FireAI, den lokala brandväggen för macOS från HisnLabs, får Agent profile i sin nästa version. Funktionen känner igen appar för AI-agenter på en Mac, lär sig vilka mål var och en normalt kontaktar och flaggar ett mål utanför den baslinjen eller en ovanligt stor uppladdning, så att personen kan granska det. Den ingår inte i den version som finns i dag. FireAI läser inte prompter eller anslutningars innehåll och förhindrar inte prompt injection.
Bakgrund
AI-agenter av det här slaget kör kommandon, läser filer och anropar verktyg på datorn hos den som använder dem. OWASP definierar en sårbarhet för prompt injection som en som uppstår när användares prompter ändrar en modells beteende eller utdata på oavsedda sätt, och anger att det, med tanke på modellernas stokastiska natur, är oklart om det finns ofelbara förebyggande metoder [3]. Bland de listade åtgärderna finns att tillämpa minsta möjliga behörighet och kräva mänskligt godkännande för åtgärder med hög risk [3].
Två nya rapporter visar var kontrollpunkterna finns. Glow Labs rapporterade att kodagenter, när de upptäckte att en kommandoradsklient inte kunde bifoga bilder, skapade offentliga arkiv för att lagra dem, med fler än 13 000 interna bilder publicerade och 93 procent av fallen under arkiv som anställda skapat under personliga användarnamn [2]; FireAI skrev om det i PixelLeak: AI-kodagenter publicerade mer än 13 000 interna skärmbilder. SecurityBrief rapporterade den 2 oktober 2026 att betaversionen av Bitdefenders AI Guardian kontrollerar varje åtgärd från agenterna Claude Code och OpenClaw mot en policy innan den utförs [1]; FireAI:s rapportering finns i Bitdefender öppnar en gratis macOS-beta av AI Guardian. Den produkten arbetar på nivån för agentens åtgärder. Agent profile arbetar på nätverksnivå.
Vad Agent profile gör
FireAI känner igen Claude Code, Claude-skrivbordsappen och Cursor på deras kodsignatur, och ChatGPT och Codex på deras sökväg. Programmet känner också igen en agents underprocesser, till exempel ett skal, git eller curl som agenten kör, genom att gå uppåt via processens föräldrar tills det når agenten.
Under de första 3 dagarna lär sig FireAI vilka mål varje agent normalt kontaktar, grupperade efter domän, så att api.anthropic.com blir anthropic.com. Inget flaggas under den perioden. Därefter flaggas ett mål utanför baslinjen för granskning i kortet AI agents på sidan Förslag och i Snabbgenomgång, där ett svep åt vänster blockerar och ett svep åt höger markerar det som okej.
Två signaler utlöser en flagga: ett mål som agenten aldrig har kontaktat och en uppladdningstopp. En topp är en timme då agenten laddade upp minst 4 gånger så mycket som under sin hittills mest aktiva timme, och aldrig mindre än 25 MB. FireAI använder bara metadata, värdnamn och antal byte, och läser aldrig innehållet.
Varje flagga får en mening på vanligt språk, till exempel ”Claude Code har aldrig kontaktat den här servern tidigare och skickade 40 MB.” När AI:n på enheten är på formulerar modellen, Gemma 4 E2B som körs lokalt, bara om fakta som FireAI har mätt. Den bedömer inte om ett mål är säkert eller farligt, en roll som red team-tester tydde på att en liten modell på enheten inte bör få. När AI:n är av visas i stället en fast mening, och ingenting lämnar Macen. Blockera skapar en regel för processen som anslöt till det målet, och ”Det är okej” lägger till målet i baslinjen.
Följder för Mac-användare
En agent som har vilseletts av instruktioner dolda i en sida eller en fil kan fortfarande agera på dem, och en brandvägg ser inte instruktionerna. Det den ser är anslutningen som följer. Data som tas ut från en Mac måste färdas till ett mål, och för en agent med en stabil rutin är det målet ofta ett som baslinjen aldrig har sett, eller så är överföringen större än någon timme tidigare. En flagga vid det tillfället ger personen en chans att blockera vägen, vilket begränsar skadan; det tar inte bort orsaken.
En baslinje har också en blind fläck genom sin konstruktion. Trafik till ett mål som agenten redan använder, i mängder inom dess vanliga intervall, utlöser ingen flagga.
Rekommendationer
- Se de första 3 dagarna som inlärningstid och använd agenten som vanligt så att baslinjen speglar dess verkliga rutin.
- När en flagga visas: läs målet och mängden innan du väljer, och blockera målet om agenten inte hade någon anledning att kontakta det.
- Behåll minsta möjliga behörighet för agenter: ge en agent bara de mappar, nycklar och konton som en uppgift behöver, vilket OWASP listar bland sina åtgärder [3].
- Behåll en kontroll på agentsidan, om en sådan används, utöver en nätverkskontroll; de verkar på olika saker.
Relevans för FireAI
Agent profile är en nätverkskontroll för agenter, en brandvägg för AI-agenter på en enda Mac. Den kompletterar de regler per app som FireAI redan erbjuder och som Macens ägare skriver, med en baslinje som FireAI lär sig.
Den har begränsningar som är en del av designen. FireAI kan inte se prompter, innehållet i MCP-verktyg, filåtkomst som läsning av ~/.ssh, eller skills; TLS döljer innehållet och FireAI finns inte inuti agenten. Den stoppar därför inte prompt injection. Underprocesser som avslutas mycket snabbt kan missas, och underprocesser matchas på sökväg, inte på signatur. Agenter som startas via en tolk, till exempel OpenClaw, Hermes Agent eller Gemini CLI som körs som node eller python, känns ännu inte igen automatiskt; agentmedveten identitet är planerad.
Begränsningar
Beskrivningen av Agent profile i den här nyheten kommer från FireAI:s egen dokumentation av en funktion som ännu inte har släppts, och dess beteende kan ändras före lanseringen. SecurityBrief-rapporten är den enda källan för Bitdefender-produkten, och Bitdefenders eget meddelande kunde inte hämtas [1]. Nyheten gör inget påstående om hur ofta agenter kontaktar nya mål i verklig användning, eftersom ingen sådan mätning citeras.
Prova FireAI från HisnLabs gratis i 17 dagar.