FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Är Qwen Code säkert på Mac? Övervaka dess nätverk med FireAI

Är Qwen Code säkert på Mac? Övervaka dess nätverk med FireAI

Qwen Code är en kodagent med öppen källkod som körs i en terminal, läser ett projekt, redigerar filer och kör skalkommandon på begäran. Utvecklare söker på ”is Qwen Code safe” och ”Qwen Code network access” av ett praktiskt skäl: agenten skickar dina prompter och delar av din kod till en modelleverantör, och ett skalkommando den kör kan öppna egna anslutningar. Den här artikeln sammanställer vad dokumentationen säger om hur den körs på macOS, vad den kan nå och vilka behörighetskontroller den erbjuder, och visar sedan hur FireAI, en brandvägg för macOS som körs på enheten och utvecklas av HisnLabs, övervakar nätverkssidan.

Vad Qwen Code är

Qwen Code utvecklas av QwenLM-teamet, en del av Alibabas Qwen-projekt, och dess repo beskriver det som en AI-kodagent med öppen källkod för terminalen, redigeraren, skrivbordet, webbläsaren och chatten. Den släpps under licensen Apache-2.0. Enligt dokumentationen fungerar den med OpenAI-kompatibla API:er samt API:er från Anthropic, Gemini och Qwen, och med alla tredjepartsleverantörer eller lokala modeller som Ollama eller vLLM [1]. Vart trafiken går beror därför på den leverantör du konfigurerar.

Hur Qwen Code körs på macOS

På en Mac är Qwen Code ett Node.js-program. README anger npm install -g @qwen-code/qwen-code@latest, som kräver Node.js 22.0.0 eller senare, eller brew install qwen-code, och listar även installationsskript för Linux, macOS och Windows. Ett läge utan gränssnitt kör en enskild prompt från ett skript med qwen -p "...". Eftersom npm-installationen körs på Node-körmiljön är den process macOS ser node som kör ett skript, inte ett program som bär agentens namn.

Vad det har åtkomst till och hur det styrs

Qwen Code dokumenterar fem godkännandelägen: Plan (analys med endast läsåtkomst), Ask Permissions (tidigare Default, manuellt godkännande av filändringar och skalkommandon), Auto-Edit (filändringar godkänns automatiskt, skalkommandon kräver fortfarande godkännande), Auto (en LLM-klassificerare godkänner åtgärder den bedömer som säkra, blockerar riskfyllda och blockerar vid osäkerhet) och YOLO (alla åtgärder godkänns automatiskt). Shift+Tab växlar mellan lägena under en session [2].

På macOS beskriver sidan om sandlådan två metoder: Seatbelt, som använder det inbyggda sandbox-exec och inte kräver någon extra programvara, samt Docker eller Podman för fullständig isolering. Sandlådan aktiveras med qwen -s, variabeln QWEN_SANDBOX=true eller "tools": {"sandbox": true} i settings.json. Det finns sex inbyggda Seatbelt-profiler. Standardprofilen, permissive-open, begränsar skrivningar men tillåter nätverksåtkomst; -closed-profilerna blockerar nätverket och -proxied-profilerna leder det via en proxy [3]. Inställningarna finns i ~/.qwen/settings.json och i .qwen/settings.json i ett projekt [4].

Vart det ansluter

De dokumentationssidor som lästes för den här artikeln publicerar ingen fast lista över domäner. Trafiken går till den modelleverantör och de slutpunkter du konfigurerar, till det som en MCP-server eller ett skalkommando kontaktar och, om du loggar in med ett Qwen-konto, till den tjänsten. Telemetri och datahantering beskrivs i projektets användarvillkor och integritetsmeddelande, som länkas från README. Med standardprofilen för Seatbelt är nätverket öppet, så sandlådan begränsar filskrivningar men avgör inte vart agenten får ansluta.

Övervaka Qwen Code med FireAI

FireAI är en brandvägg för macOS som körs på Macen. Funktionen Agent profile känner igen 19 AI-agenter, lär sig vart var och en normalt ansluter och flaggar det som är nytt. FireAIs sida om Agent profile listar Qwen Code bland de agenter som körs av node, bun, deno eller python, som FireAI känner igen genom det skript som körmiljön kör. I FireAIs aktivitetslista matchas anslutningen därför till Qwen Code via dess skript i stället för att visas som en ren node.

  • Under de första 3 dagarna lär sig FireAI de destinationer som agenten normalt kontaktar, grupperade efter domän, så att api.anthropic.com blir anthropic.com. Ingenting flaggas under den perioden.
  • Därefter flaggas den allra första destinationen utanför baslinjen för granskning i Förslag, i kortet AI-agenter och i Snabbgenomgång. Svep åt vänster för att blockera, eller åt höger för ”Det är okej”.
  • En uppladdningstopp flaggas också: en timme då agenten laddade upp minst 4 gånger så mycket som under sin hittills mest intensiva timme, och aldrig mindre än 25 MB.
  • FireAI använder endast metadata, det vill säga värdnamn och antal byte. Det läser aldrig innehållet i en anslutning.

Konfigurera FireAI för Qwen Code

  1. Installera FireAI och använd agenten som vanligt. Inlärningsperioden på 3 dagar startar av sig själv och flaggar ingenting.
  2. Öppna Förslag och leta upp kortet AI-agenter. Efter inlärningsperioden visas en flagga för agenten där och i Snabbgenomgång.
  3. Granska varje flagga. Välj Blockera för att skapa en regel för processen som anslöt, eller ”Det är okej” för att lägga till destinationen i agentens baslinje.
  4. För att hålla agenten till de platser den redan använder väljer du Agent profile i menyn för säkerhetsläge, bredvid Hemma, Kafé, Paranoid och Under attack. Dina regler gäller som i Hemma, och en anslutning till en destination utanför baslinjen blockeras i stället för att flaggas när agenten har lärt sig klart.
  5. En blockerad destination visas i kortet AI-agenter med Tillåt och Fortsätt blockera. Tillåt lägger till den i baslinjen och agenten når den direkt. Fortsätt blockera skapar en blockeringsregel som gäller i alla lägen.

En tillåtelseregel du har skrivit för en webbplats, domän eller adress har fortfarande företräde, och DNS och ditt lokala nätverk blockeras aldrig. För en agent som FireAI inte listar skriver du en regel för dess program för hand i regler per app. Läget Agent profile kräver FireAI 1.0.3 eller senare, och igenkänning av Qwen Code kräver 1.0.4.

Begränsningar

  • Klassificeraren i läget Auto och sandlådeprofilerna hör till Qwen Code och utgör ett separat lager från FireAI. En tillåtande Seatbelt-profil tillåter fortfarande nätverksåtkomst, och det är just den delen FireAI övervakar.
  • Qwen Code känns igen genom det skript som körmiljön kör, vilket innebär att det är märkt, inte verifierat: endast Claude Code, Claude och Cursor kontrolleras mot utvecklarens signatur.
  • FireAI stoppar inte promptinjektion. Det begränsar skadan genom att flagga, och låta dig blockera, den väg som data skulle ta ut från din Mac.
  • FireAI kan inte se prompter, innehållet i MCP-verktyg, filåtkomst eller färdigheter. TLS döljer innehållet, och FireAI finns inte inuti agenten.
  • Underordnade processer som avslutas mycket snabbt kan missas, och de matchas efter sökväg, inte efter signatur.
  • Under inlärningsperioden på 3 dagar flaggas ingenting, och uppladdningstoppar flaggas men blockeras inte.
  • I läget Agent profile matchas en anslutning till en ren IP-adress utan värdnamn efter sin adress, så en ny adress för en tjänst som agenten normalt använder blockeras tills du tillåter den.

Andra agenter

Samma tillvägagångssätt gäller för alla agenter som FireAI känner igen. Se de andra guiderna: Claude Code, skrivbordsappen Claude, Cursor, ChatGPT-appen för Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse från Meta, alla andra AI-agenter som körs på python eller node. Den fullständiga funktionsbeskrivningen finns på dokumentationssidan för Agent profile, publicerad av HisnLabs.

Var FireAI och HisnLabs kommer in

FireAI lär sig vart Qwen Code normalt ansluter på din Mac och flaggar en allra första destination eller en uppladdningstopp, utan att läsa dina data.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (FireAI Pilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor