opencode är en AI-kodagent med öppen källkod som körs från en terminal på Mac, och den är ett vanligt ämne för sökningar som ”opencode security mac”, ”is opencode safe” och ”opencode network access”. Dess dokumentation är tydlig om behörighetsmodellen och om den enda funktion som laddar upp en konversation till en server. Den här artikeln redogör för dessa dokumenterade fakta och förklarar sedan hur FireAI, en brandvägg för macOS som körs på enheten och utvecklas av HisnLabs, övervakar de anslutningar programmet gör och vad det inte kan göra.
Vad opencode är
opencode beskriver sig självt som ”the open source AI coding agent”. GitHub-repot, som har flyttat från organisationen sst till anomalyco, har MIT-licens. Det levereras som terminalgränssnitt, skrivbordsprogram (markerat som beta i README) och IDE-tillägg, och innehåller två inbyggda agenter: build, en agent med full åtkomst som är standard, och plan, en agent med endast läsåtkomst som ber om tillstånd [1]. Användare ansluter det till modelleverantörer med API-nycklar; introduktionen rekommenderar OpenCode Zen, en kurerad lista över modeller som har testats av opencode-teamet [2].
Hur opencode körs på macOS
README listar flera sätt att installera på macOS: skriptet curl -fsSL https://opencode.ai/install | bash, npm, bun, pnpm eller yarn, Homebrew samt en DMG för skrivbordsappen. Vid en installation för kommandoraden heter programmet du startar opencode, och det är så processen visas för systemet.
Vad det har åtkomst till och hur det styrs
Behörighetssystemet har tre tillstånd: allow, ask och deny. Regler kan anges globalt eller per verktyg och kan matcha mönster i verktygets indata, där den sista matchande regeln gäller. Dokumentationen anger att de flesta behörigheter har allow som standard; doom_loop och external_directory har ask som standard, och .env-filer blockeras som standard. Flaggan --auto godkänner förfrågningar automatiskt om inte en uttrycklig deny-regel gäller [3].
Behörigheten external_directory styr sökvägar utanför projektets arbetsyta. Dessa behörigheter styr vad agenten gör med verktyg, som att läsa, redigera och köra kommandon. De beskrivs inte som en tillåtelselista för nätverket.
Vart det ansluter
Sidan om delning dokumenterar den enda funktion som skickar en konversation till opencodes servrar. Kommandot /share skapar en offentlig URL och synkroniserar konversationshistoriken, meddelanden, svar och sessionens metadata till dem. Delning är manuell som standard, så ingenting skickas utan det kommandot; den kan stängas av med "share": "disabled" i opencode.json, och delade sessioner förblir tillgängliga tills /unshare används [4]. De sidor som lästes för artikeln listar inga ytterligare domäner, så utöver din modelleverantör och det som ett verktyg kontaktar bör andra destinationer betraktas som odokumenterade här.
Övervaka opencode med FireAI
FireAI är en brandvägg för macOS som körs på Macen. Funktionen Agent profile känner igen 19 AI-agenter, lär sig vart var och en normalt ansluter och flaggar det som är nytt. FireAIs sida om Agent profile listar opencode bland de kommandoradsagenter som känns igen genom namnet på sitt program. Anslutningar från ett program med namnet opencode, och från dess underordnade processer som ett skal eller git, tillskrivs därför opencode.
- Under de första 3 dagarna lär sig FireAI de destinationer som agenten normalt kontaktar, grupperade efter domän, så att api.anthropic.com blir anthropic.com. Ingenting flaggas under den perioden.
- Därefter flaggas den allra första destinationen utanför baslinjen för granskning i Förslag, i kortet AI-agenter och i Snabbgenomgång. Svep åt vänster för att blockera, eller åt höger för ”Det är okej”.
- En uppladdningstopp flaggas också: en timme då agenten laddade upp minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.
- FireAI använder endast metadata, det vill säga värdnamn och antal byte. Det läser aldrig innehållet i en anslutning.
Konfigurera FireAI för opencode
- Installera FireAI och använd agenten som vanligt. Inlärningsperioden på 3 dagar startar av sig själv och flaggar ingenting.
- Öppna Förslag och leta upp kortet AI-agenter. Efter inlärningsperioden visas en flagga för agenten där och i Snabbgenomgång.
- Granska varje flagga. Välj Blockera för att skapa en regel för processen som anslöt, eller ”Det är okej” för att lägga till destinationen i agentens baslinje.
- För att hålla agenten till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack. Dina regler gäller som i Hemma, och en anslutning till en destination utanför baslinjen blockeras i stället för att flaggas när agenten har lärt sig klart.
- En blockerad destination visas i kortet AI-agenter med Tillåt och Fortsätt blockera. Tillåt lägger till den i baslinjen och agenten når den direkt. Fortsätt blockera skapar en blockeringsregel som gäller i alla lägen.
En tillåtelseregel du har skrivit för en webbplats, domän eller adress har fortfarande företräde, och DNS och ditt lokala nätverk blockeras aldrig. För en agent som FireAI inte listar skriver du en regel för dess program för hand i regler per app. Läget Agent profile kräver FireAI 1.0.3 eller senare, och igenkänning av opencode kräver 1.0.4.
Begränsningar
- opencodes behörighetsregler avgör vilka verktygsanrop som godkänns, och i läget
--autogodkänner de de flesta. FireAI arbetar i stället på anslutningsnivå, så de två kompletterar varandra i stället för att överlappa. - opencode känns igen genom namnet på sitt program, vilket innebär att det är märkt, inte verifierat: endast Claude Code, Claude och Cursor kontrolleras mot utvecklarens signatur.
- FireAI stoppar inte promptinjektion. Det begränsar skadan genom att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
- FireAI kan inte se prompter, innehållet i MCP-verktyg, filåtkomst eller färdigheter. TLS döljer innehållet, och FireAI finns inte inuti agenten.
- Underordnade processer som avslutas mycket snabbt kan missas, och de matchas efter sökväg, inte efter signatur.
- Under inlärningsperioden på 3 dagar flaggas ingenting, och uppladdningstoppar flaggas men blockeras inte.
- I läget Agent profile matchas en anslutning till en ren IP-adress utan värdnamn efter sin adress, så en ny adress för en tjänst som agenten normalt använder blockeras tills du tillåter den.
Andra agenter
Samma tillvägagångssätt gäller för alla agenter som FireAI känner igen. Se de andra guiderna: Claude Code, skrivbordsappen Claude, Cursor, ChatGPT-appen för Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse från Meta, alla andra AI-agenter som körs på python eller node. Den fullständiga funktionsbeskrivningen finns på dokumentationssidan för Agent profile, publicerad av HisnLabs.
Var FireAI och HisnLabs kommer in
FireAI lär sig vart opencode normalt ansluter på din Mac och flaggar en allra första destination eller en uppladdningstopp, utan att läsa dina data.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
