功能 · 自 FireAI 1.0.2 起可用
Agent profile:面向 AI 代理的 AI 防火墙
Mac 上的 AI 代理连接到新地方或发送异常大量的数据时,你能第一时间知道,并一键滑动即可阻止。
在 FireAI 中的位置: 建议 (Suggestions) › AI 代理,以及快速审阅 (Quick Review)
Claude Code 和 Cursor 等 AI 代理会在你的 Mac 上运行命令、读取文件并建立网络连接。Agent profile 负责观察这些连接:它会学习每个代理通常连接的位置,当某个代理连接到从未联系过的目标地址,或发送的数据远超平时,FireAI 就会标记出来,供你复查。
FireAI 能识别什么
- Claude Code、Claude 桌面应用和 Cursor 通过代码签名识别。
- ChatGPT 和 Codex 通过它们在磁盘上的路径识别。
- 代理的子进程,例如代理运行的 shell、git 或 curl,则沿进程的父进程链向上查找,直到找到代理,以此识别。
工作原理
- 在最初的 3 天里,FireAI 会学习每个代理通常联系的目标地址。目标地址按域名分组:api.anthropic.com 会归为 anthropic.com。学习期内不会标记任何内容。
- 之后,基线之外的目标地址会在“建议”的“AI 代理”卡片以及快速审阅中被标记,供你复查。向左滑动即阻止,向右滑动则表示“没问题”。
- 上传激增同样会触发标记:代理在某一小时内的上传量至少达到此前最繁忙一小时的 4 倍,并且不低于 25 MB。
Agent profile 只使用元数据:主机名和字节数。FireAI 从不读取连接的载荷。
用通俗的话说明,依据是 FireAI 测得的事实
每个标记都附有一句话,例如“Claude Code 以前从未联系过这台服务器,并发送了 40 MB。”开启设备端 AI 模型后,在你的 Mac 上运行的 Gemma 4 E2B 会把 FireAI 测得的事实改写成这句话。关闭 AI 时,FireAI 会改为显示一句朴素的固定语句。无论哪种情况,都没有任何内容离开你的 Mac。
你的选择
- “阻止”会为连接到该目标地址的进程创建一条规则。
- “没问题”会把该目标地址加入代理的基线,之后不再标记。
在哪里找到它
打开“建议”,找到“AI 代理”卡片。来自代理的标记也会出现在快速审阅中,那是一叠可以滑动处理的卡片。
真实的局限
- FireAI 看不到提示词、MCP 工具的内容、对 ~/.ssh 这类位置的文件访问,也看不到技能。TLS 会隐藏载荷,而 FireAI 并不在代理内部。
- FireAI 不能阻止提示词注入。它通过标记数据离开你的 Mac 的路径,并让你阻止它,来限制损害。
- 很快退出的子进程可能被漏掉。子进程是按路径而不是按签名匹配的。
- 由解释器运行的代理,例如 OpenClaw、Hermes Agent,或以 node 或 python 运行的 Gemini CLI,目前还不能被自动识别。计划加入对代理的感知式身份识别。
- 在 3 天的学习期内,不会标记任何内容。
常见问题
FireAI 会读取我的代理发送的内容吗?
不会。它只使用主机名和字节数,也无法读取加密连接的内部。
Agent profile 能阻止提示词注入吗?
不能。隐藏在网页或文件中的提示词仍然可能左右代理。FireAI 能做的是标记首次出现的目标地址或上传激增,并让你阻止它。
由 AI 来决定连接是否安全吗?
不是。模型只改写 FireAI 测得的事实,决定权在你。
为什么最初几天没有任何标记?
FireAI 会用最初的 3 天来学习每个代理通常的行为,在此期间不会标记任何内容。
我的代理通过 node 或 python 运行,能被覆盖吗?
目前还不能。由解释器运行的代理不会被自动识别,计划加入对代理的感知式身份识别。你仍然可以在按应用规则中为任何应用手动编写规则。
继续阅读
在您的 Mac 上试用
免费试用全部功能 17 天,无需绑定银行卡。
30 天退款保证。