Gemini CLI es el agente de línea de comandos de código abierto de Google. Lee y edita archivos, ejecuta comandos de shell y obtiene páginas web, así que quienes buscan “gemini cli security mac” o “is Gemini CLI safe” quieren saber qué límites existen y adónde va su tráfico. Este artículo resume la propia documentación de Google y luego muestra cómo FireAI, un firewall de red para macOS desarrollado por HisnLabs, lo vigila.
Qué es Gemini CLI y cómo funciona en una Mac
El repositorio describe Gemini CLI como un agente de IA de código abierto que lleva Gemini a tu terminal. Lo desarrolla Google bajo la Apache License 2.0. Se instala con npm (npm install -g @google/gemini-cli) o con Homebrew (brew install gemini-cli), o se ejecuta sin instalarse mediante npx @google/gemini-cli. Es, por lo tanto, un programa de Node.js, y se autentica con una cuenta de Google (OAuth), una clave de API de Gemini o Vertex AI.
A qué puede acceder
Sus herramientas integradas cubren operaciones con el sistema de archivos, ejecución de comandos de shell, obtención de páginas web con grounding de Google Search y servidores MCP para integraciones personalizadas. El README menciona un seguimiento de uso, descrito en su documentación de telemetría, que es donde conviene revisar qué reporta la herramienta.
El modelo documentado de permisos y sandbox
Google documenta dos controles que importan en una Mac.
- Sandbox: en macOS, la opción ligera usa perfiles de Seatbelt (
sandbox-exec). El perfil predeterminado,permissive-open, limita las escrituras al directorio del proyecto y permite lecturas amplias de archivos y acceso a la red. Los perfiles más estrictos, incluidas variantes con proxy, se eligen con la variable de entornoSEATBELT_PROFILE, y los contenedores de Docker o Podman son la alternativa. Se activa con-so--sandbox,GEMINI_SANDBOXo settings.json. - Trusted Folders: desactivado por defecto. Cuando está activado, una carpeta no confiable pone la CLI en modo seguro, que desactiva los ajustes del espacio de trabajo, las conexiones a servidores MCP, los comandos personalizados y la aceptación automática de herramientas.
La propia página del sandbox indica que el sandbox reduce los riesgos pero no los elimina todos. Hay que notar que el perfil de Seatbelt predeterminado sigue permitiendo el acceso a la red, así que no limita adónde se pueden enviar los datos.
La documentación revisada no publica una lista completa de los dominios que contacta Gemini CLI. El inicio de sesión de Google, la API de Gemini y cualquier página que obtenga son los candidatos obvios, pero solo tu propia observación puede confirmarlos.
Vigilar Gemini CLI con FireAI
FireAI es un firewall local para macOS desarrollado por HisnLabs. Su función Agent profile incluye a Gemini CLI entre los 19 agentes de IA que reconoce y, como Gemini CLI se ejecuta con node, lo identifica por el script que ejecuta el entorno, como hace Agent profile con los agentes de node, bun, deno y python. Los procesos hijos del agente, como un shell, git o curl que lanza, se le atribuyen subiendo por los procesos padre. Después, durante los 3 primeros días, FireAI aprende qué destinos contacta normalmente Gemini CLI, agrupados por dominio, y no marca nada en ese periodo. A partir de entonces, un destino nunca visto se marca en Sugerencias, en la tarjeta Agentes de IA y en la Revisión rápida. También se marca un pico de subida: una hora en la que el agente subió al menos 4 veces lo de su hora de más actividad hasta ahora, y nunca menos de 25 MB.
FireAI usa solo metadatos, nombres de host y cantidades de bytes, y nunca lee el contenido de una conexión. Por defecto marca y te deja la decisión. En el modo de seguridad Perfil de agente va más allá: cuando termina el aprendizaje, una conexión a un destino fuera de la referencia se bloquea hasta que presiones Permitir, y Mantener bloqueado convierte ese bloqueo en una regla que se aplica en todos los modos.
Configuración, paso a paso
- Instala FireAI y termina su configuración inicial siguiendo Instala FireAI y termina la Configuración.
- Usa Gemini CLI como siempre durante 3 días. FireAI aprende sus destinos en segundo plano y todavía no marca nada.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Cuando aparezca un aviso, lee la frase en palabras sencillas y luego desliza a la izquierda en la Revisión rápida para bloquear o a la derecha para “Está bien”.
- Si quieres que el agente se limite a los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque.
- Cuando algo se bloquea, abre la tarjeta Agentes de IA y elige Permitir para agregarlo a la referencia, o Mantener bloqueado para crear una regla de bloqueo.
Límites
- FireAI no evita la inyección de prompts. Limita el daño al marcar, y permitirte bloquear, el camino que tomarían los datos para salir de tu Mac.
- FireAI no puede ver los prompts de Gemini CLI, el contenido de las herramientas MCP, las skills ni qué archivos lee, porque TLS oculta el contenido y FireAI no está dentro del agente.
- Gemini CLI se identifica por el nombre de su script, así que FireAI lo etiqueta en lugar de verificarlo: solo Claude Code, Claude y Cursor se comprueban contra la firma de su desarrollador.
- Una página web que obtiene el agente es un destino legítimo para él, pero puede ser nuevo para su referencia, así que espera avisos cuando le pidas investigar.
- FireAI funciona junto con el sandbox y las Trusted Folders de Gemini CLI; no los reemplaza.
- Durante el periodo de aprendizaje de 3 días no se marca nada, y los picos de subida se marcan, no se bloquean.
- Un servidor nuevo bajo un dominio que el agente ya usa se trata como conocido, porque los destinos se agrupan por dominio.
La inyección de prompts, en la que un texto de una página obtenida dirige a un agente, está catalogada por OWASP. FireAI no la detiene. La función se describe en la documentación de Agent profile.
Los demás agentes que FireAI reconoce tienen sus propias guías: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier agente de IA que funcione con Python o Node.
Dónde entran FireAI y HisnLabs
Gemini CLI puede ejecutar comandos y obtener páginas web desde tu terminal. FireAI muestra, y puede bloquear, adónde se conecta después.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
