«¿Necesito un antivirus en mi Mac, o con un firewall es suficiente?» es una de las preguntas que HisnLabs escucha más seguido, y la respuesta honesta es que la comparación está mal planteada. Un firewall y un antivirus miran cosas distintas. Uno vigila conexiones, el otro vigila archivos y programas. Cada uno tiene puntos ciegos que el otro cubre, y una Mac que solo tiene uno de los dos está protegida por un lado y abierta por el otro.
Nosotros hacemos FireAI, que es un firewall. No es un antivirus, y nada en este artículo va a fingir lo contrario. En cuanto a la mitad que escanea archivos, te mandamos a lo que Apple integra en macOS, a las propias declaraciones de Apple sobre dónde se detienen esas capas y a laboratorios independientes, no a ningún producto nuestro.
Qué hace un firewall
Un firewall toma decisiones sobre conexiones de red. Ve que cierto programa quiere hablar con cierta dirección por cierto puerto, y permite o bloquea esa conversación. No abre el programa, no lee los archivos del programa y no sabe qué va a hacer el programa una vez que esté corriendo. Su unidad de trabajo es la conexión.
El firewall integrado en macOS es de entrada. La Guía del usuario de Apple lo describe como protección contra «contactos no deseados iniciados por otras computadoras», y la guía de Seguridad de la plataforma de Apple enumera lo que controla: bloquear todas las conexiones entrantes, permitir automáticamente que el software firmado e integrado acepte conexiones entrantes, permitir y negar entradas por aplicación, y un modo oculto que ignora las sondas ICMP y los escaneos de puertos. El tráfico de salida no se menciona, porque no se filtra. Un firewall de salida de terceros agrega esa otra dirección: ve lo que tus aplicaciones mandan hacia afuera y te deja decidir, por aplicación, qué está permitido. Esa es la categoría a la que pertenece FireAI.
Qué hace un antivirus
Un antivirus toma decisiones sobre archivos y programas en ejecución. Examina lo que hay en el disco y lo que está a punto de ejecutarse, lo compara con software dañino conocido usando firmas y, en la mayoría de los productos modernos, reglas de comportamiento, y pone en cuarentena o elimina lo que reconoce. Su unidad de trabajo es el archivo o el proceso. No tiene opinión sobre con qué servidor habla una aplicación legítima; ese no es su trabajo.
macOS ya trae una versión de esta capa, y Apple la documenta con claridad. La guía de Seguridad de la plataforma describe tres etapas: evitar que el software dañino se ejecute mediante la App Store, Gatekeeper y la notarización; bloquearlo si llega a la Mac, mediante Gatekeeper, la notarización y XProtect; y remediarlo después de que se ejecutó, mediante XProtect. XProtect usa firmas YARA que Apple actualiza con regularidad, y Apple afirma que «solo analiza las aplicaciones que han cambiado o las aplicaciones en su primera apertura». Gatekeeper, según la guía de Apple sobre protección en tiempo de ejecución, pide tu aprobación antes de que el software descargado se abra por primera vez y confirma que el software de fuera de la App Store está notarizado y sin modificar.
Dónde se detienen las capas de Apple
Lee con cuidado las palabras de Apple y la frontera se nota. La detección por firmas reconoce lo que ya fue catalogado. Analizar en la primera apertura y al cambiar significa que un programa que estaba limpio cuando se abrió, y que más tarde descarga algo nuevo para ejecutarlo, no es reexaminado por XProtect en ese momento. Y Gatekeeper es un control en la puerta: una vez que ya pasaste dándole clic, o te convencieron de dar clic derecho y abrir algo de todas formas, ya hizo su parte. La propia Guía del usuario de Apple señala que saltarse ese control es la forma más común en que una Mac termina infectada.
Nada de eso es un defecto; es la forma de la herramienta. También es exactamente el tipo de hueco que un firewall cierra desde el otro lado. Un programa que pasó la puerta todavía tiene que hablar con un servidor para bajar su siguiente etapa, para mandar lo que recopiló o para recibir instrucciones. Esa conexión es visible para un firewall de salida, tenga o no un escáner una firma para ese programa todavía.
Por qué no puedes escoger solo uno
- Un firewall no puede ver un programa que nunca usa la red. Una herramienta que solo daña archivos locales, o que espera, es invisible para él. Solo un escáner atrapa eso.
- Un escáner no puede ver una aplicación legítima que se porta mal. Una aplicación de notas que sube tus documentos a un servidor que nunca aceptaste no es software dañino según ninguna firma; es una conexión que habrías bloqueado si la hubieras visto.
- Un firewall no puede limpiar. Si algo llegó a ejecutarse, el firewall puede cortarle internet; no puede quitarlo del disco. FireAI no escanea, no pone en cuarentena ni borra archivos, nunca.
- Un escáner no puede evitar que los datos salgan en texto plano. Un formulario que manda tu número de tarjeta por HTTP sin cifrar es un evento de red; la protección de datos sin cifrar de FireAI está hecha exactamente para eso, y ningún escáner de archivos lo notaría.
- Los dos necesitan el sistema operativo debajo. Ninguno reemplaza a las actualizaciones de macOS, a Gatekeeper, a la notarización ni a XProtect, que siguen en su lugar con o sin herramientas de terceros.
Qué cambia la IA en cada uno, con honestidad
La palabra «IA» ahora va pegada a las dos categorías, así que vale la pena decir qué hace en cada una. En los productos antivirus, los modelos entrenados sobre todo amplían la comparación de firmas para atrapar variantes de familias conocidas y marcar comportamientos sospechosos; laboratorios independientes como el Instituto AV-TEST publican resultados periódicos de productos domésticos para macOS en protección, rendimiento y usabilidad, y ese es el lugar correcto para ver cómo rinde realmente un producto, y no la página de un fabricante.
En un firewall, el papel útil de un modelo es más estrecho. El revisor local de FireAI mira las conexiones de aplicaciones que todavía no tienen regla, usando lo que un firewall puede ver legítimamente: la aplicación y su firma de código, el destino, el puerto, si el destino aparece en una fuente de amenazas y qué hace normalmente el software parecido. Bloquea o marca la conexión, muestra su razón en el aviso en lenguaje claro, y cada decisión se convierte en una regla visible que puedes deshacer. El modelo es una descarga opcional de 1.5 GB y corre por completo en tu Mac; tu tráfico nunca se manda a ningún lado para revisarlo. No inspecciona archivos y no lee dentro del tráfico cifrado. Es una segunda opinión sobre conexiones, no un escáner.
Rendimiento
Las dos capas cuestan cosas distintas. Un escáner de archivos hace su trabajo más pesado cuando llegan archivos y se abren programas, y durante los análisis completos. Un firewall de filtro de contenido toma una decisión por cada conexión nueva, no por paquete, así que cuando tus aplicaciones de siempre ya tienen reglas, la parte de red no es algo que notes en el uso diario. Si usas los dos, lo sensato es dejar encendida la protección en tiempo real del escáner y programar los análisis completos para cuando no estés trabajando, y dejar que el firewall construya reglas durante una semana para que los avisos se detengan. Dos herramientas que hacen cada una un trabajo suelen costar menos que una herramienta que intenta hacer todo.
Herramientas integradas de macOS y complementos gratuitos
Antes de comprar cualquier cosa, usa lo que ya está ahí. Enciende el firewall de entrada de Apple en Configuración del Sistema, Red, Firewall. Mantén macOS actualizado, ya que así llegan las firmas de XProtect y la política de Gatekeeper. Deja Gatekeeper en paz y no uses «Abrir de todas formas» con software que no hayas buscado a propósito.
Para el lado de los archivos, Objective-See publica un conjunto de herramientas gratuitas y de código abierto para macOS muy usadas por quienes se dedican a esto profesionalmente: KnockKnock enumera el software instalado de forma persistente para que veas qué arranca por su cuenta, BlockBlock vigila las ubicaciones de persistencia y avisa cuando algo nuevo se instala solo, TaskExplorer muestra los procesos en ejecución con su estado de firma de código, y RansomWhere? vigila el cifrado sospechoso de tus archivos. No son una suite antivirus completa, pero son las herramientas gratuitas que le recomendaríamos primero a un amigo. Si quieres un antivirus comercial, escoge entre productos con resultados publicados en un laboratorio independiente como AV-TEST, no a partir de la publicidad.
Armar la configuración por capas
- Sistema operativo: macOS al día, Gatekeeper y notarización respetados, XProtect actualizándose por su cuenta.
- Entrada: el firewall de Apple encendido, con el modo oculto habilitado si usas redes públicas.
- Salida: un firewall de salida con reglas por aplicación ligadas a firmas de código. FireAI hace esto, con modos de seguridad para casa, cafetería y ajustes más estrictos, fuentes de amenazas aplicadas localmente y un interruptor de emergencia que corta internet conservando tu red local.
- Archivos y persistencia: un escáner escogido a partir de resultados de pruebas independientes si quieres uno, más herramientas gratuitas como KnockKnock y BlockBlock.
- Respaldos: la única capa que responde a la pregunta en la que todas las demás terminan fallando. Nada en esta lista descifra un archivo después de un incidente de ransomware; un respaldo lo restaura.
Planteada así, la pregunta «firewall o antivirus» se responde sola. No son productos que compitan; son dos mitades de una frontera, una trazada alrededor de tus archivos y otra alrededor de tus conexiones. FireAI es solo la segunda mitad, y preferimos decirlo de frente antes que dejar que te saltes la primera.
Dónde entran FireAI y HisnLabs
FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
