# FireAI reconoce 19 agentes de IA en macOS y limita adónde van sus datos

> FireAI 1.0.4 identifica 19 agentes de IA en una Mac, incluidos los que ejecutan node o python, y señala o bloquea sus nuevos destinos. Relacionado con las listas OWASP de 2025 y 2026.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-03
Canonical: https://hisnlabs.com/es-mx/blog/fireai-reconoce-agentes-ia-macos-exfiltracion-de-datos

Las dos listas de OWASP que describen la seguridad de los sistemas basados en modelos de lenguaje tratan la salida de datos del sistema como una consecuencia central: el Top 10 for LLM Applications 2025 incluye la divulgación de información sensible (Sensitive Information Disclosure) como LLM02 [[2]](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/), y el Top 10 for Agentic Applications for 2026, publicado el 9 de diciembre de 2025, menciona la exfiltración en ocho de sus diez entradas [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). En una Mac, esa exfiltración es una conexión de red. FireAI 1.0.4 amplía su Agent profile de tres agentes reconocidos a 19, incluidos agentes que se ejecutan dentro de node o python, y este artículo expone qué riesgos de OWASP aborda este trabajo y cuáles no.

![Una cuadrícula de 19 pequeños personajes de plastilina, uno por cada agente de IA que reconoce FireAI 1.0.4, desde Claude Code y Cursor hasta OpenClaw, Hermes Agent y Muse.](https://cdn.hisnlabs.com/blog/ai-agents-recognised-by-fireai.png)

*Los personajes que FireAI muestra para cada agente reconocido. Son ilustraciones de FireAI, no los logotipos de los fabricantes.*

## Contexto

Un agente de IA en una Mac se ejecuta con los permisos de la cuenta que lo inicia. Lee archivos, ejecuta comandos de shell y abre conexiones de red, y decide qué hacer a continuación a partir del texto que lee, incluido el texto escrito por otra persona. OWASP define la inyección de prompts como una vulnerabilidad que “se produce cuando los prompts del usuario alteran el comportamiento o la salida del LLM de forma no prevista”, y sitúa “la divulgación de información sensible” entre sus efectos [[1]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).

FireAI es un firewall de red. No se ejecuta dentro de un agente y no lee prompts, archivos ni el contenido de las conexiones cifradas. Lo que sí ve es qué programa abre cada conexión, el host de destino y cuántos bytes se envían [[5]](https://hisnlabs.com/en/docs/agent-profile). Agent profile, introducido en FireAI 1.0.2, utiliza esos metadatos para aprender adónde se conecta normalmente cada agente, y señala un destino que nunca ha contactado o una subida inusualmente grande. El modo de seguridad Agent profile, añadido en la versión 1.0.3, bloquea un destino nuevo hasta que el usuario lo permite [[6]](https://hisnlabs.com/en/docs/security-modes).

## Lo que describe OWASP

### Top 10 for LLM Applications 2025

- LLM01:2025 Prompt Injection. El escenario de ejemplo 2 describe instrucciones ocultas en una página web que hacen que un modelo “inserte una imagen que enlaza a una URL, lo que conduce a la exfiltración de la conversación privada” [[1]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).
- LLM02:2025 Sensitive Information Disclosure. La entrada cita “información de identificación personal (PII), datos financieros, historiales médicos, datos empresariales confidenciales, credenciales de seguridad y documentos legales” como la información en juego [[2]](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/).
- LLM06:2025 Excessive Agency. La entrada atribuye el riesgo a un exceso de funcionalidad, permisos y autonomía, y en su ejemplo un correo entrante induce a un agente a revisar la bandeja de entrada del usuario y reenviar información sensible al atacante [[3]](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/).

### Top 10 for Agentic Applications for 2026

- ASI01 Agent Goal Hijack: instrucciones ocultas en páginas web o documentos “redirigen silenciosamente a un agente para exfiltrar datos sensibles o hacer un uso indebido de las herramientas conectadas” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI02 Tool Misuse and Exploitation: los agentes hacen un uso indebido de herramientas legítimas, “lo que conduce a la exfiltración de datos, la manipulación de la salida de las herramientas o el secuestro de flujos de trabajo”. Los ejemplos incluyen un agente que encadena herramientas administrativas legítimas, entre ellas cURL, para enviar al exterior registros sensibles, y una herramienta ping aprobada que se utiliza para filtrar datos mediante consultas DNS [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI04 Agentic Supply Chain Vulnerabilities: entre los ejemplos, un paquete npm comprometido, instalado automáticamente por agentes de programación, que “exfiltró claves SSH y tokens de API” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI05 Unexpected Code Execution: comandos de shell ocultos en un prompt que el agente ejecuta, “lo que da lugar a un acceso no autorizado al sistema o a la exfiltración de datos” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).
- ASI10 Rogue Agents: un agente que sigue enviando datos al exterior tras una inyección de prompts indirecta; como mitigación se propone una capa de comportamiento que vigila las desviaciones, incluidos los “intentos inesperados de exfiltración de datos” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/).

Para ASI02, la tercera mitigación del documento se titula Execution Sandboxes and Egress Controls y dice: “Aplicar listas de permitidos de salida y denegar todos los destinos de red no aprobados” [[4]](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/). La misma entrada pide perfiles de mínimo privilegio por herramienta que incluyan listas de permitidos de salida. Estas dos recomendaciones son las que puede llevar a cabo un firewall de red en la Mac.

> FireAI, el firewall local para macOS desarrollado por HisnLabs, aprende adónde se conecta normalmente cada agente de IA de una Mac y señala o bloquea un destino contactado por primera vez. Está disponible una prueba de 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Qué reconoce FireAI 1.0.4

Las versiones anteriores reconocían Claude Code, la aplicación de escritorio Claude y Cursor por su firma de código, y ChatGPT y Codex por su ruta. Los agentes que se ejecutan dentro de un entorno de ejecución de scripts no se reconocían: para el firewall, OpenClaw era node y Aider era python [[5]](https://hisnlabs.com/en/docs/agent-profile). FireAI 1.0.4 lee los argumentos de los procesos node, bun, deno y python para identificar el script que ejecutan, y agrega 14 agentes.

| Agente | Cómo lo reconoce FireAI |
| --- | --- |
| Claude Code, Claude, Cursor | Firma de código con el identificador de equipo del desarrollador; Claude Code también por su carpeta de instalación |
| ChatGPT, Windsurf, Kiro, Trae, Goose, OpenClaw | El paquete de aplicación desde el que se ejecuta el programa |
| Muse de Meta | El identificador de firma de su aplicación del Mac App Store |
| Codex, opencode, Crush, Goose, el agente de línea de comandos de Cursor | El nombre del programa nativo de línea de comandos |
| OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Codex, Claude Code | El script que ejecuta node, bun, deno o python, o la carpeta en la que está instalado |

*Reglas de reconocimiento de FireAI 1.0.4. Algunos agentes se identifican de más de una manera.*

OpenAI describe dots como agentes que se ejecutan en su propia computadora en la nube [[8]](https://openai.com/index/introducing-dots/). Su tráfico en la Mac pasa por la aplicación ChatGPT, por lo que FireAI lo contabiliza como de ChatGPT. Muse de Meta [[9]](https://ai.meta.com/muse/) se reconoce por su identificador del App Store.

El reconocimiento se extiende a lo que un agente inicia. Cuando un shell, git, curl o un instalador de paquetes abre una conexión, FireAI recorre hacia arriba la cadena de procesos padre, hasta ocho niveles, hasta llegar a un agente reconocido, y registra la conexión a nombre de ese agente [[5]](https://hisnlabs.com/en/docs/agent-profile). Es el caso que OWASP describe en ASI02, en el que herramientas legítimas como cURL sacan los datos: la herramienta es de confianza, pero su proceso padre es un agente.

Los navegadores web agénticos y las aplicaciones de terminal se excluyen deliberadamente. Todo su tráfico se atribuiría al agente, y el modo Agent profile bloquearía entonces la navegación habitual.

## Correspondencia entre los controles y las entradas de OWASP

| Entrada OWASP | Control de FireAI | Lo que queda fuera de su alcance |
| --- | --- | --- |
| LLM01, ASI01: instrucciones inyectadas desvían al agente | Una solicitud a un host que el agente nunca ha contactado se señala, o se bloquea en el modo Agent profile | La inyección en sí; los datos enviados a un destino que el agente ya utiliza |
| LLM02: divulgación de información sensible | Se señala un pico de subida: una hora con al menos 4 veces la hora de mayor actividad del agente, y nunca por debajo de 25 MB | Las fugas pequeñas, como una sola clave o un solo token; FireAI no puede determinar si los datos son sensibles |
| LLM06: agencia excesiva | Las reglas por aplicación limitan los destinos a los que puede acceder cada programa | Los mensajes enviados a través de un servicio que el agente tiene permitido usar, como su proveedor de correo |
| ASI02: herramientas legítimas usadas para exfiltrar | Los procesos hijo se atribuyen al agente; el modo Agent profile actúa como una lista de permitidos de salida aprendida | Los datos codificados en consultas DNS: el modo Agent profile nunca bloquea el DNS |
| ASI04, ASI05: un paquete o comando ejecutado por el agente | Las conexiones del código que ejecuta el agente se señalan o bloquean igual que las del propio agente | El código que se ejecuta más tarde, fuera del agente, queda sujeto en su lugar a las reglas habituales por aplicación |
| ASI10: un agente que sigue enviando datos al exterior | Cada agente tiene una línea base; las desviaciones se señalan con una frase en lenguaje llano | El comportamiento aprendido durante los 3 primeros días pasa a formar parte de la línea base |

*Fuentes: OWASP [1] a [4] para las entradas; la documentación de FireAI [5] para los controles.*

La señal describe los hechos que FireAI ha medido, por ejemplo, que un agente nunca había contactado con un servidor y le ha enviado 40 MB. Cuando el modelo de IA local está activado, reformula esos hechos en una frase. No juzga si un destino es seguro; la decisión corresponde al usuario [[5]](https://hisnlabs.com/en/docs/agent-profile).

Las demás entradas de la lista de 2026, Identity and Privilege Abuse (ASI03), Memory and Context Poisoning (ASI06), Insecure Inter-Agent Communication (ASI07), Cascading Failures (ASI08) y Human-Agent Trust Exploitation (ASI09), se refieren a lo que ocurre dentro de los agentes y entre ellos. Un firewall de red en la Mac solo ve sus consecuencias cuando terminan en una conexión.

## Recomendaciones

1. Dejar que cada agente funcione con normalidad durante sus 3 primeros días, para que su línea base refleje el trabajo habitual y no una prueba con una herramienta nueva.
2. Consultar con regularidad la tarjeta Agentes de IA en Sugerencias. Un destino contactado por primera vez justo después de que el agente haya leído una página web, un correo o un repositorio desconocido corresponde al patrón que OWASP describe en ASI01.
3. Para un agente que trabaja con código o documentos sensibles, cambiar al modo de seguridad Agent profile, de modo que los destinos nuevos queden bloqueados hasta que se permitan [[6]](https://hisnlabs.com/en/docs/security-modes).
4. Mantener los secretos fuera del alcance del agente. FireAI ve adónde van los datos, no qué son, y no puede recuperar datos ya enviados a un destino permitido.
5. Para un agente que FireAI no nombra, escribir una regla para el programa con el que se ejecuta [[7]](https://hisnlabs.com/en/docs/per-app-rules).

## Relevancia para FireAI

FireAI aplica la vertiente de salida de las recomendaciones de OWASP en la propia Mac: una lista de permitidos por agente, aprendida en lugar de escrita a mano, con una señal o un bloqueo cuando se infringe. Funciona únicamente con metadatos de conexión, y nada de la actividad del usuario sale de la Mac. No impide la inyección de prompts, no inspecciona lo que envía un agente y no sustituye el aislamiento en sandbox, las credenciales de mínimo privilegio ni la aprobación humana de las acciones de alto impacto, que los documentos de OWASP también recomiendan.

> FireAI reconoce Claude Code, Cursor, Gemini CLI, OpenClaw, Hermes Agent y otros 14 agentes en macOS, y deja que el usuario decida adónde puede enviar datos cada uno. Está disponible una prueba de 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

- FireAI reconoce los 19 agentes enumerados arriba, no todos los agentes. Cualquier otro programa, sea o no un agente, queda cubierto por los avisos de conexión habituales y las reglas por aplicación de FireAI, pero no tiene línea base ni genera señales propias de los agentes.
- El reconocimiento por ruta o por nombre de script es una etiqueta para la línea base, no una prueba de identidad. Un programa puede copiar el nombre de carpeta de otro agente. Solo Claude Code, Claude y Cursor se comprueban frente al identificador de equipo de su desarrollador; el identificador de equipo de Muse aún no se ha comprobado en una copia instalada.
- Un proceso hijo que finaliza en aproximadamente una décima de segundo puede haber desaparecido antes de que FireAI recorra sus procesos padre, y su conexión no se atribuye entonces al agente.
- Durante los 3 primeros días no se señala nada, y todo lo que hace el agente en ese período pasa a ser normal para él.
- Los destinos se agrupan por dominio. Los datos enviados a un servidor nuevo dentro de un dominio que el agente ya utiliza, o a un servicio compartido como un alojamiento de código, no se señalan.
- FireAI no puede leer prompts, contenidos de herramientas MCP, skills ni tráfico cifrado, y no ve qué archivos abre un agente.
- La correspondencia anterior es la lectura que HisnLabs hace de los documentos de OWASP. OWASP no ha revisado ni respaldado FireAI.

## Dónde entran FireAI y HisnLabs

Un agente en tu Mac puede ser manipulado con una instrucción oculta. FireAI muestra, y puede bloquear, a dónde van después sus datos.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en [FireAI, de HisnLabs](https://hisnlabs.com/es-mx/download).

## Sources

- [OWASP Gen AI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
- [OWASP Gen AI Security Project: LLM02:2025 Sensitive Information Disclosure](https://genai.owasp.org/llmrisk/llm022025-sensitive-information-disclosure/)
- [OWASP Gen AI Security Project: LLM06:2025 Excessive Agency](https://genai.owasp.org/llmrisk/llm062025-excessive-agency/)
- [OWASP Gen AI Security Project: OWASP Top 10 for Agentic Applications for 2026 (9 December 2025)](https://genai.owasp.org/resource/owasp-top-10-for-agentic-applications-for-2026/)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes)
- [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)
- [OpenAI: Introducing dots](https://openai.com/index/introducing-dots/)
- [Meta AI: Muse](https://ai.meta.com/muse/)
