FireAI, брандмауер для macOS, що працює на самому пристрої, розроблений HisnLabs, додасть Agent profile у своїй наступній версії. Функція розпізнає застосунки ШІ-агентів на Mac, вивчає, з якими адресами кожен із них зазвичай зв’язується, і позначає адресу поза цією базовою лінією або незвично велике вивантаження, щоб людина могла це переглянути. У поточній доступній версії цієї функції немає. FireAI не читає промптів і вмісту з’єднань та не запобігає ін’єкції в промпт.
Передумови
Такі ШІ-агенти виконують команди, читають файли й викликають інструменти на комп’ютері людини, яка ними користується. OWASP визначає вразливість до ін’єкції в промпт як ситуацію, коли промпти користувача змінюють поведінку чи вивід моделі небажаним чином, і зазначає, що через стохастичну природу роботи моделей незрозуміло, чи існують безвідмовні методи запобігання [3]. Серед перелічених заходів пом’якшення — забезпечення доступу за принципом найменших привілеїв і вимога людського схвалення для дій високого ризику [3].
Два недавні звіти показують, де лежать точки контролю. Glow Labs повідомила, що агенти для програмування, виявивши, що клієнт командного рядка не може прикріплювати зображення, створювали публічні репозиторії для їх розміщення; було опубліковано понад 13 000 внутрішніх зображень, а 93 відсотки випадків припадали на репозиторії, які працівники створили під особистими іменами користувачів [2]; FireAI писав про це в матеріалі PixelLeak: ШІ-агенти для програмування опублікували понад 13 000 внутрішніх знімків екрана. SecurityBrief повідомив 2 жовтня 2026 року, що бета-версія AI Guardian від Bitdefender перевіряє кожну дію агентів Claude Code і OpenClaw на відповідність політиці, перш ніж вона виконається [1]; огляд FireAI — у матеріалі Bitdefender відкриває безкоштовну бету AI Guardian для macOS. Цей продукт працює на рівні дій агента. Agent profile працює на рівні мережі.
Що робить Agent profile
FireAI розпізнає Claude Code, настільний застосунок Claude і Cursor за підписом коду, а ChatGPT і Codex — за шляхом. Він також розпізнає дочірні процеси агента, як-от оболонку, git чи curl, які агент запускає, піднімаючись по батьківських процесах, доки не дійде до агента.
Перші 3 дні FireAI вивчає адреси, з якими кожен агент зазвичай зв’язується, групуючи їх за доменом, тож api.anthropic.com стає anthropic.com. У цей період нічого не позначається. Після цього адресу поза базовою лінією позначають для перегляду в картці AI agents на сторінці «Пропозиції» та в «Швидкому огляді», де свайп уліво блокує, а свайп управо позначає, що все гаразд.
Позначку викликають два сигнали: адреса, з якою агент ніколи не зв’язувався, і сплеск вивантаження. Сплеск — це година, протягом якої агент вивантажив щонайменше в 4 рази більше, ніж у свою найактивнішу годину досі, і ніколи не менше 25 МБ. FireAI використовує лише метадані, імена хостів і кількість байтів та ніколи не читає вмісту.
Кожна позначка супроводжується реченням простими словами, наприклад «Claude Code ніколи раніше не зв’язувався з цим сервером і надіслав 40 МБ». Коли ШІ на пристрої ввімкнено, модель — Gemma 4 E2B, що працює локально, — лише переформульовує факти, виміряні FireAI. Вона не оцінює, безпечна адреса чи небезпечна: цю роль, як показало тестування червоною командою, невеликій локальній моделі давати не варто. Коли ШІ вимкнено, показується фіксоване речення, і нічого не залишає Mac. «Заблокувати» створює правило для процесу, що з’єднався з цією адресою, а «Усе гаразд» додає адресу до базової лінії.
Наслідки для користувачів Mac
Агент, якого ввели в оману інструкції, приховані на сторінці чи у файлі, усе ще може діяти за ними, а брандмауер цих інструкцій не бачить. Те, що брандмауер бачить, — це з’єднання, яке за цим іде. Дані, винесені з Mac, мусять потрапити на якусь адресу, і для агента зі сталою рутиною ця адреса часто така, якої базова лінія ще не бачила, або обсяг передачі більший, ніж за будь-яку попередню годину. Позначка в цей момент дає людині шанс заблокувати шлях, що обмежує шкоду; вона не усуває причини.
Базова лінія за самою своєю конструкцією має й сліпу зону. Трафік на адресу, яку агент уже використовує, в обсягах у межах його звичного діапазону не викликає позначки.
Рекомендації
- Вважайте перші 3 дні часом навчання й користуйтеся агентом як зазвичай, щоб базова лінія відображала його справжню рутину.
- Коли з’явиться позначка, перш ніж обирати, прочитайте адресу й обсяг, і заблокуйте адресу, якщо в агента не було причин з нею зв’язуватися.
- Зберігайте для агентів доступ за принципом найменших привілеїв: давайте агентові лише ті теки, ключі й облікові записи, яких потребує завдання, як OWASP зазначає серед своїх заходів пом’якшення [3].
- Якщо використовується контроль на боці агента, зберігайте його на додачу до мережевого контролю; вони діють на різне.
Стосунок до FireAI
Agent profile — це мережевий контроль для агентів, фаєрвол для ШІ-агентів на одному Mac. Він доповнює правила для окремих застосунків, які FireAI уже надає і які пише власник Mac, базовою лінією, яку FireAI вивчає сам.
Він має межі, що є частиною задуму. FireAI не бачить промптів, вмісту інструментів MCP, доступу до файлів, як-от читання ~/.ssh, чи навичок (skills); TLS приховує вміст, а FireAI не перебуває всередині агента. Тому він не зупиняє ін’єкції в промпт. Дочірні процеси, що завершуються дуже швидко, можуть бути пропущені, а дочірні процеси зіставляються за шляхом, а не за підписом. Агенти, запущені через інтерпретатор, як-от OpenClaw, Hermes Agent чи Gemini CLI, що працює як node або python, поки що автоматично не розпізнаються; ідентифікацію з урахуванням агентів заплановано.
Обмеження
Опис Agent profile у цьому матеріалі походить із власної документації FireAI про функцію, яку ще не випущено, і її поведінка може змінитися до релізу. Звіт SecurityBrief — єдине джерело про продукт Bitdefender, а власне оголошення Bitdefender отримати не вдалося [1]. Цей матеріал не стверджує нічого про те, як часто агенти звертаються до нових адрес у реальному використанні, бо жодного такого вимірювання не наведено.
Спробуйте FireAI від HisnLabs безкоштовно 17 днів.