FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Säkerhet för kodagenten Amp på Mac: övervaka dess anslutningar

Säkerhet för kodagenten Amp på Mac: övervaka dess anslutningar

Amp är en kodagent från Ampcode som du kan använda på webben, från ett kommandoradsverktyg eller i inbyggda appar. Till skillnad från ett rent lokalt verktyg sparar den konversationer som trådar på ampcode.com, så nätverkstrafik är en del av hur den fungerar. Sökningar som ”amp coding agent security” och ”is Amp safe” kräver därför en saklig redogörelse för vad som är dokumenterat. Den här artikeln ger den och visar sedan hur FireAI, en nätverksbrandvägg för macOS som utvecklas av HisnLabs, övervakar Amps anslutningar på din Mac.

Vad Amp är och hur det körs på en Mac

Manualen kallar Amp en kodagent och utvecklingsmiljö, tillgänglig på webben, som CLI och som appar för macOS och iOS, med trådar som fortsätter mellan dem. Den stöder MCP för anpassning. CLI-dokumentationen anger ett installationsskript (curl -fsSL https://ampcode.com/install.sh | bash), stöder macOS, Linux och Windows via WSL, och anger att CLI:t kan köra agenten på din dator, i en molnmiljö som dokumentationen kallar en orb, eller på en ansluten runner. Konton hanteras med amp login, amp account list och amp logout, och miljövariabeln AMP_API_KEY har företräde framför sparade konton.

Vad den har åtkomst till och vart data skickas

Säkerhetssidan anger att Amp samlar in kodavsnitt och konversationstrådar, inklusive användarmeddelanden, modellsvar, kodkontext och verktygsresultat, och att den inte ser, lagrar, klonar eller indexerar hela kodbasen. Den anger att hemligheter automatiskt maskeras innan de hamnar i trådar eller når externa tjänster. Kodavsnitt skickas till flera modelleverantörer, Google Cloud är värd för den primära infrastrukturen, och företaget anger att all infrastruktur körs på servrar i USA. Raderade trådar tas bort inom 30 dagar. Detta är leverantörens uppgifter, som vi inte har kunnat pröva självständigt.

Inställningar som styr dess beteende

Dokumentationen om inställningar listar användarinställningar i ~/.config/amp/settings.json och arbetsytans inställningar i .amp/settings.json. Relevanta nycklar är bland annat amp.tools.disable för att blockera vissa verktyg, amp.mcpServers för att konfigurera MCP-servrar, amp.defaultVisibility för trådarnas sekretess per repo, och amp.remoteThreadCreation.enabled, som styr om ampcode.com får skapa trådar på distans. Administratörer för en arbetsyta kan tillämpa hanterade inställningar som åsidosätter de lokala. De granskade sidorna beskrev inte något system för behörighetsfrågor i detalj, så kontrollera den aktuella manualen för vad Amp frågar innan den kör ett kommando.

Övervaka Amp med FireAI

FireAI är en brandvägg för macOS som körs på enheten och utvecklas av HisnLabs. Funktionen Agent profile listar Amp bland de 19 AI-agenter den känner igen, och den identifierar Amp genom det skript som körmiljön kör, den metod som Agent profile använder för agenter som startas via node, bun, deno eller python. Agentens underordnade processer, till exempel ett skal, git eller curl som den startar, tillskrivs den genom att FireAI följer kedjan av överordnade processer. Under de första 3 dagarna lär sig FireAI sedan vilka destinationer Amp normalt kontaktar, grupperade efter domän, och flaggar ingenting under den perioden. Därefter flaggas en allra första destination i Förslag, i kortet AI-agenter och i Snabbgenomgång. En uppladdningstopp flaggas också: en timme då agenten laddade upp minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.

FireAI använder endast metadata, värdnamn och antal byte, och läser aldrig innehållet i en anslutning. Som standard flaggar det och överlåter beslutet till dig. I säkerhetsläget Agent profile går det längre: när inlärningen är klar blockeras en anslutning till en destination utanför baslinjen tills du trycker på Tillåt, och Fortsätt blockera gör blockeringen till en regel som gäller i alla lägen.

Konfiguration steg för steg

  1. Installera FireAI och slutför den första konfigurationen enligt Installera och slutför konfigurationen.
  2. Använd Amp som vanligt i 3 dagar. FireAI lär sig dess destinationer i bakgrunden och flaggar ännu ingenting.
  3. Öppna Förslag och leta upp kortet AI-agenter. När en flagga visas läser du meningen i klartext och sveper sedan åt vänster i Snabbgenomgång för att blockera eller åt höger för ”Det är okej”.
  4. Om du vill att agenten ska hållas till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack.
  5. När något blockeras öppnar du kortet AI-agenter och väljer Tillåt för att lägga till det i baslinjen, eller Fortsätt blockera för att skapa en blockeringsregel.

Begränsningar

  • FireAI förhindrar inte promptinjektion. Det begränsar skadan genom att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
  • FireAI kan inte se Amps prompter, innehållet i MCP-verktyg, färdigheter eller vilka filer den läser, eftersom TLS döljer innehållet och FireAI inte finns inuti agenten.
  • Amp matchas efter skriptnamn, så FireAI märker det i stället för att verifiera det: endast Claude Code, Claude och Cursor kontrolleras mot utvecklarens signatur.
  • Eftersom Amp är utformat för att skicka kodkontext till sin tjänst och till modelleverantörer är en stor uppladdning till dess vanliga domän väntad; flaggan för uppladdningstopp utlöses bara för en timme som är minst 4 gånger din hittills mest intensiva och överstiger 25 MB.
  • Arbete som Amp utför i en orb i molnet eller på en fjärransluten runner sker utanför din Mac, där FireAI inte kan se det.
  • Under inlärningsperioden på 3 dagar flaggas ingenting, och uppladdningstoppar flaggas men blockeras inte.
  • En ny server under en domän som agenten redan använder behandlas som känd, eftersom destinationer grupperas efter domän.

Funktionen beskrivs i dokumentationen för Agent profile.

Andra agenter som FireAI känner igen har egna guider: Claude Code, skrivbordsappen Claude, Cursor, ChatGPT-appen för Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse från Meta, alla AI-agenter som körs av Python eller Node.

Var FireAI och HisnLabs kommer in

Amp skickar kodkontext till modelleverantörer som en del av sin utformning. FireAI visar, och kan blockera, varje ny destination det når.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor