Kiro — середовище розробки зі ШІ від Amazon Web Services. Воно планує роботу на основі специфікацій, запускає агента, який редагує файли й виконує команди, і звертається до сервісів моделей через мережу. Люди, які шукають «чи безпечний Kiro» чи «мережевий доступ Kiro», зазвичай хочуть двох відповідей: що агенту дозволено робити і куди йдуть дані. Обидва питання частково задокументовано постачальником, і ця стаття збирає задокументоване, перш ніж показати, як стежити за з’єднаннями на Mac за допомогою FireAI.
Що таке Kiro і хто його створює
Документація Kiro описує його як «an AI-powered development environment that helps you build software from prototype to production», доступне як IDE, CLI, у вебі, на мобільних пристроях (попередня версія) і як Kiro Crew, автономний варіант агента (документація Kiro). Сторінка конфіденційності та безпеки зазначає, що «Kiro is an AWS application» (Privacy and security). Налаштування проєкту зберігаються в теці .kiro/ і синхронізуються між поверхнями.
Як агенту дозволено діяти
Kiro документує систему дозволів на основі можливостей: можливості на кшталт fs_read, shell і web_fetch, кожна з ефектом deny, ask або allow, вирішуються за принципом «deny > ask > allow», і правило deny завжди має пріоритет. Правила зберігаються у файлах YAML: на рівні користувача в ~/.kiro/settings/permissions.yaml, а на рівні робочого простору в ~/.kiro/workspace-roots/ (Permissions).
В IDE рівень автономії вибирається в Settings, Agent, Agent Autonomy. Autopilot дає агенту мовчки виконувати дозволені операції, а Supervised питає перед будь-якою дією. За документацією, доки ви не довіряєте робочому простору, Kiro питає перед запуском кожної команди shell, навіть якщо збережене чи широке правило її дозволило б, щоб конфігурація, постачена в репозиторії, не могла обійти схвалення.
Обробка даних, задокументована постачальником
- Сторінка про захист даних зазначає, що зв’язок між клієнтами й Kiro, а також між Kiro та його залежностями, захищено TLS 1.2 або новішою версією, а дані у стані спокою шифруються за допомогою AWS Key Management Service.
- Kiro може обробляти вміст у кількох регіонах AWS для підвищення продуктивності. Для безкоштовних та індивідуальних користувачів вміст зберігається в US East (N. Virginia). Kiro може зберігати запитання, відповіді та додатковий контекст, як-от код і метадані запитів (Data protection).
- FAQ зазначає, що Kiro не збирає телеметрії від користувачів Pro, Pro+, Pro Max чи Power, які входять через AWS IAM Identity Center або зовнішнього постачальника ідентичності, а вміст користувачів безкоштовного рівня чи тих, хто входить через соцмережі, може використовуватися для покращення сервісу, якщо вони від цього не відмовилися (FAQ).
- FAQ перелічує набір моделей, зокрема Claude, GPT і варіанти з відкритими вагами. Сторінка про захист даних згадує Amazon Bedrock.
Наведені сторінки не публікують переліку мережевих доменів, тож ця стаття жодного не називає.
Спостереження за Kiro за допомогою FireAI
FireAI — фаєрвол для macOS, що працює на вашому Mac. Його функція «Профіль агента» розпізнає 19 агентів ШІ, серед них Kiro, і впізнає Kiro за застосунком, з якого він працює. Далі FireAI вивчає, куди цей застосунок зазвичай підключається. Для кожного розпізнаного агента це працює однаково, лише на основі метаданих (імен хостів і кількості байтів); FireAI ніколи не читає вмісту з’єднання.
- Перші 3 дні FireAI вивчає адреси, з якими Kiro зазвичай зв’язується, групуючи їх за доменом: api.anthropic.com стає anthropic.com. У цей період навчання нічого не позначається.
- Після цього адреса поза вивченою базовою лінією позначається для перегляду в «Пропозиціях», у картці «Агенти ШІ» та в «Швидкому перегляді». Проведіть ліворуч, щоб заблокувати, або праворуч, щоб вибрати «It’s fine».
- Сплеск вивантаження теж позначається: година, за яку агент вивантажив щонайменше вчетверо більше, ніж за свою найактивнішу годину досі, і ніколи не менше ніж 25 MB.
Налаштування моніторингу Kiro крок за кроком
- Установіть і відкрийте FireAI, а потім кілька днів користуйтеся Kiro як зазвичай, щоб триденний період навчання мав реальний трафік для аналізу.
- Відкрийте «Пропозиції» й знайдіть картку «Агенти ШІ». Позначки агентів також з’являються в «Швидкому перегляді», стосі карток, які ви гортаєте свайпами.
- Якщо ви користуєтеся CLI Kiro, перевірте в картці «Агенти ШІ», чи з’являються його з’єднання під Kiro; FireAI документує розпізнавання застосунку, а CLI ця стаття не перевіряла.
- Щоб обмежити агента місцями, якими він уже користується, виберіть «Профіль агента» в меню режимів безпеки поряд із «Дім», «Кав’ярня», «Параноя» та «Під атакою». Щойно агент завершить навчання, з’єднання з адресою поза його базовою лінією блокується замість позначення. Ваші власні дозвільні правила й надалі мають пріоритет, а DNS і локальна мережа ніколи не блокуються.
- Коли щось заблоковано, картка «Агенти ШІ» пропонує «Дозволити» та «Залишити заблокованим». «Дозволити» додає адресу до базової лінії; «Залишити заблокованим» створює правило блокування, тож адреса залишається заблокованою в усіх режимах.
- Для точного правила відкрийте «Правила» й натисніть Add rule: виберіть застосунок, потім дозвіл чи блокування, далі вебсайт, домен з його піддоменами, IP-адресу чи діапазон, а також тривалість дії.
- Щоб розібратися з окремим з’єднанням, відкрийте «Загрози» й скористайтеся Investigate або виберіть Investigate у рядку на «Мапі світу». Сторінка показує оцінку ризику, причини цієї оцінки та те, що побачив FireAI.
Обмеження
- FireAI не бачить запитів, вмісту інструментів, доступу до файлів на кшталт ~/.ssh чи навичок. TLS приховує вміст, а FireAI не працює всередині Kiro.
- FireAI не зупиняє prompt injection. Він обмежує шкоду, позначаючи шлях, яким дані залишали б ваш Mac, і даючи змогу цей шлях заблокувати.
- Протягом триденного періоду навчання нічого не позначається, а в режимі «Профіль агента» нічого не блокується, поки агент ще навчається. Сплески вивантаження позначаються, але ніколи не блокуються.
- Агенти, зіставлені за застосунком, шляхом чи назвою скрипта, лише позначаються, але не перевіряються: тільки Claude Code, Claude і Cursor звіряються з підписом їхнього розробника.
- Дочірні процеси, що завершуються дуже швидко, можуть залишитися непоміченими, і вони зіставляються за шляхом, а не за підписом.
Повний опис функції наведено на сторінці документації «Профілю агента».
Інші агенти цієї серії: Claude Code, настільний застосунок Claude, Cursor, застосунок ChatGPT для Mac, OpenAI Codex CLI, OpenClaw. Загальний посібник для всіх інших агентів — Усі інші агенти ШІ на вашому Mac.
Яке місце тут посідають FireAI та HisnLabs
Дозволи Kiro визначають, що може робити агент. FireAI показує, куди він підключається, і може заблокувати нову адресу.
FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.
Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.
