FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Mac’te Gemini CLI güvenliği: ağ bağlantılarını izleyin

Mac’te Gemini CLI güvenliği: ağ bağlantılarını izleyin

Gemini CLI, Google’ın açık kaynaklı komut satırı ajanıdır. Dosyaları okur ve düzenler, kabuk komutları çalıştırır ve web sayfaları getirir; bu nedenle “gemini cli security mac” ya da “is Gemini CLI safe” diye arama yapanlar hangi sınırların bulunduğunu ve trafiğinin nereye gittiğini bilmek ister. Bu makale Google’ın kendi belgelerini özetler, ardından HisnLabs tarafından geliştirilen macOS ağ güvenlik duvarı FireAI’ın onu nasıl izlediğini gösterir.

Gemini CLI nedir ve Mac’te nasıl çalışır

Depo, Gemini CLI’ı Gemini’ı terminalinize getiren açık kaynaklı bir yapay zekâ ajanı olarak tanımlar. Google tarafından Apache License 2.0 altında geliştirilir. npm (npm install -g @google/gemini-cli) ya da Homebrew (brew install gemini-cli) ile kurulur veya npx @google/gemini-cli aracılığıyla kurulum yapılmadan çalışır. Dolayısıyla bir Node.js programıdır ve bir Google hesabı (OAuth), bir Gemini API anahtarı ya da Vertex AI ile oturum açar.

Neye erişebildiği

Yerleşik araçları dosya sistemi işlemlerini, kabuk komutu yürütmeyi, Google Arama dayanaklı web getirmeyi ve özel entegrasyonlar için MCP sunucularını kapsar. README, telemetri belgelerinde açıklanan kullanım izlemesinden söz eder; aracın neyi raporladığını kontrol etmek için bakılacak yer orasıdır.

Belgelenmiş izin ve sanal alan modeli

Google, bir Mac’te önem taşıyan iki denetimi belgeler.

  • Sanal alan: macOS’ta hafif seçenek Seatbelt (sandbox-exec) profillerini kullanır. Varsayılan profil olan permissive-open, geniş dosya okumaya ve ağ erişimine izin verirken yazmaları proje diziniyle sınırlar. Proxy’li varyantlar dahil daha sıkı profiller SEATBELT_PROFILE ortam değişkeniyle seçilir; alternatif ise Docker ya da Podman kapsayıcılarıdır. -s ya da --sandbox, GEMINI_SANDBOX veya settings.json ile etkinleştirilir.
  • Güvenilen klasörler (Trusted Folders): varsayılan olarak devre dışıdır. Etkinleştirildiğinde güvenilmeyen bir klasör CLI’ı güvenli moda alır; bu mod çalışma alanı ayarlarını, MCP sunucusu bağlantılarını, özel komutları ve araçların otomatik kabulünü kapatır.

Sanal alan sayfasının kendisi, sanal alanın tüm riskleri azalttığını ancak ortadan kaldırmadığını belirtir. Varsayılan Seatbelt profilinin hâlâ ağ erişimine izin verdiğini, dolayısıyla verilerin nereye gönderilebileceğini sınırlamadığını unutmayın.

İncelenen belgeler, Gemini CLI’ın iletişim kurduğu alan adlarının tam bir listesini yayımlamaz. Google oturum açma, Gemini API ve getirdiği her sayfa akla gelen adaylardır, ancak bunları yalnızca kendi gözleminiz doğrulayabilir.

Gemini CLI’ı FireAI ile izlemek

FireAI, HisnLabs tarafından geliştirilen, cihaz üzerinde çalışan bir macOS güvenlik duvarıdır. Ajan profili özelliği Gemini CLI’ı tanıdığı 19 yapay zekâ ajanı arasında listeler ve Gemini CLI node üzerinden çalıştığı için, Ajan profilinin node, bun, deno ve python ajanları için yaptığı gibi onu çalışma ortamının yürüttüğü betikten tanır. Ajanın başlattığı bir kabuk, git ya da curl gibi alt süreçleri, üst süreçler yukarı doğru izlenerek ona atfedilir. FireAI ardından ilk 3 gün boyunca Gemini CLI’ın normalde hangi hedeflerle iletişim kurduğunu alan adına göre gruplayarak öğrenir ve bu dönemde hiçbir şeyi işaretlemez. Sonrasında ilk kez görülen bir hedef Öneriler’de, Yapay zekâ ajanları kartında ve Hızlı inceleme’de işaretlenir. Bir yükleme sıçraması da işaretlenir: ajanın şimdiye kadarki en yoğun saatinin en az 4 katı kadar veri yüklediği ve hiçbir zaman 25 MB’tan az olmayan bir saat.

FireAI yalnızca meta verileri, yani ana bilgisayar adlarını ve bayt sayılarını kullanır ve bir bağlantının içeriğini asla okumaz. Varsayılan olarak işaretler ve kararı size bırakır. Ajan profili güvenlik modunda bir adım öteye gider: öğrenme bittiğinde, referansın dışındaki bir hedefe yapılan bağlantı siz İzin ver’e basana kadar engellenir; Engelli kalsın ise bu engellemeyi her modda geçerli olan bir kurala dönüştürür.

Adım adım kurulum

  1. FireAI’ı kurun ve Kurulum ve ilk ayarlar adımlarını izleyerek ilk çalıştırma kurulumunu tamamlayın.
  2. Gemini CLI’ı 3 gün boyunca her zamanki gibi kullanın. FireAI hedeflerini arka planda öğrenir ve henüz hiçbir şeyi işaretlemez.
  3. Öneriler’i açın ve Yapay zekâ ajanları kartını bulun. Bir işaret göründüğünde sade dille yazılmış cümleyi okuyun, ardından Hızlı inceleme’de engellemek için sola, “Sorun yok” için sağa kaydırın.
  4. Ajanın zaten kullandığı yerlerle sınırlı kalmasını istiyorsanız, güvenlik modu menüsünde Ev, Kafe, Paranoyak ve Saldırı altında modlarının yanındaki Ajan profili’ni seçin.
  5. Bir şey engellendiğinde Yapay zekâ ajanları kartını açın ve onu referansa eklemek için İzin ver’i, bir engelleme kuralı oluşturmak için Engelli kalsın’ı seçin.

Sınırlılıklar

  • FireAI istem enjeksiyonunu önlemez. Verilerin Mac’inizden çıkarken izleyeceği yolu işaretleyerek ve engellemenize olanak tanıyarak zararı sınırlar.
  • FireAI, Gemini CLI’ın istemlerini, MCP araçlarının içeriğini, skill’leri ya da hangi dosyaları okuduğunu göremez; çünkü TLS içeriği gizler ve FireAI ajanın içinde değildir.
  • Gemini CLI betik adıyla eşleştirilir; bu nedenle FireAI onu doğrulamak yerine etiketler: yalnızca Claude Code, Claude ve Cursor geliştiricilerinin imzasına göre denetlenir.
  • Ajanın getirdiği bir web sayfası ajan için meşru bir hedeftir, ancak referansı için yeni olabilir; bu nedenle ondan araştırma yapmasını istediğinizde işaretler bekleyin.
  • FireAI, Gemini CLI’ın sanal alanı ve Güvenilen klasörleriyle birlikte çalışır, onların yerini almaz.
  • 3 günlük öğrenme döneminde hiçbir şey işaretlenmez; yükleme sıçramaları ise işaretlenir, engellenmez.
  • Hedefler alan adına göre gruplandığı için, ajanın zaten kullandığı bir alan adı altındaki yeni bir sunucu bilinen hedef olarak değerlendirilir.

Getirilen bir sayfadaki metnin bir ajanı yönlendirdiği istem enjeksiyonu, OWASP tarafından kataloglanmıştır. FireAI bunu durdurmaz. Özellik Ajan profili belgelerinde açıklanmaktadır.

FireAI’ın tanıdığı diğer ajanların kendi rehberleri vardır: Claude Code, Claude masaüstü uygulaması, Cursor, ChatGPT Mac uygulaması, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Meta’nın Muse’u, Python ya da Node ile çalışan herhangi bir yapay zekâ ajanı.

FireAI ve HisnLabs burada nereye oturuyor

Gemini CLI terminalinizden komut çalıştırabilir ve web’den içerik getirebilir. FireAI bir sonraki bağlandığı yeri gösterir ve engelleyebilir.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (FireAI Pilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar