El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Firewall AI para Mac: guía de instalación y optimización

Firewall AI para Mac: guía de instalación y optimización

Este es el complemento práctico de todo lo que HisnLabs ha escrito sobre firewalls de salida: los pasos reales, en orden, para instalar FireAI en una Mac, pasar la única aprobación que pide macOS, sobrevivir al primer día de avisos y afinarlo para que se quede callado sin volverse inútil. Donde el texto exacto de una pantalla puede cambiar entre versiones de macOS, describimos lo que estás buscando en vez de citar una etiqueta, y citamos las propias guías de Apple para las partes del proceso que le pertenecen a macOS.

Antes de empezar: qué necesita FireAI y qué no es

FireAI funciona en Mac con Apple Silicon, o sea con un chip M1 o posterior, en macOS 14 Sonoma o más reciente. Por ahora no hay versión para Intel; está planeada, pero si tu Mac tiene procesador Intel esta guía todavía no es para ti. Una licencia de un solo usuario es una compra única de 49 €, 49 USD o 49 £; el plan para empresas cuesta 6 € por Mac al mes, con cobro anual. El modelo de IA local es una descarga opcional de aproximadamente 1.5 GB que puedes agregar u omitir en un paso posterior.

También ayuda tener clara la frontera antes de instalar cualquier cosa. FireAI es un firewall: vigila y controla las conexiones que hacen tus aplicaciones. No escanea archivos, no elimina software de tu disco, no analiza procesos en memoria y no cifra ni descifra nada. Mantén macOS actualizado, deja Gatekeeper y XProtect en su lugar, y trata a FireAI como la capa de red que va encima de ellos.

Paso 1: descargar e instalar

Descarga FireAI únicamente desde hisnlabs.com. Abre la imagen de disco que descargaste y arrastra FireAI a tu carpeta de Aplicaciones; luego expulsa la imagen y abre la app desde Aplicaciones. macOS debería abrirla después de la confirmación habitual del primer inicio de una app descargada. Si en cambio macOS se niega a abrirla y te ofrece una ruta de «Abrir de todas formas» en la configuración de Privacidad y seguridad, detente: la propia guía de Apple señala que saltarse esa verificación es la forma más común en que una Mac termina con software dañino instalado. Borra el archivo y vuelve a descargarlo desde hisnlabs.com en lugar de forzarlo.

Paso 2: aprobar la extensión de red

Este es el paso donde se atora la mayoría, y es simplemente macOS haciendo su trabajo. Un firewall moderno para Mac está construido como una extensión de red del tipo filtro de contenido. La documentación para desarrolladores de Apple explica que estas extensiones corren en el espacio de usuario y no en el kernel, y macOS no va a dejar que una empiece a filtrar hasta que tú, el usuario, la hayas autorizado.

Cuando FireAI se abre por primera vez, le pide a macOS instalar su filtro y macOS muestra un aviso del sistema de que un filtro de red o una extensión del sistema quiere activarse. Sigue el aviso hasta Configuración del Sistema. En macOS Sonoma y posteriores, las extensiones viven en General y luego en Ítems de inicio y extensiones; la Guía del usuario de Apple describe la entrada Extensiones de red como el lugar que permite al software «personalizar y ampliar las funciones básicas de red, como configurar una VPN o un filtro de contenido». Autoriza el filtro de FireAI, autentícate con tu contraseña o Touch ID y regresa a la app. Si algún día quieres quitar a FireAI del camino por completo, esa misma pantalla lo apaga.

  • Si no apareció ningún aviso, abre Configuración del Sistema tú mismo, ve a General y luego a Ítems de inicio y extensiones, y busca FireAI en Extensiones de red.
  • Si el interruptor aparece pero las conexiones siguen pasando sin filtrar, cierra FireAI y vuelve a abrirlo una vez; el filtro se engancha al arrancar.
  • Esta aprobación se hace una vez por Mac. Las actualizaciones de FireAI no la vuelven a pedir a menos que cambie la propia extensión.

Paso 3: decidir sobre el modelo de IA

FireAI ahora te ofrece descargar su modelo local. Sin él, de todos modos tienes el firewall completo: avisos, reglas por aplicación, modos de seguridad, listas de bloqueo, fuentes de amenazas, el mapa en vivo, el interruptor de emergencia y la protección de datos sin cifrar. Con él, las conexiones de aplicaciones que todavía no tienen regla las revisa el modelo, que bloquea o marca cualquier cosa que se vea mal y escribe su razón en lenguaje claro dentro del aviso. La descarga es de aproximadamente 1.5 GB y ocurre una sola vez; después de eso nada sobre tu tráfico se manda a ningún lado, porque la revisión pasa en tu Mac. En una primera instalación sugerimos aceptar el modelo: justo las aplicaciones recién llegadas son las que se benefician de una segunda opinión.

Paso 4: los primeros avisos

A los pocos minutos de que el filtro se enganche, tus aplicaciones de siempre van a pedir conectarse, y FireAI te avisará por cada aplicación que todavía no conozca. Un aviso indica la aplicación, el destino, el puerto y, si el modelo está instalado, la razón del revisor. Toma la primera hora como un recorrido guiado por tu propia computadora. A las aplicaciones que reconoces y usas a diario, permíteles; cada respuesta se convierte en una regla ligada a la firma de código de esa aplicación, así que nunca te vuelven a preguntar por esa aplicación para ese tipo de conexión.

A todo lo que no reconozcas, niégalo. Nada se rompe para siempre: la negación es una regla visible en la lista, y puedes voltearla después. El hábito más útil aquí es leer la razón antes de dar clic. Que un ayudante en segundo plano de una aplicación en la que confías se conecte al dominio de ese fabricante es normal; que un ayudante del que nunca has oído llegue a una dirección IP en crudo merece una búsqueda antes de permitirlo.

Paso 5: elegir un modo de seguridad

FireAI viene con cuatro modos, y cambiar entre ellos es la forma más rápida de adaptar el firewall al lugar donde estás. Casa es el ajuste de todos los días para una red de confianza. Cafetería es para Wi-Fi compartido o público y aprieta lo que está permitido. Paranoico y Bajo ataque son los modos estrictos: además de tus reglas, bloquean la telemetría, los rastreadores y las aplicaciones sin firmar. Puedes cambiar de modo desde la app, o simplemente escribir «go to Paranoid mode» en el cuadro de lenguaje natural, en inglés o en francés. Un buen valor predeterminado es Casa en casa y Cafetería en cualquier otro lugar; reserva Bajo ataque para el momento en que sospeches que algo de verdad anda mal y quieras silenciar todo lo que no sea esencial mientras revisas.

Paso 6: afinar las reglas por aplicación

Los avisos producen reglas amplias: permitir esta aplicación, negar aquella. Después de unos días, abre la lista de reglas y aprieta las que importan. Una regla puede permitir o negar por host, por dominio, por dirección IP o por puerto. Para una herramienta de trabajo que solo debería hablar con su propio servicio, permite ese dominio y niega el resto. Para una utilería que necesita actualizaciones y nada más, permite solo su host de actualizaciones. Como las reglas siguen la firma de código de la aplicación y no su nombre de archivo, una regla que escribas para una aplicación sobrevive a que la muevan o la actualicen, y un binario distinto que use el mismo nombre no la hereda.

El cuadro de lenguaje natural resuelve los casos comunes sin formulario: «block Microsoft Teams» crea la regla de negación directamente. Y si el revisor tomó una decisión con la que no estás de acuerdo, cada decisión de la IA es en sí misma una regla en esa misma lista, así que deshacerla es la misma edición que cualquier otra.

Paso 7: activar las fuentes de amenazas y las listas de bloqueo

Esta parte no es IA y no necesita serlo. FireAI puede aplicar fuentes públicas de inteligencia de amenazas como listas de bloqueo de IP para todo el sistema, comparadas localmente contra cada conexión de cada aplicación: abuse.ch, cuyos proyectos URLhaus, ThreatFox y SSL Blacklist son datos de amenazas mantenidos por la comunidad; la lista DROP de Spamhaus; Phishing Army, una lista gratuita de dominios de phishing que se regenera cada seis horas a partir de fuentes como PhishTank y OpenPhish; OpenPhish; la lista de nodos de salida de Tor; y FireHOL, que agrega y documenta listas de IP públicas con una cadena de herramientas de código abierto. Activa en la configuración las fuentes que quieras; las listas se actualizan y se aplican en tu Mac, no en un servidor.

Dos notas. Bloquear los nodos de salida de Tor es sensato para una Mac de empresa que nunca debería ver tráfico hacia o desde relevos anonimizados, y una mala idea si usas Tor a propósito. Y cualquier lista pública puede traer una entrada que para ti sea errónea; cuando una fuente bloquea una conexión, FireAI muestra cuál, y una regla de permitir por aplicación para ese destino tiene prioridad sobre ella.

Paso 8: las protecciones que se configuran una sola vez

  • Protección de datos sin cifrar: déjala encendida. Evita que números de tarjeta, contraseñas y claves de API salgan de la Mac por HTTP sin cifrar. Si una herramienta interna vieja necesita HTTP sin cifrar, escríbele una regla explícita en lugar de apagar la protección de forma global.
  • Interruptor de emergencia: aprende dónde está antes de necesitarlo. Corta el acceso a internet conservando tu red local, de modo que impresoras, carpetas compartidas y compartir pantalla siguen funcionando mientras investigas.
  • Mapa mundial en vivo: cada conexión aparece en el globo 3D, las bloqueadas en rojo. Es la forma más rápida de notar que una aplicación habla con un país con el que no tiene ninguna razón para hacerlo.

Paso 9: exportar un archivo de reglas

Cuando las reglas ya se sientan bien, expórtalas. FireAI escribe las reglas como un archivo de texto legible que puedes guardar como respaldo, leer en cualquier editor e importar en otra Mac para que arranque con la misma política. Para un equipo pequeño, esta es hoy la manera de llevar una configuración a todas las máquinas; FireAI todavía no tiene una consola de administración central ni una guía de despliegue por MDM, y ambas están en la hoja de ruta. Vuelve a exportar después de cualquier cambio importante y guarda el archivo junto con el resto de tu configuración.

Solución de problemas

  • Una aplicación de repente no puede conectarse: abre la lista de reglas y busca la aplicación. Una negación respondida con prisa, un modo estricto o una coincidencia con una fuente son las tres causas habituales, y cada una se muestra en la regla.
  • Cerraste un aviso sin responder: la conexión no fue permitida. Vuelve a provocar la acción en la aplicación y el aviso regresa.
  • No se está filtrando nada: revisa en General y luego en Ítems de inicio y extensiones que la extensión de red de FireAI esté activa, y vuelve a abrir la app.
  • Demasiados avisos: cambia al modo Casa mientras los vas resolviendo y deja que el revisor se encargue de las desconocidas si instalaste el modelo. El volumen baja mucho después de los primeros días.
  • Quieres quitarlo: apaga la extensión en Configuración del Sistema, o cierra y elimina FireAI; macOS regresa a su estado normal sin el filtro.

No olvides el firewall de Apple

FireAI cubre el tráfico de salida. El firewall integrado de Apple cubre la otra dirección, bloqueando las conexiones que otras computadoras inician hacia tu Mac, y la Guía del usuario de Apple muestra cómo encenderlo en Configuración del Sistema, Red, Firewall. Los dos no chocan. Enciende el de Apple, agrega FireAI encima y tendrás ambos lados de la conexión cubiertos por herramientas que hacen cada una un solo trabajo.

Dónde entran FireAI y HisnLabs

The steps above are the whole setup: FireAI is designed so that after one attentive week the rules do the work, the on-device reviewer handles the newcomers, and you only hear from it when something is genuinely worth a look.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes