FireAI 安全博客

作者 FireAI Security & Research Team · 发布于

Mac 上的 Trae 安全:用 FireAI 监控网络访问

Mac 上的 Trae 安全:用 FireAI 监控网络访问

Trae 是一款 AI 编程工具,其网站以“Collaborate with Intelligence”为标语介绍它。“is Trae safe”和“Trae data exfiltration”这类搜索很常见,因为人们想知道 AI 编辑器会把什么发送到自己的机器之外。本文有意少作关于 Trae 本身的断言:撰写本文时,厂商页面只能读取一部分,下文对 Trae 的所有描述都仅限于可读取的内容。

Trae 是什么

官方网站列出了两款产品:TraeCode,描述为“Your 10x AI Coding Engineer”;以及 TraeWork,描述为“Your Professional AI Work Assistant”。TraeWork 有网页版,两者都有可下载的版本(trae.ai)。该 IDE 的文档页面标题为“What is TraeCode?”(docs.trae.ai)。

AI 编程智能体通常能访问什么

一个会编辑项目并运行命令的编程助手,至少拥有启动它的账户所具有的文件访问权限,而且它需要网络来访问模型服务。这是此类工具的共同特性,而非有文档记载的关于 Trae 的事实,但它解释了为什么无论厂商怎么说,从连接层面进行观察都是有用的。

用 FireAI 监视 Trae

FireAI 是一款在你的 Mac 上运行的 macOS 防火墙。其 Agent profile 功能可识别包括 Trae 在内的 19 种 AI 智能体,并根据其运行所在的 App来识别 Trae。随后,FireAI 会学习该 App 通常连接到哪里。对于每一种已识别的智能体,它的工作方式都相同,只使用元数据(主机名和字节数);FireAI 从不读取连接的有效载荷。

  1. 在最初的 3 天里,FireAI 学习 Trae 通常联系的目的地,并按域名分组:api.anthropic.com 会归为 anthropic.com。在此学习期内不会标记任何内容。
  2. 此后,学习所得基线之外的目的地会在 Suggestions、AI agents 卡片和 Quick Review 中被标记以供审查。向左滑动为拦截,向右滑动为“It’s fine”(没问题)。
  3. 上传峰值也会被标记:某一小时内该智能体的上传量至少是其此前最繁忙一小时的 4 倍,且不少于 25 MB。

逐步设置对 Trae 的监控

  1. 安装并打开 FireAI,然后像平常一样使用 Trae 几天,使 3 天学习期有真实的流量可供学习。
  2. 打开 Suggestions,找到 AI agents 卡片。来自智能体的标记也会出现在 Quick Review 中,即你可以滑动浏览的那叠卡片。
  3. 若要让智能体只访问它已经在用的地方,请在安全模式菜单中选择 Agent profile,它与 Home、Coffee shop、Paranoid 和 Under attack 并列。智能体完成学习后,连接到基线之外目的地的请求会被拦截,而不只是被标记。你自己的允许规则仍然优先,DNS 和你的本地网络也绝不会被拦截。
  4. 有内容被拦截时,AI agents 卡片会提供 Allow 和 Keep blocked 两个选项。Allow 会把该目的地加入基线;Keep blocked 会创建一条拦截规则,使该目的地在所有模式下都保持被拦截。
  5. 若要编写精确的规则,打开 Rules 并点按 Add rule:选择 App,然后选择允许或拦截,再选择一个网站、一个包含子域名的域名、一个 IP 地址或地址范围,以及规则的有效期。
  6. 若要了解某一个连接,打开 Threats 并使用 Investigate,或在世界地图的某条线路上选择 Investigate。该页面会显示风险评分、其背后的理由以及 FireAI 所看到的内容。

局限

  • FireAI 看不到提示、工具的内容、对 ~/.ssh 等的文件访问或技能。TLS 隐藏了有效载荷,而且 FireAI 并不在 Trae 内部。
  • FireAI 无法阻止提示注入。它通过标记数据离开你的 Mac 的路径并允许你拦截该路径来限制损害。
  • 在 3 天学习期内不会标记任何内容;在 Agent profile 模式下,智能体仍在学习时也不会拦截任何内容。上传峰值只会被标记,绝不会被拦截。
  • 按 App、路径或脚本名称匹配的智能体只是被标注,而未经验证:只有 Claude Code、Claude 和 Cursor 会根据其开发者的签名进行核验。
  • 很快就退出的子进程可能会被遗漏,而且子进程是按路径而非签名匹配的。
  • FireAI 显示 Trae 联系了哪些主机、上传了多少数据。它无法告诉你原因,也无法告诉你数据包含什么。

完整的功能说明见 Agent profile 文档页面。

本系列中的其他智能体:Claude Code、Claude 桌面 App、Cursor、ChatGPT Mac App、OpenAI Codex CLI、OpenClaw。适用于其他所有智能体的通用指南是 Mac 上的其他所有 AI 智能体。

FireAI 和 HisnLabs 在其中扮演的角色

当某个工具的数据处理方式难以核实时,监视它的连接是你自己就能做到的事。

FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(FireAI Pilot 功能)——这一切都不会离开你的 Mac。

你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。

来源