# Mac 上的 Amp 编程智能体安全：监控它的连接

> Amp 是一款提供 CLI 和 Mac App 的编程智能体，会把会话线程同步到 ampcode.com。了解其文档对数据流向和设置的说明，以及 FireAI 如何标记新的目的地。

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/zh/blog/mac-jiankong-amp-zhinengti-lianjie

Amp 是 Ampcode 推出的编程智能体，可以在网页上、通过命令行工具或在原生 App 中使用。与纯本地工具不同，它把对话作为线程保存在 ampcode.com 上，因此网络流量本身就是其工作方式的一部分。“amp coding agent security”和“is amp safe”这类搜索，需要的正是对其文档内容的平实说明。本文提供这样的说明，然后展示 HisnLabs 开发的 macOS 网络防火墙 FireAI 如何在你的 Mac 上监视 Amp 的连接。

## Amp 是什么，如何在 Mac 上运行

[使用手册](https://ampcode.com/manual)称 Amp 为编程智能体和开发环境，可在网页、CLI 以及 macOS 和 iOS App 中使用，线程可以在它们之间延续。它支持通过 MCP 进行定制。[CLI 文档](https://ampcode.com/docs/cli)给出了一个安装脚本（`curl -fsSL https://ampcode.com/install.sh | bash`），支持 macOS、Linux 以及通过 WSL 运行的 Windows，并说明 CLI 可以在你的机器上、在文档称为 orb 的云环境中，或在已连接的 runner 上运行智能体。账户通过 `amp login`、`amp account list` 和 `amp logout` 管理，`AMP_API_KEY` 环境变量优先于已保存的账户。

## 它能访问什么，数据去向何处

[安全页面](https://ampcode.com/security)称，Amp 会收集代码片段和对话线程，包括用户消息、模型响应、代码上下文和工具结果，而不会查看、存储、克隆或索引整个代码库。它声明密钥类信息在进入线程或到达外部服务之前会被自动脱敏。代码片段会被发送到多家模型提供方，主要基础设施托管在 Google Cloud 上，公司表示所有基础设施都在位于美国的服务器上运行。已删除的线程会在 30 天内被移除。这些是厂商的声明，我们无法独立验证。

## 影响其行为的设置

[设置文档](https://ampcode.com/docs/cli/settings)列出了位于 `~/.config/amp/settings.json` 的用户设置和位于 `.amp/settings.json` 的工作区设置。相关的键包括：用于禁用特定工具的 `amp.tools.disable`、用于配置 MCP 服务器的 `amp.mcpServers`、按仓库设置线程隐私的 `amp.defaultVisibility`，以及控制 ampcode.com 是否可以远程创建线程的 `amp.remoteThreadCreation.enabled`。工作区管理员可以应用覆盖本地设置的托管设置。所查阅的页面没有详细描述权限询问机制，因此请查看最新的使用手册，了解 Amp 在运行命令之前会询问什么。

> Amp 本就是为与某项服务通信而构建的。FireAI 帮助你注意到它何时与一项从未用过的服务通信。免费试用。 [Download FireAI for Mac](https://hisnlabs.com/en/download)

## 用 FireAI 监视 Amp

FireAI 是 HisnLabs 开发的 macOS 设备端防火墙。其 [Agent profile](https://hisnlabs.com/zh/docs/agent-profile) 功能把 Amp 列为它识别的 19 种 AI 智能体之一，并通过运行时所运行的脚本识别 Amp，这是 Agent profile 针对通过 node、bun、deno 或 python 启动的智能体所采用的方法。智能体的子进程，例如它启动的 shell、git 或 curl，会通过向上追溯父进程而归属于它。随后，FireAI 会在最初 3 天学习 Amp 通常联系哪些目的地，按域名分组，在此期间不标记任何内容。此后，首次出现的目的地会在 Suggestions、AI agents 卡片和 [Quick Review](https://hisnlabs.com/zh/docs/quick-review-suggestions) 中被标记。上传峰值也会被标记：某一小时内该智能体的上传量至少是其此前最繁忙一小时的 4 倍，且不少于 25 MB。

FireAI 只使用元数据，即主机名和字节数，从不读取连接的有效载荷。默认情况下，它只作标记，把决定留给你。在 Agent profile 安全模式下，它会更进一步：学习结束后，连接到基线之外目的地的请求会被拦截，直到你点按 Allow；Keep blocked 则会把这次拦截变成一条在所有模式下都有效的规则。

### 逐步设置

1. 安装 FireAI 并完成首次运行设置，参见 [Install and finish setup](https://hisnlabs.com/zh/docs/install-and-finish-setup)。
2. 像平常一样使用 Amp 3 天。FireAI 会在后台学习其目的地，此时还不会标记任何内容。
3. 打开 Suggestions，找到 AI agents 卡片。出现标记时，阅读那句平实的说明，然后在 Quick Review 中向左滑动拦截，或向右滑动选择“It’s fine”（没问题）。
4. 如果希望智能体只访问它已经在用的地方，请在安全模式菜单中选择 Agent profile，它与 Home、Coffee shop、Paranoid 和 Under attack 并列。
5. 有内容被拦截时，打开 AI agents 卡片，选择 Allow 将其加入基线，或选择 Keep blocked 创建拦截规则。

## 局限

- FireAI 无法阻止提示注入。它通过标记数据离开你的 Mac 的路径并允许你拦截该路径来限制损害。
- FireAI 看不到 Amp 的提示、MCP 工具的内容、技能，也看不到它读取了哪些文件，因为 TLS 隐藏了有效载荷，而且 FireAI 并不在智能体内部。
- Amp 是按脚本名称匹配的，因此 FireAI 只是对它进行标注，而不是验证：只有 Claude Code、Claude 和 Cursor 会根据其开发者的签名进行核验。
- 由于 Amp 的设计就是把代码上下文发送到其服务和模型提供方，向其常用域名的大量上传是预期之内的；峰值标记只会在某一小时的上传量至少是此前最繁忙一小时的 4 倍且超过 25 MB 时触发。
- Amp 在云端 orb 或远程 runner 上完成的工作发生在你的 Mac 之外，FireAI 看不到。
- 在 3 天学习期内不会标记任何内容，上传峰值只会被标记，不会被拦截。
- 由于目的地按域名分组，智能体已在使用的域名下的新服务器会被视为已知。

该功能的说明见 [Agent profile 文档](https://hisnlabs.com/zh/docs/agent-profile)。

FireAI 识别的其他智能体也有各自的指南：[Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai)、[Claude 桌面 App](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai)、[Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai)、[ChatGPT Mac App](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai)、[OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai)、[OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai)、[Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai)、[Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai)、[GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai)、[Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai)、[opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai)、[Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai)、[Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai)、[Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai)、[Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai)、[Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai)、[Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai)、[Meta 的 Muse](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai)、[由 Python 或 Node 运行的任何 AI 智能体](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai)。

## FireAI 和 HisnLabs 在其中扮演的角色

Amp 按设计就会把代码上下文发送给模型提供方。FireAI 会显示并可以拦截它访问的任何新目的地。

FireAI 是 HisnLabs 自己的产品：一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接，并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行，因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确：归类哪些域名只是普通的遥测、哪些属于真正的服务，追踪连接背后的国家和网络，并用真实的流量模式训练设备端模型（FireAI Pilot 功能）——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策，或试用 FireAI 17 天：[HisnLabs 出品的 FireAI](https://hisnlabs.com/zh/download)。

## Sources

- [Amp manual](https://ampcode.com/manual)
- [Amp documentation: CLI](https://ampcode.com/docs/cli)
- [Amp documentation: CLI settings](https://ampcode.com/docs/cli/settings)
- [Amp security page](https://ampcode.com/security)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
