropic.com blir anthropic.com. Ingenting flaggas under denna inlärningsperiod.
  2. Därefter flaggas en destination utanför den inlärda baslinjen för granskning i Förslag, i kortet AI-agenter och i Snabbgenomgång. Svep åt vänster för att blockera, eller åt höger för ”Det är okej”.
  3. En uppladdningstopp flaggas också: en timme då agenten laddade upp minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.

Konfigurera övervakning av Kiro, steg för steg

  1. Installera och öppna FireAI, och använd sedan Kiro som vanligt i några dagar så att inlärningsperioden på 3 dagar har verklig trafik att lära sig av.
  2. Öppna Förslag och leta efter kortet AI-agenter. Flaggor från agenter visas också i Snabbgenomgång, den kortlek du sveper igenom.
  3. Om du använder Kiros CLI kontrollerar du i kortet AI-agenter om dess anslutningar visas under Kiro; FireAI dokumenterar igenkänning av appen, och den här artikeln har inte verifierat CLI:t.
  4. För att hålla agenten till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack. När agenten har lärt sig klart blockeras en anslutning till en destination utanför dess baslinje i stället för att flaggas. Dina egna tillåtelseregler har fortfarande företräde, och DNS och ditt lokala nätverk blockeras aldrig.
  5. När något blockeras erbjuder kortet AI-agenter Tillåt och Fortsätt blockera. Tillåt lägger till destinationen i baslinjen; Fortsätt blockera skapar en blockeringsregel, så att destinationen förblir blockerad i alla lägen.
  6. För en exakt regel öppnar du Regler och klickar på Lägg till regel: välj appen, sedan Tillåt eller blockera, sedan en webbplats, en domän med dess underdomäner, en IP-adress eller ett intervall, och hur länge regeln ska gälla.
  7. För att förstå en enskild anslutning öppnar du Hot och använder Undersök, eller väljer Undersök från en rad på Världskartan. Sidan visar en riskpoäng, skälen bakom den och vad FireAI såg.

Begränsningar

  • FireAI kan inte se prompter, innehållet i verktyg, filåtkomst som ~/.ssh eller färdigheter. TLS döljer innehållet, och FireAI finns inte inuti Kiro.
  • FireAI stoppar inte promptinjektion. Det begränsar skadan genom att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
  • Under inlärningsperioden på 3 dagar flaggas ingenting, och i läget Agent profile blockeras ingenting medan en agent fortfarande lär sig. Uppladdningstoppar flaggas, men blockeras aldrig.
  • Agenter som matchas efter app, sökväg eller skriptnamn är märkta, inte verifierade: endast Claude Code, Claude och Cursor kontrolleras mot utvecklarens signatur.
  • Underordnade processer som avslutas mycket snabbt kan missas, och de matchas efter sökväg, inte efter signatur.

Den fullständiga funktionsbeskrivningen finns på dokumentationssidan för Agent profile.

Andra agenter i den här serien: Claude Code, skrivbordsappen Claude, Cursor, ChatGPT-appen för Mac, OpenAI Codex CLI, OpenClaw. Den samlade guiden för alla andra agenter är Alla andra AI-agenter på din Mac.

Var FireAI och HisnLabs kommer in

Kiros behörigheter styr vad agenten får göra. FireAI visar vart den ansluter och kan blockera en ny destination.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor