# FireAI розпізнає 19 ШІ-агентів у macOS і обмежує, куди потрапляють їхні дані > FireAI 1.0.4 розпізнає на Mac 19 ШІ-агентів, зокрема запущених через node або python, і позначає чи блокує їхніх нових адресатів. Зіставлено зі списками ризиків OWASP 2025 і 2026. FireAI Security & Research Team (HisnLabs) · Published 2026-10-03 Canonical: https://hisnlabs.com/uk/blog/fireai-rozpiznaie-shi-ahentiv-macos-vytik-danykh Обидва списки OWASP, що описують безпеку систем на основі мовних моделей, розглядають вихід даних за межі системи як центральний наслідок: Top 10 for LLM Applications 2025 відносить розкриття конфіденційної інформації до пункту LLM02 [[2]](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/), а Top 10 for Agentic Applications for 2026, опублікований 9 грудня 2025 року, згадує ексфільтрацію у восьми з десяти пунктів [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). На Mac така ексфільтрація є мережевим з’єднанням. FireAI 1.0.4 розширює Agent profile з трьох розпізнаваних агентів до 19, зокрема агентів, що працюють усередині node або python; у статті розглянуто, які з ризиків OWASP ця робота охоплює, а які ні. ![Сітка з 19 невеликих пластилінових персонажів, по одному на кожного ШІ-агента, якого розпізнає FireAI 1.0.4: від Claude Code і Cursor до OpenClaw, Hermes Agent і Muse.](https://cdn.hisnlabs.com/blog/ai-agents-recognised-by-fireai.png) *Персонажі, якими FireAI позначає кожного розпізнаного агента. Це ілюстрації FireAI, а не логотипи розробників.* ## Контекст ШІ-агент на Mac працює з правами облікового запису, який його запустив. Він читає файли, виконує команди оболонки й відкриває мережеві з’єднання, а наступний крок обирає на основі прочитаного тексту, зокрема тексту, написаного кимось іншим. OWASP визначає промпт-ін’єкцію як вразливість, що «виникає, коли користувацькі промпти непередбачено змінюють поведінку або вивід LLM», і зараховує до її наслідків «розкриття конфіденційної інформації» [[1]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/). FireAI — мережевий файрвол. Він не працює всередині агента й не читає промпти, файли чи вміст зашифрованих з’єднань. Він бачить, яка програма відкриває кожне з’єднання, вузол призначення та кількість надісланих байтів [[5]](https://hisnlabs.com/en/docs/agent-profile). Agent profile, представлений у FireAI 1.0.2, за цими метаданими з’ясовує, куди зазвичай підключається кожен агент, і позначає адресата, з яким агент ніколи не зв’язувався, або незвично велике вивантаження. Режим безпеки Agent profile, доданий у 1.0.3, блокує нового адресата, доки користувач його не дозволить [[6]](https://hisnlabs.com/en/docs/security-modes). ## Що описує OWASP ### Top 10 for LLM Applications 2025 - LLM01:2025 Промпт-ін’єкція. Приклад сценарію 2 описує приховані інструкції на вебсторінці, які змушують модель «вставити зображення з посиланням на URL, що призводить до ексфільтрації приватного листування» [[1]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/). - LLM02:2025 Розкриття конфіденційної інформації. Як інформацію під загрозою пункт називає «персональні дані (PII), фінансові відомості, медичні записи, конфіденційні ділові дані, облікові дані для доступу та юридичні документи» [[2]](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/). - LLM06:2025 Надмірна агентність. Пункт пов’язує ризик із надмірною функціональністю, правами та автономією; у його прикладі вхідний лист обманом змушує агента переглянути поштову скриньку користувача й переслати конфіденційну інформацію зловмисникові [[3]](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/). ### Top 10 for Agentic Applications for 2026 - ASI01 Перехоплення мети агента: приховані інструкції на вебсторінках або в документах «непомітно перенаправляють агента на ексфільтрацію конфіденційних даних або зловживання підключеними інструментами» [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). - ASI02 Зловживання інструментами та їх експлуатація: агенти зловживають легітимними інструментами, «що призводить до ексфільтрації даних, маніпулювання виводом інструментів або перехоплення робочих процесів». Серед прикладів — агент, що вибудовує ланцюжок легітимних адміністративних інструментів, серед них cURL, щоб надіслати назовні конфіденційні журнали, і схвалений інструмент ping, використаний для витоку даних через DNS-запити [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). - ASI04 Вразливості ланцюга постачання агентів: серед прикладів — скомпрометований npm-пакет, автоматично встановлюваний агентами для програмування, який «ексфільтрував SSH-ключі та API-токени» [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). - ASI05 Непередбачене виконання коду: приховані в промпті команди оболонки, які виконує агент, «що призводить до несанкціонованого доступу до системи або ексфільтрації даних» [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). - ASI10 Некеровані агенти: агент, який продовжує надсилати дані назовні після непрямої промпт-ін’єкції; як захід пропонується поведінковий рівень, що відстежує відхилення, зокрема «непередбачені спроби ексфільтрації даних» [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). Для ASI02 третій захід у документі має назву Execution Sandboxes and Egress Controls і звучить так: «Застосовуйте списки дозволених вихідних адресатів і забороняйте всі несхвалені мережеві адресати» [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). Той самий пункт вимагає профілів мінімальних привілеїв для кожного інструмента, що містять списки дозволених вихідних адресатів. Саме ці дві рекомендації може виконати мережевий файрвол на Mac. > FireAI, локальний файрвол для macOS від HisnLabs, з’ясовує, куди зазвичай підключається кожен ШІ-агент на Mac, і позначає чи блокує адресата, що з’явився вперше. Доступна пробна версія на 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Що розпізнає FireAI 1.0.4 Попередні версії розпізнавали Claude Code, настільний застосунок Claude і Cursor за підписом коду, а ChatGPT і Codex — за шляхом. Агенти, що працюють усередині середовища виконання скриптів, не розпізнавалися: для файрвола OpenClaw був просто node, а Aider — python [[5]](https://hisnlabs.com/en/docs/agent-profile). FireAI 1.0.4 читає аргументи процесів node, bun, deno і python, щоб визначити скрипт, який вони виконують, і додає 14 агентів. | Агент | Як FireAI його розпізнає | | --- | --- | | Claude Code, Claude, Cursor | Підпис коду з ідентифікатором команди розробника; Claude Code також за папкою встановлення | | ChatGPT, Windsurf, Kiro, Trae, Goose, OpenClaw | Пакет застосунку, з якого запущено програму | | Muse від Meta | Ідентифікатор підпису його застосунку з Mac App Store | | Codex, opencode, Crush, Goose, агент командного рядка Cursor | Назва нативної програми командного рядка | | OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Codex, Claude Code | Скрипт, який виконує node, bun, deno або python, або папка, у яку його встановлено | *Правила розпізнавання у FireAI 1.0.4. Деякі агенти зіставляються кількома способами.* OpenAI описує dots як агентів, що працюють на власному комп’ютері в хмарі [[8]](https://openai.com/index/introducing-dots/). Їхній трафік на Mac проходить через застосунок ChatGPT, тому FireAI зараховує його до ChatGPT. Muse від Meta [[9]](https://ai.meta.com/muse/) розпізнається за ідентифікатором App Store. Розпізнавання поширюється й на те, що запускає агент. Коли оболонка, git, curl або інсталятор пакетів відкриває з’єднання, FireAI піднімається ланцюжком батьківських процесів, до восьми рівнів, доки не дійде до розпізнаного агента, і записує з’єднання на цього агента [[5]](https://hisnlabs.com/en/docs/agent-profile). Це той випадок, який OWASP описує в ASI02, коли дані виносять легітимні інструменти на кшталт cURL: інструмент довірений, але його батьківський процес — агент. Агентні вебоглядачі та термінальні застосунки свідомо виключено. Увесь їхній трафік вважався б трафіком агента, і режим Agent profile блокував би звичайний перегляд вебсторінок. ## Відповідність механізмів контролю пунктам OWASP | Пункт OWASP | Механізм FireAI | Що лишається поза ним | | --- | --- | --- | | LLM01, ASI01: впроваджені інструкції перенаправляють агента | Запит до вузла, з яким агент ніколи не зв’язувався, позначається, а в режимі Agent profile блокується | Сама ін’єкція; дані, надіслані адресатові, яким агент уже користується | | LLM02: розкриття конфіденційної інформації | Позначається сплеск вивантаження: година, протягом якої надіслано щонайменше у 4 рази більше, ніж у найнавантаженішу годину агента, і ніколи не менше ніж 25 МБ | Невеликі витоки, як-от один ключ чи токен; FireAI не може визначити, чи є дані конфіденційними | | LLM06: надмірна агентність | Правила для окремих застосунків обмежують, до яких адресатів може звертатися будь-яка програма | Повідомлення, надіслані через сервіс, яким агентові дозволено користуватися, наприклад через його поштового провайдера | | ASI02: легітимні інструменти для ексфільтрації | Дочірні процеси приписуються агентові; режим Agent profile діє як вивчений список дозволених вихідних адресатів | Дані, закодовані в DNS-запитах: режим Agent profile ніколи не блокує DNS | | ASI04, ASI05: пакет або команда, запущені агентом | З’єднання коду, запущеного агентом, позначаються або блокуються так само, як з’єднання самого агента | Код, який виконується пізніше, поза агентом, підпадає під звичайні правила для застосунків | | ASI10: агент, який продовжує надсилати дані назовні | Кожен агент має базову лінію; відхилення від неї позначаються реченням простою мовою | Поведінка, засвоєна протягом перших 3 днів, стає частиною базової лінії | *Джерела: OWASP [1]–[4] для пунктів; документація FireAI [5] для механізмів контролю.* Позначка описує виміряні FireAI факти, наприклад що агент ніколи раніше не зв’язувався із сервером і надіслав на нього 40 МБ. Якщо ввімкнено локальну ШІ-модель, вона переформульовує ці факти в одне речення. Вона не оцінює, чи безпечний адресат; рішення залишається за користувачем [[5]](https://hisnlabs.com/en/docs/agent-profile). Решта пунктів списку 2026 року — зловживання ідентичністю та привілеями (ASI03), отруєння пам’яті й контексту (ASI06), небезпечна взаємодія між агентами (ASI07), каскадні збої (ASI08) та експлуатація довіри людини до агента (ASI09) — стосуються того, що відбувається всередині агентів і між ними. Мережевий файрвол на Mac бачить їхні наслідки лише тоді, коли вони завершуються з’єднанням. ## Рекомендації 1. Дайте кожному агентові попрацювати у звичайному режимі перші 3 дні, щоб його базова лінія відображала повсякденну роботу, а не експеримент із новим інструментом. 2. Регулярно переглядайте картку ШІ-агентів у розділі Suggestions. Адресат, що вперше з’явився одразу після того, як агент прочитав вебсторінку, лист або незнайомий репозиторій, — це закономірність, яку OWASP описує в ASI01. 3. Для агента, що працює з конфіденційним кодом або документами, перейдіть у режим безпеки Agent profile, щоб нові адресати блокувалися до дозволу [[6]](https://hisnlabs.com/en/docs/security-modes). 4. Тримайте секрети поза досяжністю агента. FireAI бачить, куди йдуть дані, але не що вони собою становлять, і не може повернути дані, вже надіслані дозволеному адресатові. 5. Для агента, якого FireAI не називає, створіть правило для програми, під якою він працює [[7]](https://hisnlabs.com/en/docs/per-app-rules). ## Значення для FireAI FireAI реалізує вихідну частину рекомендацій OWASP безпосередньо на Mac: список дозволених адресатів для кожного агента, вивчений, а не написаний вручну, з позначкою або блокуванням у разі його порушення. Він працює лише з метаданими з’єднань, і жодні відомості про дії користувача не залишають Mac. Він не запобігає промпт-ін’єкції, не перевіряє, що саме надсилає агент, і не замінює пісочниць, облікових даних із мінімальними привілеями чи схвалення людиною дій із серйозними наслідками, які також рекомендують документи OWASP. > FireAI розпізнає в macOS Claude Code, Cursor, Gemini CLI, OpenClaw, Hermes Agent і ще 14 агентів та дає змогу користувачеві вирішувати, куди кожен із них може надсилати дані. Доступна пробна версія на 17 днів. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Обмеження - FireAI розпізнає 19 перелічених вище агентів, а не будь-якого агента. Будь-яка інша програма, агент чи ні, охоплюється звичайними запитами FireAI на з’єднання та правилами для застосунків, але не має базової лінії й не викликає позначок для агентів. - Розпізнавання за шляхом або назвою скрипта — це мітка для базової лінії, а не доказ автентичності. Програма може скопіювати назву папки іншого агента. Лише Claude Code, Claude і Cursor перевіряються за ідентифікатором команди розробника; ідентифікатор команди Muse ще не перевірено на встановленій копії. - Дочірній процес, що завершується приблизно за десяту частку секунди, може зникнути раніше, ніж FireAI пройде його батьківськими процесами, і тоді його з’єднання не приписується агентові. - Протягом перших 3 днів нічого не позначається, і все, що агент робить у цей період, стає для нього нормою. - Адресати групуються за доменом. Дані, надіслані на новий сервер у домені, яким агент уже користується, або до спільного сервісу, як-от хостинг коду, не позначаються. - FireAI не може читати промпти, вміст інструментів MCP, навички чи зашифрований трафік і не бачить, які файли відкриває агент. - Наведене зіставлення — інтерпретація документів OWASP з боку HisnLabs. OWASP не розглядав і не схвалював FireAI. ## Яке місце тут посідають FireAI та HisnLabs Агентом на вашому Mac можна керувати за допомогою прихованої інструкції. FireAI показує, куди потім ідуть його дані, і може це заблокувати. FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac. Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці [FireAI від HisnLabs](https://hisnlabs.com/uk/download). ## Sources - [OWASP Gen AI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/) - [OWASP Gen AI Security Project: LLM02:2025 Sensitive Information Disclosure](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/) - [OWASP Gen AI Security Project: LLM06:2025 Excessive Agency](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/) - [OWASP Gen AI Security Project: OWASP Top 10 for Agentic Applications for 2026 (9 December 2025)](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/) - [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile) - [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes) - [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules) - [OpenAI: Introducing dots](https://openai.com/index/introducing-dots/) - [Meta AI: Muse](https://ai.meta.com/muse/)