FireAI Güvenlik Blogu

Yazan FireAI Security & Research Team · Yayınlandı

Mac’te OpenAI Codex CLI ağ erişimini FireAI ile izleyin

Mac’te OpenAI Codex CLI ağ erişimini FireAI ile izleyin

Codex CLI, OpenAI’ın terminalinizde çalışan kodlama ajanıdır. Bir projeyi okur, değişiklikler önerir ve komutlar çalıştırır; OpenAI onun için bir sanal alanı onay politikalarıyla birleştiren iki katmanlı bir güvenlik modeli belgeler. Bu makale, bu modelin macOS’ta nasıl uygulandığını özetler, ağ trafiği hakkında neyi söyleyip neyi söylemediğini açıklar ve FireAI’ın programı nasıl izlediğini gösterir.

Codex CLI nedir ve nasıl kurulur

Projenin deposu Codex CLI’ı, OpenAI tarafından yapılan ve Apache-2.0 lisansıyla dağıtılan, terminalinizde çalışan hafif bir kodlama ajanı olarak tanımlar. Üç kurulum yolu listeler: npm install -g @openai/codex, brew install --cask codex ve bir kabuk betiği ya da GitHub Releases sayfası üzerinden doğrudan indirme. macOS’ta hem Apple Silicon hem Intel için, ayrıca Linux ve Windows’ta çalışır.

Terminal
# the documented install routes
npm install -g @openai/codex
brew install --cask codex

Belgelenmiş sanal alan ve onay modeli

OpenAI’ın ajan onayları ve güvenlik sayfası, sanal alan modlarının ve onay politikalarının birlikte çalıştığını tanımlar ve hiçbirinin tek başına tam koruma sağlamadığını belirtir. Sanal alan modları read-only, workspace-write ve danger-full-access’tir. read-only modunda kısıtlı bir sınırın dışındaki eylemler onay gerektirir. workspace-write modunda Codex etkin çalışma alanında okuyabilir, düzenleyebilir ve komut çalıştırabilir; ağ erişimi ve çalışma alanı dışındaki düzenlemeler ise onay gerektirir. danger-full-access kısıtlamaları kaldırır ve önerilmez.

Onay politikaları arasında standart etkileşimli mod olan on-request; sanal alan kısıtlamalarını korurken onay istemlerini devre dışı bırakan never ve belirli eylem kategorileri için seçici olarak etkileşimli olan granular bulunur.

Sanal alanda ağ erişimi

Aynı sayfaya göre ağ bağlantısı varsayılan olarak devre dışıdır. workspace-write modunda etkinleştirmek için yapılandırma dosyasında [sandbox_workspace_write] altında network_access = true ayarlanır ve isteğe bağlı bir network_proxy özelliği trafiği yapılandırılmış alan adı izin listeleriyle sınırlayabilir. macOS’ta uygulama, sandbox-exec aracılığıyla Seatbelt politikalarını kullanır; Linux’ta ise bwrap ile seccomp kullanılır.

config.toml
[sandbox_workspace_write]
network_access = true

Bu ayar, sanal alan içinde çalışan komutları yönetir. Yararlı bir sınırdır ve ne olmadığını belirtmekte fayda vardır: bir bağlantı günlüğü değildir ve ajanın bir model hizmetine kendi bağlantısı ayrı bir konudur. Bu makale Codex’in kendi alan adlarını listelemez, çünkü burada incelenen sayfalar satıcının belgelediği bir liste vermez.

Ağ görünümü neden yine de işe yarar

Testlerin bağımlılıkları indirebilmesi için ağ erişimini açarsanız ya da danger-full-access kullanırsanız, sanal alan artık komutların nereye bağlandığını sınırlamaz. Bu noktada programın gerçekte ulaştığı hedeflerin görünümü geriye kalan denetimdir. Bu, ayarı değiştirdiğinizi unuttuğunuz durumu da kapsar.

Codex’i FireAI ile izlemek

FireAI, HisnLabs tarafından geliştirilen bir macOS güvenlik duvarıdır ve 1.0.2 sürümünden bu yana Ajan profili adlı bir özelliğe sahiptir. 19 yapay zekâ ajanını tanır, her birinin normalde nereye bağlandığını öğrenir ve olağan dışı davranışları incelemeniz için işaretler. Codex bir komut satırı ajanıdır; bu nedenle FireAI onu program adından tanır.

Codex, program adı olan codex ile eşleştirilir; bu da FireAI’ın eşleşmeyi etiketlediği, ancak bir geliştirici imzasına göre doğrulamadığı anlamına gelir. Yalnızca Claude Code, Claude ve Cursor bu şekilde denetlenir.

FireAI, ajanın çalıştırdığı bir kabuk, git ya da curl gibi alt süreçlerini de, sürecin üst süreçlerini ajana ulaşana kadar yukarı doğru izleyerek tanır. Bu nedenle bu bağlantılar ajanın kendi bağlantıları olarak sayılır.

FireAI neyi işaretler

  1. İlk 3 gün boyunca FireAI, ajanın normalde iletişim kurduğu hedefleri alan adına göre gruplayarak öğrenir. Bu öğrenme döneminde hiçbir şey işaretlenmez.
  2. Ardından, öğrenilen referansın dışındaki ilk kez görülen bir hedef incelemeniz için işaretlenir.
  3. Bir yükleme sıçraması da işaretlenir: ajanın şimdiye kadarki en yoğun saatinin en az 4 katı kadar veri gönderdiği ve hiçbir zaman 25 MB’tan az olmayan bir saat.

Ajan profili yalnızca meta verileri, yani ana bilgisayar adlarını ve bayt sayılarını kullanır. FireAI bir bağlantının içeriğini asla okumaz ve şifrelenmiş bir bağlantının içini okuyamaz.

Codex için kurulum

  1. FireAI’ı kurun ve kurulumu tamamlayın, ardından Codex’i her zamanki gibi kullanmaya devam edin. 3 günlük öğrenme dönemi FireAI’ın gördüklerinden başlar.
  2. Öneriler’i açın ve Yapay zekâ ajanları kartına bakın. Kart, FireAI’ın tanıdığı ajanları ve her biri hakkında öğrendiklerini listeler.
  3. Codex hiç iletişim kurmadığı bir hedefe ulaştığında işaret, Yapay zekâ ajanları kartında ve Hızlı inceleme’de görünür. Engellemek için sola, “Sorun yok” için sağa kaydırın.
  4. Engelle, bağlanan süreç için bir kural oluşturur. “Sorun yok” hedefi ajanın referansına ekler; böylece tekrar işaretlenmez.
  5. Ajanın zaten kullandığı yerlerle sınırlı kalmasını istiyorsanız, güvenlik modu menüsünde Ev, Kafe, Paranoyak ve Saldırı altında modlarının yanındaki Ajan profili’ni seçin. Ajan öğrenmeyi bitirdiğinde, referansının dışındaki bir hedefe yapılan bağlantı işaretlenmek yerine engellenir.
  6. Engellenen bir hedef, Yapay zekâ ajanları kartında İzin ver ve Engelli kalsın seçenekleriyle görünür. İzin ver hedefi referansa ekler ve ajan ona hemen ulaşabilir. Engelli kalsın bir engelleme kuralı oluşturur; böylece hedef her modda engelli kalır.

Sınırlılıklar

  • FireAI istem enjeksiyonunu önlemez. Bir web sayfasına ya da dosyaya gizlenmiş bir istem yine de bir ajanı yönlendirebilir. FireAI’ın yapabileceği, verilerin Mac’inizden çıkarken izleyeceği yolu işaretlemek ve engellemenize olanak tanımaktır.
  • FireAI istemleri, MCP araçlarının içeriğini ya da Codex’in ~/.ssh gibi hangi dosyaları okuduğunu göremez. TLS içeriği gizler ve FireAI ajanın içinde değildir.
  • Çok hızlı sonlanan alt süreçler gözden kaçabilir; alt süreçler imzaya göre değil, yola göre eşleştirilir.
  • 3 günlük öğrenme döneminde hiçbir şey işaretlenmez.
  • Ajan profili modunda, ana bilgisayar adı olmayan çıplak bir IP adresine yapılan bağlantı adresine göre eşleştirilir. Ajanın normalde kullandığı bir hizmet yeni bir adresten yanıt verirse, siz izin verene kadar engellenir.
  • FireAI’ın bir işarete ilişkin sade dille yazılmış açıklaması, ölçtüğü olgulardan oluşturulur. Bir hedefin güvenli ya da tehlikeli olduğunu asla söylemez. Karar sizindir.

İlgili rehberler

Aynı yaklaşım FireAI’ın tanıdığı diğer ajanlar için de geçerlidir: Claude Code, Claude masaüstü uygulaması, Cursor, ChatGPT Mac uygulaması, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Meta’nın Muse’u, Python ya da Node ile çalışan diğer tüm yapay zekâ ajanları. Özelliğin tam açıklaması Ajan profili belgelerindedir.

FireAI ve HisnLabs burada nereye oturuyor

Codex kendi sanal alanının ağını varsayılan olarak kapalı tutar. FireAI tablonun geri kalanını izler.

FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (FireAI Pilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.

Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.

Kaynaklar