SecurityBrief Australia 于 2026 年 10 月 2 日报道称,Bitdefender 推出了面向自主 AI 代理的安全工具 AI Guardian,并以 macOS 免费公开测试版的形式发布 [1]。该工具面向开发者、技术从业人员以及依赖 AI 代理代为访问工具、文件和凭据的其他用户 [1]。首个版本支持两个代理:Claude Code 和 OpenClaw。
背景
这类 AI 代理会在使用者的电脑上运行命令、读取文件和调用工具。文章称,该产品让用户能够更好地监督这些代理可以做什么,并在不安全的操作发生之前加以阻止 [1]。文章援引了一项独立研究:该研究用 1,300 多次工具投毒尝试测试了 20 个领先的 AI 代理,发现平均攻击成功率为百分之 36.5,其中一个模型被操纵的比例达百分之 72.8 [1]。
报道内容
据 SecurityBrief 报道,AI Guardian 分三个阶段工作:为允许的工具、文件和操作设定策略基线,实时对照该基线检查每一个尝试执行的操作,并在操作执行之前给出允许、标记或拦截的判定。所有决定都记录在可审计的日志中 [1]。
文章列出的覆盖范围包括:检测并拦截提示注入尝试、检查模型上下文协议(MCP)工具、在执行前验证代理技能,以及控制对暴露的应用程序编程接口密钥、SSH 密钥和系统凭据的访问 [1]。提示分析在设备上进行,部分检查使用 Bitdefender 的云服务 [1]。
支持的版本为 Claude Code 2.1.121 或更高版本,以及 OpenClaw 2026.6.6 或更高版本。该版本仅适用于 macOS,未说明何时支持其他操作系统,并且只有英文版 [1]。文章引述 Bitdefender 高级副总裁 Ciprian Istrate 的话称,AI 代理正在成为依赖它们的用户的直接延伸,也继承了同样的安全风险 [1]。
对 Mac 用户的影响
报道描述的是一种位于代理与其在 Mac 上执行的操作之间的控制机制。它适用于 macOS 上两个指定的代理,按照文章所述,不覆盖其他代理或其他操作系统 [1]。运行其他代理,或运行这两个代理旧版本的用户,不在所述范围之内。
关于工具投毒和密钥暴露的数据来自文章所援引的研究,而非对 AI Guardian 的测试。就所获取的文章内容而言,它没有报告该产品拦截其所描述攻击的效果如何 [1]。
建议
- 在依赖任何代理侧控制之前,先核对已安装的代理是否属于支持的版本:Claude Code 2.1.121 或更高版本,以及 OpenClaw 2026.6.6 或更高版本 [1]。
- 把测试版当作测试版对待:了解该工具记录了什么,以及其云端检查把数据发往何处,因为文章指出部分检查使用 Bitdefender 的云服务 [1]。
- 尽可能不要把 API 密钥和 SSH 密钥放在代理工作的目录中,因为凭据访问是所列风险之一 [1]。
- 检查已安装的模型上下文协议工具和代理技能,删除不需要的。
与 FireAI 的关系
FireAI 与报道中的产品作用于不同的层面。按照描述,AI Guardian 判断的是代理的操作,例如使用某个工具或读取某个文件。FireAI 是面向单台 Mac 的防火墙:它通过代码签名或路径识别 App,显示该 App 打开的连接,并对这些连接应用按 App 设置规则。在运行代理的 Mac 上,代理在 FireAI 中显示为启动它的那个程序,因此一条规则会作用于该程序运行的一切,活动页面则列出它联系过的目标地址。
FireAI 不会读取发给代理的指令,不检测提示注入,不检查模型上下文协议工具或代理技能,也不读取加密连接内部的内容。它不能阻止代理读取或删除本地文件,也不控制程序可以打开哪些密钥。它没有与 Claude Code 或 OpenClaw 进行集成,只能看到它们的网络连接。
局限
本文依据的是一篇行业报道。未能获取 Bitdefender 自己的公告,因此产品细节以 SecurityBrief 的表述为准,且该文章没有链接到 Bitdefender 的任何页面 [1]。文章引用的研究数据没有注明具体研究,本文也未加以核实。文中没有引用任何对该产品的独立测试。
免费试用 HisnLabs 的 FireAI 17 天。