FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Mac’te Amp kodlama ajanı güvenliği: bağlantılarını izleyin

Mac’te Amp kodlama ajanı güvenliği: bağlantılarını izleyin

Amp, Ampcode’un web’de, bir komut satırı aracından ya da yerel uygulamalarda kullanabileceğiniz bir kodlama ajanıdır. Tamamen yerel bir araçtan farklı olarak konuşmaları ampcode.com’da iş parçacıkları (thread) olarak saklar; dolayısıyla ağ trafiği çalışma biçiminin bir parçasıdır. Bu nedenle “amp coding agent security” ve “is Amp safe” gibi aramalar, belgelenmiş olanın yalın bir aktarımını gerektirir. Bu makale bunu sunar, ardından HisnLabs tarafından geliştirilen macOS ağ güvenlik duvarı FireAI’ın Amp’in Mac’inizdeki bağlantılarını nasıl izlediğini gösterir.

Amp nedir ve Mac’te nasıl çalışır

Kılavuz Amp’i web’de, CLI olarak ve macOS ile iOS uygulamaları olarak sunulan, iş parçacıkları bunlar arasında devam eden bir kodlama ajanı ve geliştirme ortamı olarak tanımlar. Özelleştirme için MCP’yi destekler. CLI belgeleri bir kurulum betiği (curl -fsSL https://ampcode.com/install.sh | bash) verir, macOS, Linux ve WSL üzerinden Windows’u destekler ve CLI’ın ajanı makinenizde, belgelerin orb adını verdiği bir bulut ortamında ya da bağlı bir runner üzerinde çalıştırabileceğini belirtir. Hesaplar amp login, amp account list ve amp logout ile yönetilir ve AMP_API_KEY ortam değişkeni kayıtlı hesaplardan önceliklidir.

Neye erişebildiği ve verilerin nereye gittiği

Güvenlik sayfası, Amp’in kullanıcı mesajları, model yanıtları, kod bağlamı ve araç sonuçları dahil olmak üzere kod parçacıklarını ve konuşma iş parçacıklarını topladığını, kod tabanının tamamını görmediğini, saklamadığını, klonlamadığını ya da dizinlemediğini belirtir. Gizli bilgilerin iş parçacıklarına girmeden ya da harici hizmetlere ulaşmadan önce otomatik olarak gizlendiğini ifade eder. Kod parçacıkları birkaç model sağlayıcısına gönderilir, birincil altyapıyı Google Cloud barındırır ve şirket tüm altyapının ABD’deki sunucularda çalıştığını söyler. Silinen iş parçacıkları 30 gün içinde kaldırılır. Bunlar, bağımsız olarak test edemediğimiz satıcı beyanlarıdır.

Davranışını belirleyen ayarlar

Ayarlar belgeleri, kullanıcı ayarlarını ~/.config/amp/settings.json içinde, çalışma alanı ayarlarını ise .amp/settings.json içinde listeler. İlgili anahtarlar arasında belirli araçları engellemek için amp.tools.disable, MCP sunucularını yapılandırmak için amp.mcpServers, depo bazında iş parçacığı gizliliği için amp.defaultVisibility ve ampcode.com’un uzaktan iş parçacığı oluşturup oluşturamayacağını denetleyen amp.remoteThreadCreation.enabled bulunur. Çalışma alanı yöneticileri yerel ayarları geçersiz kılan yönetilen ayarlar uygulayabilir. İncelenen sayfalar bir izin istemi sistemini ayrıntılı olarak tanımlamadı; bu nedenle Amp’in bir komutu çalıştırmadan önce ne sorduğunu güncel kılavuzdan kontrol edin.

Amp’i FireAI ile izlemek

FireAI, HisnLabs tarafından geliştirilen, cihaz üzerinde çalışan bir macOS güvenlik duvarıdır. Ajan profili özelliği Amp’i tanıdığı 19 yapay zekâ ajanı arasında listeler ve Amp’i, Ajan profilinin node, bun, deno ya da python üzerinden başlatılan ajanlar için kullandığı yöntemle, çalışma ortamının yürüttüğü betikten tanır. Ajanın başlattığı bir kabuk, git ya da curl gibi alt süreçleri, üst süreçler yukarı doğru izlenerek ona atfedilir. FireAI ardından ilk 3 gün boyunca Amp’in normalde hangi hedeflerle iletişim kurduğunu alan adına göre gruplayarak öğrenir ve bu dönemde hiçbir şeyi işaretlemez. Sonrasında ilk kez görülen bir hedef Öneriler’de, Yapay zekâ ajanları kartında ve Hızlı inceleme’de işaretlenir. Bir yükleme sıçraması da işaretlenir: ajanın şimdiye kadarki en yoğun saatinin en az 4 katı kadar veri yüklediği ve hiçbir zaman 25 MB’tan az olmayan bir saat.

FireAI yalnızca meta verileri, yani ana bilgisayar adlarını ve bayt sayılarını kullanır ve bir bağlantının içeriğini asla okumaz. Varsayılan olarak işaretler ve kararı size bırakır. Ajan profili güvenlik modunda bir adım öteye gider: öğrenme bittiğinde, referansın dışındaki bir hedefe yapılan bağlantı siz İzin ver’e basana kadar engellenir; Engelli kalsın ise bu engellemeyi her modda geçerli olan bir kurala dönüştürür.

Adım adım kurulum

  1. FireAI’ı kurun ve Kurulum ve ilk ayarlar adımlarını izleyerek ilk çalıştırma kurulumunu tamamlayın.
  2. Amp’i 3 gün boyunca her zamanki gibi kullanın. FireAI hedeflerini arka planda öğrenir ve henüz hiçbir şeyi işaretlemez.
  3. Öneriler’i açın ve Yapay zekâ ajanları kartını bulun. Bir işaret göründüğünde sade dille yazılmış cümleyi okuyun, ardından Hızlı inceleme’de engellemek için sola, “Sorun yok” için sağa kaydırın.
  4. Ajanın zaten kullandığı yerlerle sınırlı kalmasını istiyorsanız, güvenlik modu menüsünde Ev, Kafe, Paranoyak ve Saldırı altında modlarının yanındaki Ajan profili’ni seçin.
  5. Bir şey engellendiğinde Yapay zekâ ajanları kartını açın ve onu referansa eklemek için İzin ver’i, bir engelleme kuralı oluşturmak için Engelli kalsın’ı seçin.

Sınırlılıklar

  • FireAI istem enjeksiyonunu önlemez. Verilerin Mac’inizden çıkarken izleyeceği yolu işaretleyerek ve engellemenize olanak tanıyarak zararı sınırlar.
  • FireAI, Amp’in istemlerini, MCP araçlarının içeriğini, skill’leri ya da hangi dosyaları okuduğunu göremez; çünkü TLS içeriği gizler ve FireAI ajanın içinde değildir.
  • Amp betik adıyla eşleştirilir; bu nedenle FireAI onu doğrulamak yerine etiketler: yalnızca Claude Code, Claude ve Cursor geliştiricilerinin imzasına göre denetlenir.
  • Amp kod bağlamını kendi hizmetine ve model sağlayıcılarına gönderecek şekilde tasarlandığından, olağan alan adına büyük bir yükleme beklenen bir durumdur; sıçrama işareti yalnızca şimdiye kadarki en yoğun saatin en az 4 katı olan ve 25 MB’ı aşan bir saatte devreye girer.
  • Amp’in bir bulut orb’unda ya da uzak bir runner üzerinde yaptığı işler Mac’inizin dışında gerçekleşir ve FireAI bunları göremez.
  • 3 günlük öğrenme döneminde hiçbir şey işaretlenmez; yükleme sıçramaları ise işaretlenir, engellenmez.
  • Hedefler alan adına göre gruplandığı için, ajanın zaten kullandığı bir alan adı altındaki yeni bir sunucu bilinen hedef olarak değerlendirilir.

Özellik Ajan profili belgelerinde açıklanmaktadır.

FireAI’ın tanıdığı diğer ajanların kendi rehberleri vardır: Claude Code, Claude masaüstü uygulaması, Cursor, ChatGPT Mac uygulaması, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Meta’nın Muse’u, Python ya da Node ile çalışan herhangi bir yapay zekâ ajanı.

FireAI ve HisnLabs burada nereye oturuyor

Amp tasarımı gereği kod bağlamını model sağlayıcılarına gönderir. FireAI, ulaştığı her yeni hedefi gösterir ve engelleyebilir.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (FireAI Pilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar