Amp — агент для програмування від Ampcode, яким можна користуватися у вебі, з інструмента командного рядка або в нативних застосунках. На відміну від суто локального інструмента, він зберігає розмови як треди на ampcode.com, тож мережевий трафік є частиною його роботи. Тому запити на кшталт «безпека агента amp» і «чи безпечний Amp» потребують прямого викладу задокументованого. Ця стаття його подає, а потім показує, як FireAI, мережевий фаєрвол для macOS від HisnLabs, стежить за з’єднаннями Amp на вашому Mac.
Що таке Amp і як він працює на Mac
Посібник називає Amp агентом для програмування та середовищем розробки, доступним у вебі, як CLI і як застосунки для macOS та iOS, з тредами, що продовжуються між ними. Він підтримує MCP для налаштування. Документація CLI наводить інсталяційний скрипт (curl -fsSL https://ampcode.com/install.sh | bash), підтримує macOS, Linux і Windows через WSL та зазначає, що CLI може запускати агента на вашому комп’ютері, у хмарному середовищі, яке документація називає orb, або на підключеному runner. Облікові записи керуються командами amp login, amp account list і amp logout, а змінна середовища AMP_API_KEY має пріоритет над збереженими обліковими записами.
До чого він має доступ і куди йдуть дані
Сторінка безпеки повідомляє, що Amp збирає фрагменти коду й треди розмов, зокрема повідомлення користувача, відповіді моделі, контекст коду та результати інструментів, і що він не бачить, не зберігає, не клонує й не індексує всю кодову базу. Там зазначено, що секрети автоматично вилучаються, перш ніж потрапити в треди або до зовнішніх сервісів. Фрагменти коду надсилаються кільком постачальникам моделей, основну інфраструктуру розміщено в Google Cloud, а компанія стверджує, що вся інфраструктура працює на серверах у США. Видалені треди вилучаються протягом 30 днів. Це твердження постачальника, які ми не могли перевірити незалежно.
Налаштування, що визначають його поведінку
Документація з налаштувань описує налаштування користувача в ~/.config/amp/settings.json і налаштування робочого простору в .amp/settings.json. Серед важливих ключів — amp.tools.disable для блокування окремих інструментів, amp.mcpServers для налаштування серверів MCP, amp.defaultVisibility для приватності тредів за репозиторієм і amp.remoteThreadCreation.enabled, який визначає, чи може ampcode.com створювати треди віддалено. Адміністратори робочого простору можуть застосовувати керовані налаштування, що мають пріоритет над локальними. Переглянуті сторінки не описували докладно систему запитів на дозвіл, тож перевірте в актуальному посібнику, про що Amp питає перед виконанням команди.
Спостереження за Amp за допомогою FireAI
FireAI — фаєрвол для macOS від HisnLabs, що працює на пристрої. Його функція «Профіль агента» зараховує Amp до 19 агентів ШІ, яких розпізнає, і впізнає Amp за скриптом, який виконує середовище, — так «Профіль агента» розпізнає агентів, запущених через node, bun, deno чи python. Дочірні процеси агента, наприклад shell, git чи curl, які він запускає, приписуються йому шляхом підйому ланцюжком батьківських процесів. Далі FireAI протягом перших 3 днів вивчає, з якими адресами Amp зазвичай зв’язується, групуючи їх за доменом, і в цей період нічого не позначає. Після цього перша за весь час адреса позначається в «Пропозиціях», у картці «Агенти ШІ» та у «Швидкому перегляді». Сплеск вивантаження теж позначається: година, за яку агент вивантажив щонайменше вчетверо більше, ніж за свою найактивнішу годину досі, і ніколи не менше ніж 25 MB.
FireAI використовує лише метадані, імена хостів і кількість байтів, і ніколи не читає вмісту з’єднання. За замовчуванням він позначає й залишає рішення вам. У режимі безпеки «Профіль агента» він іде далі: після завершення навчання з’єднання з адресою поза базовою лінією блокується, доки ви не натиснете «Дозволити», а «Залишити заблокованим» перетворює це блокування на правило, що діє в усіх режимах.
Налаштування крок за кроком
- Установіть FireAI і завершіть початкове налаштування за інструкцією Встановлення та завершення налаштування.
- Користуйтеся Amp як зазвичай протягом 3 днів. FireAI вивчає його адреси у фоновому режимі й поки нічого не позначає.
- Відкрийте «Пропозиції» й знайдіть картку «Агенти ШІ». Коли з’явиться позначка, прочитайте речення простими словами, а потім у «Швидкому перегляді» проведіть ліворуч, щоб заблокувати, або праворуч, щоб вибрати «It’s fine».
- Якщо ви хочете обмежити агента місцями, якими він уже користується, виберіть «Профіль агента» в меню режимів безпеки поряд із «Дім», «Кав’ярня», «Параноя» та «Під атакою».
- Коли щось заблоковано, відкрийте картку «Агенти ШІ» й виберіть «Дозволити», щоб додати адресу до базової лінії, або «Залишити заблокованим», щоб створити правило блокування.
Обмеження
- FireAI не запобігає prompt injection. Він обмежує шкоду, позначаючи шлях, яким дані залишали б ваш Mac, і даючи змогу цей шлях заблокувати.
- FireAI не бачить запитів Amp, вмісту інструментів MCP, навичок чи того, які файли він читає, бо TLS приховує вміст, а FireAI не працює всередині агента.
- Amp зіставляється за назвою скрипта, тож FireAI позначає його міткою, а не перевіряє: лише Claude Code, Claude і Cursor звіряються з підписом свого розробника.
- Оскільки Amp за задумом надсилає контекст коду своєму сервісу й постачальникам моделей, велике вивантаження на його звичайний домен очікуване; позначка сплеску спрацьовує лише на годину, щонайменше вчетверо активнішу за найактивнішу досі й понад 25 MB.
- Робота, яку Amp виконує в хмарному orb чи на віддаленому runner, відбувається поза вашим Mac, де FireAI її не бачить.
- Протягом триденного періоду навчання нічого не позначається, а сплески вивантаження позначаються, але не блокуються.
- Новий сервер у домені, яким агент уже користується, вважається відомим, бо адреси групуються за доменом.
Функцію описано в документації «Профілю агента».
Інші агенти, яких розпізнає FireAI, мають власні посібники: Claude Code, настільний застосунок Claude, Cursor, застосунок ChatGPT для Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse від Meta, будь-який агент ШІ, запущений через Python чи Node.
Яке місце тут посідають FireAI та HisnLabs
Amp за задумом надсилає контекст коду постачальникам моделей. FireAI показує й може заблокувати будь-яку нову адресу, до якої він звертається.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
