FireAI 安全博客

作者 FireAI Security & Research Team · 发布于

Mac 上的其他所有 AI 智能体:Python、npm、Bun 与原生程序

Mac 上的其他所有 AI 智能体:Python、npm、Bun 与原生程序

新的 AI 智能体出现的速度比任何列表都快。许多智能体通过 npm、pip、bun 或 deno 安装,或者作为某人上周刚写的脚本运行,并按其代码的指示连接到任何地方。FireAI 能识别 19 种具名智能体,并为它们建立学习得来的基线。本文仅依据 FireAI 文档所述内容,说明其他所有智能体仍能获得哪些保护、node 或 python 智能体在 FireAI 中如何显示,以及应当如何设置。

FireAI 为 19 种已识别智能体做什么

FireAI 1.0.4 能识别 Claude Code、Claude、Cursor、ChatGPT、Codex、GitHub Copilot CLI、Gemini CLI、Amp、Qwen Code、opencode、Aider、Goose、Crush、Windsurf、Kiro、Trae、OpenClaw、Hermes Agent 和 Meta 的 Muse。对于每一种,它都会用 3 天学习该智能体通常连接到哪里,然后标记它从未联系过的目的地,以及至少为此前最繁忙一小时 4 倍且不少于 25 MB 的上传峰值。每一种都有各自的文章:

未列出的智能体仍能获得什么

文档对这一局限说得很直接:“其他任何智能体仍受你的连接询问和按 App 规则的保护,但没有基线,也不会触发智能体标记。”实际情况如下:

  • 连接询问:在 Alert 模式下,某个 App 第一次访问没有匹配规则的目的地时,FireAI 会暂停该连接并询问你。询问中会显示 App、目的地,以及在 FireAI 能够判断时显示其所在国家和公司。
  • 按 App 规则:你可以手动允许或拦截特定 App 与目的地的组合,范围可以精确到一个 IP 地址,也可以宽至整个域名。
  • 安全模式:Paranoid 和 Under attack 适用于每个 App,无论是否在列表中。在 Under attack 模式下,只有具有明确 Allow 规则的 App 才能连接。
  • 没有基线,也没有智能体标记:FireAI 不会告诉你某个未列出的智能体刚刚访问了它从未用过的目的地,或上传了异常多的数据。你会看到询问,或由规则作出决定。

node 或 python 智能体如何显示

用 JavaScript 或 Python 编写的智能体在通用运行时中运行。FireAI 的文档说明,由 node、bun、deno 或 python 运行的智能体,例如 OpenClaw、Hermes Agent、Gemini CLI、Copilot CLI、Amp、Qwen Code 和 Aider,是通过运行时所运行的脚本来识别的。已列出的智能体就是这样被识别的。对于不在列表中的智能体,FireAI 没有该脚本的配置,因此连接归属于运行时。为程序编写的规则作用于该程序,这意味着针对 node 或 python3 的规则会影响在其下运行的每个脚本,而不仅仅是该智能体。

逐步覆盖未列出的智能体

  1. 在默认模式下打开 FireAI,运行一次该智能体,观察连接询问。点按询问中的 Details,可以查看确切的地址、端口以及该 App 的代码签名状态。
  2. 回答之前点按 Options,选择回答的有效期(Just this once、Until the app quits、Until I restart 或 Always)以及作用范围(Only this address、The whole website、This server (IP) only 或 Anywhere)。请注意,没有许可证时,每个回答都只适用一次。
  3. 打开 Rules 并点按 Add rule 自行编写规则:选择 App、允许或拦截、一个网站、一个包含子域名的域名、一个 IP 地址或地址范围,以及 Always 或 Until I restart my Mac。在 Advanced 下可以设置方向、协议和端口。
  4. 若要严格设置,只允许该智能体真正需要的目的地(例如模型提供方的主机),其余的交给询问处理。
  5. 当你运行不完全信任的程序时,把安全模式切换为 Paranoid,或切换为 Under attack,使只有具有明确 Allow 规则的 App 才能连接。你自己的规则以及针对某个 App 的明确 Allow 规则始终优先于模式。
  6. 若要仔细查看某个连接,打开 Threats 并使用 Investigate,或在世界地图的某条线路上选择 Investigate。你会得到一个满分 100 的风险评分、理由以及 FireAI 所看到的内容。单一迹象通常说明不了太多,决定权仍在你手中。

Agent profile 安全模式是针对 19 种已识别智能体的单独选项:学习完成后,它会拦截智能体基线之外的目的地。未列出的智能体没有基线,因此它没有可供比较的对象。

局限

  • 未列出的智能体没有基线,也不会触发智能体标记。
  • FireAI 看不到提示、工具的内容或文件访问,也无法阻止提示注入。TLS 隐藏了有效载荷。
  • FireAI 只使用主机名和字节数。它无法告诉你智能体发送了什么,只能告诉你发到了哪里、发了多少。
  • 为运行时编写的规则会作用于该运行时运行的一切。

如果你使用的某个智能体理应在列表中,可在 Agent profile 文档中查看已识别智能体的说明。

FireAI 和 HisnLabs 在其中扮演的角色

任何智能体都可以用规则覆盖。19 种已识别的智能体还会获得学习得来的基线和标记。

FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(FireAI Pilot 功能)——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。

来源