# Безпека Kiro на Mac: моніторинг мережевих з’єднань за допомогою FireAI

> Kiro — агентна IDE від AWS. Ознайомтеся з її моделлю дозволів і обробкою даних, а потім стежте за її з’єднаннями на Mac із FireAI та блокуйте нову адресу.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/uk/blog/monitorynh-merezhi-kiro-na-mac

Kiro — середовище розробки зі ШІ від Amazon Web Services. Воно планує роботу на основі специфікацій, запускає агента, який редагує файли й виконує команди, і звертається до сервісів моделей через мережу. Люди, які шукають «чи безпечний Kiro» чи «мережевий доступ Kiro», зазвичай хочуть двох відповідей: що агенту дозволено робити і куди йдуть дані. Обидва питання частково задокументовано постачальником, і ця стаття збирає задокументоване, перш ніж показати, як стежити за з’єднаннями на Mac за допомогою FireAI.

## Що таке Kiro і хто його створює

Документація Kiro описує його як «an AI-powered development environment that helps you build software from prototype to production», доступне як IDE, CLI, у вебі, на мобільних пристроях (попередня версія) і як Kiro Crew, автономний варіант агента ([документація Kiro](https://kiro.dev/docs/)). Сторінка конфіденційності та безпеки зазначає, що «Kiro is an AWS application» ([Privacy and security](https://kiro.dev/docs/privacy-and-security/)). Налаштування проєкту зберігаються в теці `.kiro/` і синхронізуються між поверхнями.

## Як агенту дозволено діяти

Kiro документує систему дозволів на основі можливостей: можливості на кшталт `fs_read`, `shell` і `web_fetch`, кожна з ефектом deny, ask або allow, вирішуються за принципом «deny > ask > allow», і правило deny завжди має пріоритет. Правила зберігаються у файлах YAML: на рівні користувача в `~/.kiro/settings/permissions.yaml`, а на рівні робочого простору в `~/.kiro/workspace-roots/` ([Permissions](https://kiro.dev/docs/permissions/)).

В IDE рівень автономії вибирається в Settings, Agent, Agent Autonomy. Autopilot дає агенту мовчки виконувати дозволені операції, а Supervised питає перед будь-якою дією. За документацією, доки ви не довіряєте робочому простору, Kiro питає перед запуском кожної команди shell, навіть якщо збережене чи широке правило її дозволило б, щоб конфігурація, постачена в репозиторії, не могла обійти схвалення.

> **Note:** Можливість `web_fetch` регулює завантаження, які агент виконує як інструмент. Інший трафік, наприклад звернення IDE до власних сервісів чи команда агента, що відкриває з’єднання, — окреме питання, якого ці дозволи не описують.

## Обробка даних, задокументована постачальником

- Сторінка про захист даних зазначає, що зв’язок між клієнтами й Kiro, а також між Kiro та його залежностями, захищено TLS 1.2 або новішою версією, а дані у стані спокою шифруються за допомогою AWS Key Management Service.
- Kiro може обробляти вміст у кількох регіонах AWS для підвищення продуктивності. Для безкоштовних та індивідуальних користувачів вміст зберігається в US East (N. Virginia). Kiro може зберігати запитання, відповіді та додатковий контекст, як-от код і метадані запитів ([Data protection](https://kiro.dev/docs/privacy-and-security/data-protection/)).
- FAQ зазначає, що Kiro не збирає телеметрії від користувачів Pro, Pro+, Pro Max чи Power, які входять через AWS IAM Identity Center або зовнішнього постачальника ідентичності, а вміст користувачів безкоштовного рівня чи тих, хто входить через соцмережі, може використовуватися для покращення сервісу, якщо вони від цього не відмовилися ([FAQ](https://kiro.dev/faq/)).
- FAQ перелічує набір моделей, зокрема Claude, GPT і варіанти з відкритими вагами. Сторінка про захист даних згадує Amazon Bedrock.

Наведені сторінки не публікують переліку мережевих доменів, тож ця стаття жодного не називає.

## Спостереження за Kiro за допомогою FireAI

FireAI — фаєрвол для macOS, що працює на вашому Mac. Його функція [«Профіль агента»](https://hisnlabs.com/uk/docs/agent-profile) розпізнає 19 агентів ШІ, серед них Kiro, і впізнає Kiro за застосунком, з якого він працює. Далі FireAI вивчає, куди цей застосунок зазвичай підключається. Для кожного розпізнаного агента це працює однаково, лише на основі метаданих (імен хостів і кількості байтів); FireAI ніколи не читає вмісту з’єднання.

1. Перші 3 дні FireAI вивчає адреси, з якими Kiro зазвичай зв’язується, групуючи їх за доменом: api.anthropic.com стає anthropic.com. У цей період навчання нічого не позначається.
2. Після цього адреса поза вивченою базовою лінією позначається для перегляду в «Пропозиціях», у картці «Агенти ШІ» та в «Швидкому перегляді». Проведіть ліворуч, щоб заблокувати, або праворуч, щоб вибрати «It’s fine».
3. Сплеск вивантаження теж позначається: година, за яку агент вивантажив щонайменше вчетверо більше, ніж за свою найактивнішу годину досі, і ніколи не менше ніж 25 MB.

## Налаштування моніторингу Kiro крок за кроком

1. Установіть і відкрийте FireAI, а потім кілька днів користуйтеся Kiro як зазвичай, щоб триденний період навчання мав реальний трафік для аналізу.
2. Відкрийте «Пропозиції» й знайдіть картку «Агенти ШІ». Позначки агентів також з’являються в «Швидкому перегляді», стосі карток, які ви гортаєте свайпами.
3. Якщо ви користуєтеся CLI Kiro, перевірте в картці «Агенти ШІ», чи з’являються його з’єднання під Kiro; FireAI документує розпізнавання застосунку, а CLI ця стаття не перевіряла.
4. Щоб обмежити агента місцями, якими він уже користується, виберіть «Профіль агента» в меню режимів безпеки поряд із «Дім», «Кав’ярня», «Параноя» та «Під атакою». Щойно агент завершить навчання, з’єднання з адресою поза його базовою лінією блокується замість позначення. Ваші власні дозвільні правила й надалі мають пріоритет, а DNS і локальна мережа ніколи не блокуються.
5. Коли щось заблоковано, картка «Агенти ШІ» пропонує «Дозволити» та «Залишити заблокованим». «Дозволити» додає адресу до базової лінії; «Залишити заблокованим» створює правило блокування, тож адреса залишається заблокованою в усіх режимах.
6. Для точного правила відкрийте «Правила» й натисніть Add rule: виберіть застосунок, потім дозвіл чи блокування, далі вебсайт, домен з його піддоменами, IP-адресу чи діапазон, а також тривалість дії.
7. Щоб розібратися з окремим з’єднанням, відкрийте «Загрози» й скористайтеся Investigate або виберіть Investigate у рядку на «Мапі світу». Сторінка показує оцінку ризику, причини цієї оцінки та те, що побачив FireAI.

> **Note:** Режим «Профіль агента» потребує FireAI 1.0.3 або новішої версії, а список із 19 агентів — версії 1.0.4. Версія 1.0.2 позначає нові адреси, але не блокує їх.

## Обмеження

- FireAI не бачить запитів, вмісту інструментів, доступу до файлів на кшталт ~/.ssh чи навичок. TLS приховує вміст, а FireAI не працює всередині Kiro.
- FireAI не зупиняє prompt injection. Він обмежує шкоду, позначаючи шлях, яким дані залишали б ваш Mac, і даючи змогу цей шлях заблокувати.
- Протягом триденного періоду навчання нічого не позначається, а в режимі «Профіль агента» нічого не блокується, поки агент ще навчається. Сплески вивантаження позначаються, але ніколи не блокуються.
- Агенти, зіставлені за застосунком, шляхом чи назвою скрипта, лише позначаються, але не перевіряються: тільки Claude Code, Claude і Cursor звіряються з підписом їхнього розробника.
- Дочірні процеси, що завершуються дуже швидко, можуть залишитися непоміченими, і вони зіставляються за шляхом, а не за підписом.

Повний опис функції наведено на [сторінці документації «Профілю агента»](https://hisnlabs.com/uk/docs/agent-profile).

> Kiro визначає, що агенту дозволено робити. FireAI стежить, куди підключається ваш Mac, поки агент це робить. [Download FireAI for Mac](https://hisnlabs.com/en/download)

Інші агенти цієї серії: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [настільний застосунок Claude](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [застосунок ChatGPT для Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai). Загальний посібник для всіх інших агентів — [Усі інші агенти ШІ на вашому Mac](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai).

## Яке місце тут посідають FireAI та HisnLabs

Дозволи Kiro визначають, що може робити агент. FireAI показує, куди він підключається, і може заблокувати нову адресу.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію FireAI Pilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці [FireAI від HisnLabs](https://hisnlabs.com/uk/download).

## Sources

- [Kiro documentation](https://kiro.dev/docs/)
- [Kiro documentation: Permissions](https://kiro.dev/docs/permissions/)
- [Kiro documentation: Privacy and security](https://kiro.dev/docs/privacy-and-security/)
- [Kiro documentation: Data protection](https://kiro.dev/docs/privacy-and-security/data-protection/)
- [Kiro FAQ](https://kiro.dev/faq/)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)
- [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes)
- [FireAI docs: Answer your first connection prompt](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)
- [FireAI docs: Investigate a connection](https://hisnlabs.com/en/docs/investigate-a-connection)
