Gemini CLI — агент командного рядка Google з відкритим кодом. Він читає й редагує файли, виконує команди shell і завантажує вебсторінки, тож люди, які шукають «безпека gemini cli mac» чи «чи безпечний Gemini CLI», хочуть знати, які існують обмеження і куди йде його трафік. Ця стаття підсумовує власну документацію Google, а потім показує, як FireAI, мережевий фаєрвол для macOS від HisnLabs, стежить за ним.
Що таке Gemini CLI і як він працює на Mac
Репозиторій описує Gemini CLI як агента ШІ з відкритим кодом, що переносить Gemini у ваш термінал. Його розробляє Google за ліцензією Apache License 2.0. Він встановлюється через npm (npm install -g @google/gemini-cli) чи Homebrew (brew install gemini-cli) або запускається без встановлення через npx @google/gemini-cli. Отже, це програма на Node.js, і вхід у ній виконується через обліковий запис Google (OAuth), ключ Gemini API або Vertex AI.
До чого він має доступ
Його вбудовані інструменти охоплюють операції з файловою системою, виконання команд shell, завантаження вебсторінок із прив’язкою до Google Search і сервери MCP для власних інтеграцій. README згадує відстеження використання, описане в документації з телеметрії; саме там варто перевірити, що повідомляє інструмент.
Задокументована модель дозволів і пісочниці
Google документує два механізми контролю, важливі на Mac.
- Пісочниця: на macOS полегшений варіант використовує профілі Seatbelt (
sandbox-exec). Профіль за замовчуванням,permissive-open, обмежує запис каталогом проєкту, водночас дозволяючи широке читання файлів і доступ до мережі. Суворіші профілі, зокрема варіанти з проксі, вибираються змінною середовищаSEATBELT_PROFILE, а альтернативою є контейнери Docker чи Podman. Пісочниця вмикається через-sабо--sandbox,GEMINI_SANDBOXчи settings.json. - Trusted Folders: за замовчуванням вимкнено. Якщо функцію ввімкнено, недовірена тека переводить CLI у безпечний режим, який вимикає налаштування робочого простору, підключення до серверів MCP, власні команди та автоматичне прийняття інструментів.
Сама сторінка про пісочницю зазначає, що пісочниця зменшує, але не усуває всіх ризиків. Зверніть увагу, що профіль Seatbelt за замовчуванням усе одно дозволяє доступ до мережі, тож не обмежує, куди можуть надсилатися дані.
Переглянута документація не публікує повного переліку доменів, з якими зв’язується Gemini CLI. Вхід у Google, Gemini API та будь-яка сторінка, яку він завантажує, — очевидні кандидати, але підтвердити їх може лише ваше власне спостереження.
Спостереження за Gemini CLI за допомогою FireAI
FireAI — фаєрвол для macOS від HisnLabs, що працює на пристрої. Його функція «Профіль агента» зараховує Gemini CLI до 19 агентів ШІ, яких розпізнає, і, оскільки Gemini CLI працює через node, впізнає його за скриптом, який виконує середовище, як «Профіль агента» робить для агентів на node, bun, deno і python. Дочірні процеси агента, наприклад shell, git чи curl, які він запускає, приписуються йому шляхом підйому ланцюжком батьківських процесів. Далі FireAI протягом перших 3 днів вивчає, з якими адресами Gemini CLI зазвичай зв’язується, групуючи їх за доменом, і в цей період нічого не позначає. Після цього перша за весь час адреса позначається в «Пропозиціях», у картці «Агенти ШІ» та у «Швидкому перегляді». Сплеск вивантаження теж позначається: година, за яку агент вивантажив щонайменше вчетверо більше, ніж за свою найактивнішу годину досі, і ніколи не менше ніж 25 MB.
FireAI використовує лише метадані, імена хостів і кількість байтів, і ніколи не читає вмісту з’єднання. За замовчуванням він позначає й залишає рішення вам. У режимі безпеки «Профіль агента» він іде далі: після завершення навчання з’єднання з адресою поза базовою лінією блокується, доки ви не натиснете «Дозволити», а «Залишити заблокованим» перетворює це блокування на правило, що діє в усіх режимах.
Налаштування крок за кроком
- Установіть FireAI і завершіть початкове налаштування за інструкцією Встановлення та завершення налаштування.
- Користуйтеся Gemini CLI як зазвичай протягом 3 днів. FireAI вивчає його адреси у фоновому режимі й поки нічого не позначає.
- Відкрийте «Пропозиції» й знайдіть картку «Агенти ШІ». Коли з’явиться позначка, прочитайте речення простими словами, а потім у «Швидкому перегляді» проведіть ліворуч, щоб заблокувати, або праворуч, щоб вибрати «It’s fine».
- Якщо ви хочете обмежити агента місцями, якими він уже користується, виберіть «Профіль агента» в меню режимів безпеки поряд із «Дім», «Кав’ярня», «Параноя» та «Під атакою».
- Коли щось заблоковано, відкрийте картку «Агенти ШІ» й виберіть «Дозволити», щоб додати адресу до базової лінії, або «Залишити заблокованим», щоб створити правило блокування.
Обмеження
- FireAI не запобігає prompt injection. Він обмежує шкоду, позначаючи шлях, яким дані залишали б ваш Mac, і даючи змогу цей шлях заблокувати.
- FireAI не бачить запитів Gemini CLI, вмісту інструментів MCP, навичок чи того, які файли він читає, бо TLS приховує вміст, а FireAI не працює всередині агента.
- Gemini CLI зіставляється за назвою скрипта, тож FireAI позначає його міткою, а не перевіряє: лише Claude Code, Claude і Cursor звіряються з підписом свого розробника.
- Вебсторінка, яку завантажує агент, є легітимною адресою для нього, але може бути новою для його базової лінії, тож коли ви просите його щось дослідити, очікуйте позначок.
- FireAI працює поряд із пісочницею та Trusted Folders у Gemini CLI, а не замінює їх.
- Протягом триденного періоду навчання нічого не позначається, а сплески вивантаження позначаються, але не блокуються.
- Новий сервер у домені, яким агент уже користується, вважається відомим, бо адреси групуються за доменом.
Prompt injection, коли текст на завантаженій сторінці скеровує агента, описано в каталозі OWASP. FireAI його не зупиняє. Функцію описано в документації «Профілю агента».
Інші агенти, яких розпізнає FireAI, мають власні посібники: Claude Code, настільний застосунок Claude, Cursor, застосунок ChatGPT для Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse від Meta, будь-який агент ШІ, запущений через Python чи Node.
Яке місце тут посідають FireAI та HisnLabs
Gemini CLI може виконувати команди й завантажувати вебсторінки з вашого термінала. FireAI показує й може заблокувати, куди він підключиться далі.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
