# Mac 上的 Kiro 安全:用 FireAI 监控它的网络连接 > Kiro 是 AWS 推出的智能体 IDE。了解其文档所述的权限模型和数据处理方式,然后用 FireAI 监视它在 Mac 上的网络连接,并拦截首次出现的目的地。 FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/zh/blog/mac-kiro-anquan-wangluo-jiankong Kiro 是 Amazon Web Services 推出的 AI 开发环境。它根据规格说明规划工作,运行一个能编辑文件和执行命令的智能体,并通过网络访问模型服务。搜索“is Kiro safe”或“Kiro network access”的人通常想得到两个答案:智能体被允许做什么,以及数据去往何处。厂商对两者都有部分记录,本文先汇总这些文档内容,再展示如何用 FireAI 在 Mac 上监视这些连接。 ## Kiro 是什么,由谁开发 Kiro 的文档将它描述为“一个 AI 驱动的开发环境,帮助你把软件从原型构建到生产”,可作为 IDE、CLI、网页版、移动版(预览)以及自主智能体变体 Kiro Crew 使用([Kiro 文档](https://kiro.dev/docs/))。隐私与安全页面写明“Kiro 是一款 AWS 应用程序”([Privacy and security](https://kiro.dev/docs/privacy-and-security/))。项目设置保存在 `.kiro/` 文件夹中,并在各个使用界面之间同步。 ## 智能体被允许如何行动 Kiro 记录了一套基于能力的权限系统:`fs_read`、`shell` 和 `web_fetch` 等能力各有 deny、ask 或 allow 三种效果,按“deny > ask > allow”的顺序解析,拒绝规则始终优先。规则保存在 YAML 文件中,用户范围的位于 `~/.kiro/settings/permissions.yaml`,工作区范围的位于 `~/.kiro/workspace-roots/` 下([Permissions](https://kiro.dev/docs/permissions/))。 在 IDE 中,自主程度在 Settings、Agent、Agent Autonomy 下选择。Autopilot 让智能体静默执行被允许的操作,Supervised 则在任何操作之前都先询问。文档说明,在你信任某个工作区之前,Kiro 会在每条 shell 命令启动前询问,即使已保存的规则或宽泛的规则本会允许它,这样随仓库附带的配置就无法绕过审批。 > **Note:** `web_fetch` 能力管控的是智能体作为工具发起的抓取。其他流量,例如 IDE 与其自身服务的通信,或智能体运行的命令所建立的连接,是另一回事,这些权限并未涉及。 ## 厂商记录的数据处理方式 - 数据保护页面说明,客户与 Kiro 之间以及 Kiro 与其下游依赖之间的通信受 TLS 1.2 或更高版本保护,静态数据则使用 AWS Key Management Service 加密。 - 为提升性能,Kiro 可能会跨多个 AWS 区域处理内容。对于免费用户和个人用户,内容存储在美国东部(弗吉尼亚北部)。Kiro 可能会存储问题、响应以及代码和请求元数据等附加上下文([Data protection](https://kiro.dev/docs/privacy-and-security/data-protection/))。 - FAQ 写明,对于通过 AWS IAM Identity Center 或外部身份提供方登录的 Pro、Pro+、Pro Max 或 Power 用户,Kiro 不收集遥测数据;而免费方案用户或通过社交账户登录的用户,其内容可能被用于改进服务,除非他们选择退出([FAQ](https://kiro.dev/faq/))。 - FAQ 列出了多种模型,包括 Claude、GPT 和开放权重模型。数据保护页面提到了 Amazon Bedrock。 所引用的页面没有公布网络域名列表,因此本文不列出任何域名。 ## 用 FireAI 监视 Kiro FireAI 是一款在你的 Mac 上运行的 macOS 防火墙。其 [Agent profile](https://hisnlabs.com/zh/docs/agent-profile) 功能可识别包括 Kiro 在内的 19 种 AI 智能体,并根据其运行所在的 App来识别 Kiro。随后,FireAI 会学习该 App 通常连接到哪里。对于每一种已识别的智能体,它的工作方式都相同,只使用元数据(主机名和字节数);FireAI 从不读取连接的有效载荷。 1. 在最初的 3 天里,FireAI 学习 Kiro 通常联系的目的地,并按域名分组:api.anthropic.com 会归为 anthropic.com。在此学习期内不会标记任何内容。 2. 此后,学习所得基线之外的目的地会在 Suggestions、AI agents 卡片和 Quick Review 中被标记以供审查。向左滑动为拦截,向右滑动为“It’s fine”(没问题)。 3. 上传峰值也会被标记:某一小时内该智能体的上传量至少是其此前最繁忙一小时的 4 倍,且不少于 25 MB。 ## 逐步设置对 Kiro 的监控 1. 安装并打开 FireAI,然后像平常一样使用 Kiro 几天,使 3 天学习期有真实的流量可供学习。 2. 打开 Suggestions,找到 AI agents 卡片。来自智能体的标记也会出现在 Quick Review 中,即你可以滑动浏览的那叠卡片。 3. 如果你使用 Kiro 的 CLI,请在 AI agents 卡片中查看其连接是否显示在 Kiro 名下;FireAI 的文档说明的是对 App 的识别,本文未对 CLI 进行验证。 4. 若要让智能体只访问它已经在用的地方,请在安全模式菜单中选择 Agent profile,它与 Home、Coffee shop、Paranoid 和 Under attack 并列。智能体完成学习后,连接到基线之外目的地的请求会被拦截,而不只是被标记。你自己的允许规则仍然优先,DNS 和你的本地网络也绝不会被拦截。 5. 有内容被拦截时,AI agents 卡片会提供 Allow 和 Keep blocked 两个选项。Allow 会把该目的地加入基线;Keep blocked 会创建一条拦截规则,使该目的地在所有模式下都保持被拦截。 6. 若要编写精确的规则,打开 Rules 并点按 Add rule:选择 App,然后选择允许或拦截,再选择一个网站、一个包含子域名的域名、一个 IP 地址或地址范围,以及规则的有效期。 7. 若要了解某一个连接,打开 Threats 并使用 Investigate,或在世界地图的某条线路上选择 Investigate。该页面会显示风险评分、其背后的理由以及 FireAI 所看到的内容。 > **Note:** Agent profile 模式需要 FireAI 1.0.3 或更高版本,19 种智能体的列表需要 1.0.4。1.0.2 版会标记新的目的地,但不会拦截它们。 ## 局限 - FireAI 看不到提示、工具的内容、对 ~/.ssh 等的文件访问或技能。TLS 隐藏了有效载荷,而且 FireAI 并不在 Kiro 内部。 - FireAI 无法阻止提示注入。它通过标记数据离开你的 Mac 的路径并允许你拦截该路径来限制损害。 - 在 3 天学习期内不会标记任何内容;在 Agent profile 模式下,智能体仍在学习时也不会拦截任何内容。上传峰值只会被标记,绝不会被拦截。 - 按 App、路径或脚本名称匹配的智能体只是被标注,而未经验证:只有 Claude Code、Claude 和 Cursor 会根据其开发者的签名进行核验。 - 很快就退出的子进程可能会被遗漏,而且子进程是按路径而非签名匹配的。 完整的功能说明见 [Agent profile 文档页面](https://hisnlabs.com/zh/docs/agent-profile)。 > Kiro 决定智能体可以做什么。FireAI 监视它工作期间你的 Mac 连接到了哪里。 [Download FireAI for Mac](https://hisnlabs.com/en/download) 本系列中的其他智能体:[Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai)、[Claude 桌面 App](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai)、[Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai)、[ChatGPT Mac App](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai)、[OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai)、[OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai)。适用于其他所有智能体的通用指南是 [Mac 上的其他所有 AI 智能体](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai)。 ## FireAI 和 HisnLabs 在其中扮演的角色 Kiro 的权限决定智能体可以做什么。FireAI 显示它连接到哪里,并且可以拦截新的目的地。 FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(FireAI Pilot 功能)——这一切都不会离开你的 Mac。 你可以阅读它背后的技术决策,或试用 FireAI 17 天:[HisnLabs 出品的 FireAI](https://hisnlabs.com/zh/download)。 ## Sources - [Kiro documentation](https://kiro.dev/docs/) - [Kiro documentation: Permissions](https://kiro.dev/docs/permissions/) - [Kiro documentation: Privacy and security](https://kiro.dev/docs/privacy-and-security/) - [Kiro documentation: Data protection](https://kiro.dev/docs/privacy-and-security/data-protection/) - [Kiro FAQ](https://kiro.dev/faq/) - [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile) - [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules) - [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes) - [FireAI docs: Answer your first connection prompt](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt) - [FireAI docs: Investigate a connection](https://hisnlabs.com/en/docs/investigate-a-connection)