Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Усі інші агенти ШІ на вашому Mac: Python, npm, Bun, нативні

Усі інші агенти ШІ на вашому Mac: Python, npm, Bun, нативні

Нові агенти ШІ з’являються швидше, ніж за ними встигає будь-який список. Багато з них встановлюються через npm, pip, bun чи deno або працюють як скрипт, який хтось написав минулого тижня, і підключаються туди, куди велить їхній код. FireAI розпізнає 19 названих агентів і вивчає для них базову лінію. Ця стаття пояснює, який захист усе одно отримує будь-який інший агент, як агент на node чи python виглядає у FireAI і що налаштувати, спираючись лише на те, що зазначено в документації FireAI.

Що FireAI робить для 19 розпізнаних агентів

FireAI 1.0.4 розпізнає Claude Code, Claude, Cursor, ChatGPT, Codex, GitHub Copilot CLI, Gemini CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, OpenClaw, Hermes Agent і Muse від Meta. Для кожного з них він 3 дні вивчає, куди агент зазвичай підключається, а потім позначає адресу, з якою той ніколи не зв’язувався, і сплеск вивантаження, щонайменше вчетверо більший за найактивнішу годину досі й не менший за 25 MB. Кожному присвячено окрему статтю:

Що все одно отримує агент поза списком

Документація прямо говорить про це обмеження: «Будь-який інший агент усе одно охоплюється вашими запитами на підключення та правилами для застосунків, але не має базової лінії й не викликає позначок агента». На практиці:

  • Запити на підключення: у режимі Alert, коли застосунок уперше звертається до адреси, для якої немає відповідного правила, FireAI призупиняє з’єднання й питає. Запит показує застосунок, адресу і, якщо FireAI може це визначити, її країну та компанію.
  • Правила для застосунків: ви можете вручну дозволити або заблокувати конкретний застосунок і адресу — від однієї IP-адреси до цілого домену.
  • Режими безпеки: «Параноя» та «Під атакою» діють для кожного застосунку, незалежно від того, чи є він у списку. У режимі «Під атакою» підключатися можуть лише застосунки з явним правилом «Дозволити».
  • Немає базової лінії та позначок агента: FireAI не повідомить, що агент поза списком щойно звернувся до адреси, якою ніколи не користувався, або вивантажив незвично великий обсяг даних. Ви бачите запит, або рішення ухвалює правило.

Як виглядає агент на node чи python

Агенти, написані на JavaScript чи Python, працюють усередині середовища виконання загального призначення. FireAI документує, що агенти, які запускаються через node, bun, deno чи python, як-от OpenClaw, Hermes Agent, Gemini CLI, Copilot CLI, Amp, Qwen Code та Aider, розпізнаються за скриптом, який виконує середовище. Саме так розпізнаються агенти зі списку. Для агента, якого немає в списку, FireAI не має профілю скрипта, тож з’єднання належить середовищу виконання. Правило, написане для програми, діє для цієї програми, а отже, правило для node чи python3 впливає на кожен скрипт, що працює під ним, а не лише на агента.

Покриття агента поза списком крок за кроком

  1. Запустіть агента один раз, коли FireAI відкрито в режимі за замовчуванням, і стежте за запитами на підключення. Натисніть Details у запиті, щоб побачити точну адресу, порт і стан підпису коду застосунку.
  2. Перш ніж відповісти, натисніть Options, щоб вибрати, як довго діє відповідь (Just this once, Until the app quits, Until I restart або Always), і наскільки вона широка (Only this address, The whole website, This server (IP) only або Anywhere). Зверніть увагу: без ліцензії кожна відповідь діє лише один раз.
  3. Відкрийте «Правила» й натисніть Add rule, щоб написати правило самостійно: виберіть застосунок, дозвіл чи блокування, вебсайт, домен з його піддоменами, IP-адресу чи діапазон, а також Always або Until I restart my Mac. У розділі Advanced можна задати напрямок, протокол і порт.
  4. Для суворого налаштування дозвольте лише ті адреси, які агентові справді потрібні (наприклад, хост постачальника моделі), а про решту нехай питає запит.
  5. Коли ви запускаєте щось, чому не повністю довіряєте, перемкніть режим безпеки на «Параноя» або на «Під атакою», щоб підключалися лише застосунки з явним правилом «Дозволити». Ваші власні правила та явне правило «Дозволити» для застосунку завжди мають пріоритет над режимом.
  6. Щоб детальніше розглянути одне з’єднання, відкрийте «Загрози» й скористайтеся Investigate або виберіть Investigate у рядку на «Мапі світу». Ви отримаєте оцінку ризику зі 100, її причини та те, що побачив FireAI. Окрема ознака рідко багато означає, і рішення залишається за вами.

Режим безпеки «Профіль агента» — окрема можливість для 19 розпізнаних агентів: він блокує адресу поза базовою лінією агента після завершення навчання. Для агента поза списком базової лінії немає, тож порівнювати нема з чим.

Обмеження

  • Агент поза списком не має базової лінії й не викликає позначок агента.
  • FireAI не бачить запитів, вмісту інструментів чи доступу до файлів і не зупиняє prompt injection. TLS приховує вміст.
  • FireAI використовує лише імена хостів і кількість байтів. Він не може сказати, що саме надіслав агент, лише куди й скільки.
  • Правила, написані для середовища виконання, діють для всього, що це середовище запускає.

Якщо агент, яким ви користуєтеся, мав би бути в списку, розпізнавані агенти описано в документації «Профілю агента».

Яке місце тут посідають FireAI та HisnLabs

Будь-який агент можна охопити правилами. 19 розпізнаних агентів також отримують вивчену базову лінію та позначки.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела