Esta es una comparación escrita por un fabricante, así que primero pongamos las reglas claras. HisnLabs hace FireAI, una de las cinco herramientas de abajo. Cada dato sobre un competidor viene aquí del propio sitio web de ese competidor, enlazado en las fuentes, y donde otra herramienta es la mejor opción para cierto lector, lo decimos. El objetivo no es ganar la tabla; es que te quedes con un firewall de salida en tu Mac, sea cual sea, porque en lo único en que coinciden los cinco fabricantes es en que macOS no filtra las conexiones de salida por sí solo.
Qué comparamos y qué dejamos fuera
Las herramientas de aquí son firewalls: software que decide qué conexiones puede abrir una aplicación. Las comparamos en seis aspectos que deciden el uso diario: control de salida, reglas por aplicación, si las reglas están ligadas a la firma de código de la aplicación, fuentes de inteligencia de amenazas, revisión por IA local y el modelo de precios. Dejamos el antivirus fuera de la tabla a propósito. Un firewall y un escáner de archivos hacen trabajos distintos, ninguna de estas cinco herramientas escanea archivos, y si quieres un escáner el lugar correcto para compararlos es un laboratorio independiente como el Instituto AV-TEST, que publica resultados para macOS en protección, rendimiento y usabilidad.
El firewall integrado de Apple
Toda Mac viene con un firewall en Configuración del Sistema, Red, Firewall, y la Guía del usuario de Apple describe su propósito como bloquear «contactos no deseados iniciados por otras computadoras». La guía de Seguridad de la plataforma de Apple enumera los controles: bloquear todas las conexiones entrantes, permitir automáticamente que el software integrado y firmado acepte conexiones entrantes, permitir o negar el acceso entrante por aplicación, y un modo oculto que ignora las sondas ICMP y los escaneos de puertos. Es gratis, ya está instalado y deberías encenderlo. Tampoco tiene ningún control de salida, ni reglas por dominio o puerto, ni fuentes de amenazas, ni IA. Es la base, no un competidor del resto, y todas las herramientas de abajo dan por hecho que está encendido.
Little Snitch
Little Snitch, de Objective Development, es el producto de referencia de esta categoría y aquel contra el que se mide a la mayoría de los demás. Su página de producto describe el monitoreo de conexiones tanto de salida como de entrada con avisos para permitir o negar, reglas por aplicación que pueden acotarse a servidores, dominios, puertos y protocolos, y lo que la empresa llama identificación criptográfica de procesos: las reglas van ligadas a la firma de código de la aplicación, así que sobreviven a que la muevan y no se transfieren a un impostor. Agrega listas de bloqueo seleccionadas y actualizadas a diario, incluidas listas por IP, un Network Monitor con historial de tráfico de hasta doce meses organizado por aplicación, dominio o país, un Silent Mode que permite todo y te deja revisarlo después, grupos de reglas con cambio automático de perfil según la red Wi-Fi, cifrado de DNS y una herramienta de línea de comandos.
La página de descargas indica que la versión actual, la 6.5, corre en el macOS más reciente y también en macOS Tahoe, Sequoia y Sonoma. Esos sistemas más viejos todavía vienen en Mac con Intel, así que si tienes hardware Intel revisa la página de descargas para tu modelo; es una de las razones más sólidas para escoger Little Snitch hoy. Es una licencia de pago único vendida desde la tienda de Objective Development, con 30 días de prueba y un modo demo que funciona en sesiones de tres horas que se pueden reiniciar. También existe Little Snitch Mini en la Mac App Store, cuyo monitoreo, lista de conexiones y mapa son gratis mientras el bloqueo se desbloquea con una compra dentro de la app. Lo que Little Snitch no tiene es un revisor de IA para aplicaciones desconocidas: su respuesta al problema de los avisos es el Silent Mode más tu propio criterio, que para un usuario con experiencia es una respuesta perfectamente válida.
LuLu
LuLu es el firewall de Objective-See, y sus dos rasgos definitorios están en su página de producto: es gratis y es de código abierto, publicado bajo la licencia GPL-3.0 en GitHub. Bloquea las conexiones de salida desconocidas y te avisa, las reglas son por proceso y pueden acotarse al programa completo o a un punto remoto específico y recibir una duración, verifica la firma de código para confirmar que un programa es lo que dice ser, e integra consultas a VirusTotal. Requiere macOS 10.15 o posterior, lo que significa que corre tanto en Mac con Intel como en Mac con Apple Silicon, y, como todo firewall moderno para Mac, te pide aprobar su extensión del sistema y su filtro de red al instalarse.
Sus límites se exponen en la misma página con una franqueza poco común. LuLu solo monitorea el tráfico de salida, y el bloqueo por nombre de host funciona únicamente con aplicaciones que usan Network.framework o NSURLSession de Apple; un navegador como Chrome solo puede bloquearse por dirección IP, no por nombre de host. No hay fuentes de amenazas seleccionadas ni IA. Para quien quiera leer el código en el que confía, o no vaya a pagar por un firewall, LuLu es la recomendación honesta, y las otras herramientas gratuitas de su autor, KnockKnock y BlockBlock entre ellas, vale la pena instalarlas junto con él.
Radio Silence
Radio Silence toma la postura de diseño opuesta a un firewall que pregunta. Su sitio describe el bloqueo por aplicación de conexiones de salida sin ninguna ventana emergente: escoges una aplicación, se queda en silencio en la red y la comunicación local entre procesos sigue funcionando. Un Network Monitor muestra las conexiones en vivo, incluidas las aplicaciones auxiliares, los demonios en segundo plano y los servicios XPC que la mayoría no sabe que tiene corriendo. Cuesta 9 USD en un pago único con prueba gratuita y garantía de devolución de 30 días, requiere macOS 10.15 o posterior y corre igual en Mac con Intel que en Mac con Apple Silicon.
Lo que pierdes es granularidad. Radio Silence bloquea una aplicación o no la bloquea; no hay reglas por dominio, host o puerto, no se describen en su sitio reglas ligadas a la firma de código, no hay fuentes de amenazas ni IA. Si tu objetivo es «esta aplicación nunca debe tocar internet» y nada más, es la manera más sencilla y barata de lograrlo.
FireAI
FireAI, de HisnLabs, es la más reciente de las cinco y la única construida alrededor de un revisor local. Sus reglas por aplicación permiten o niegan por host, dominio, IP o puerto y siguen la firma de código de la aplicación. Los avisos de permiso preguntan antes de que una aplicación desconocida se conecte. Con el modelo opcional instalado, una descarga de aproximadamente 1.5 GB, un revisor integrado examina las conexiones de aplicaciones que todavía no tienen regla, bloquea o marca las sospechosas y muestra su razón en el aviso; cada decisión de la IA se convierte en una regla visible que puedes deshacer, y nada sobre tu tráfico sale de la Mac. Las fuentes de amenazas de abuse.ch, Spamhaus, Phishing Army, OpenPhish, la lista de nodos de salida de Tor y FireHOL pueden aplicarse localmente como listas de bloqueo de IP para todo el sistema. Alrededor hay cuatro modos de seguridad (Casa, Cafetería, Paranoico, Bajo ataque; los más estrictos bloquean también la telemetría, los rastreadores y las aplicaciones sin firmar), un interruptor de emergencia que corta internet conservando la red local, una protección de datos sin cifrar que evita que números de tarjeta, contraseñas y claves de API salgan por HTTP sin cifrar, órdenes en lenguaje natural en inglés o francés como «block Microsoft Teams», un mapa 3D en vivo de las conexiones con las bloqueadas en rojo, y archivos de reglas que puedes exportar e importar como texto.
Los límites son igual de concretos. FireAI requiere macOS 14 o posterior en Apple Silicon; todavía no hay versión para Intel, aunque está planeada. Es de pago: 49 €, 49 USD o 49 £ en un pago único, o 6 € por Mac al mes con cobro anual para empresas. Es un producto mucho más joven que Little Snitch, y todavía no tiene consola de administración central ni guía de MDM; los archivos de reglas son la forma en que un equipo pequeño comparte hoy una configuración. Y, como las otras cuatro, es solo un firewall: no escanea archivos, no analiza procesos en memoria, no elimina nada del disco y no descifra nada.
Lado a lado
- Control de salida: firewall de Apple, ninguno. Little Snitch, sí, más entrada. LuLu, sí, solo salida. Radio Silence, sí, por aplicación, encendido o apagado. FireAI, sí.
- Reglas por aplicación por host, dominio o puerto: Apple, no (solo entrada por aplicación). Little Snitch, sí. LuLu, por proceso y por punto remoto, con la salvedad del nombre de host para aplicaciones fuera de los frameworks de red de Apple. Radio Silence, no, solo la aplicación completa. FireAI, sí.
- Reglas ligadas a la firma de código: Apple, las aplicaciones firmadas pueden permitirse automáticamente en entrada. Little Snitch, sí. LuLu, verificación de firma de código, sí. Radio Silence, no se describe. FireAI, sí.
- Fuentes de inteligencia de amenazas: Apple, no. Little Snitch, listas de bloqueo seleccionadas y actualizadas a diario. LuLu, no, aunque ofrece consultas a VirusTotal. Radio Silence, no. FireAI, sí, seis fuentes públicas aplicadas localmente.
- Revisión por IA local de aplicaciones desconocidas: Apple, no. Little Snitch, no. LuLu, no. Radio Silence, no. FireAI, sí, opcional.
- Modelo de precios: Apple, gratis e integrado. Little Snitch, licencia de pago único con 30 días de prueba; Little Snitch Mini gratis para monitorear. LuLu, gratis y de código abierto. Radio Silence, 9 USD en pago único. FireAI, 49 € en pago único o 6 € por Mac al mes para empresas.
- Mac con Intel: Apple, sí. Little Snitch, revisa la página de descargas para tu modelo. LuLu, sí (macOS 10.15+). Radio Silence, sí. FireAI, todavía no.
Cuál te conviene
Si tienes una Mac con Intel, la elección está entre Little Snitch, LuLu y Radio Silence, y FireAI no es opción hasta que salga la versión para Intel. Si no vas a pagar, o quieres auditar el código, LuLu. Si quieres el motor de reglas más profundo, el historial más largo y un producto pulido durante muchos años, Little Snitch; los usuarios con experiencia a los que les gusta escribir reglas precisas suelen quedarse ahí. Si quieres cortar una aplicación en específico y que no haya diálogos, Radio Silence por 9 USD es difícil de discutir.
FireAI tiene sentido para un lector en particular: alguien con una Mac con Apple Silicon que quiere control de salida y reglas por aplicación pero no quiere ser quien resuelva cada aviso de una aplicación que acaba de instalar, y a quien le importa que el revisor que hace ese trabajo corra en local y pueda ser desautorizado. También le queda a pequeñas empresas que quieren fuentes de amenazas, la protección de datos sin cifrar y un archivo de reglas que copiar a cada Mac, con la salvedad de que la administración centralizada sigue en la hoja de ruta. Escojas la que escojas, enciende también el firewall de entrada de Apple; ninguna de las cuatro herramientas de terceros lo reemplaza, y la combinación es lo que cierra ambas direcciones.
Dónde entran FireAI y HisnLabs
FireAI is the newest tool in this comparison and the only one with an on-device reviewer; it is also Apple silicon only and paid, and if either of those rules it out for you, Little Snitch, LuLu and Radio Silence are all good answers we would rather you pick than go without an outbound firewall.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función Autopilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
