Kiro es un entorno de desarrollo con IA de Amazon Web Services. Planea el trabajo a partir de especificaciones, ejecuta un agente que edita archivos y corre comandos, y se conecta por la red a servicios de modelos. Quien busca “is Kiro safe” o “Kiro network access” suele querer dos respuestas: qué tiene permitido hacer el agente y adónde van los datos. El proveedor documenta ambas en parte, y este artículo reúne lo documentado antes de mostrar cómo vigilar las conexiones en una Mac con FireAI.
Qué es Kiro y quién lo hace
La documentación de Kiro lo describe como “an AI-powered development environment that helps you build software from prototype to production”, disponible como IDE, como CLI, en la web, en móvil (versión preliminar) y como Kiro Crew, una variante de agente autónomo (documentación de Kiro). La página de privacidad y seguridad indica que “Kiro is an AWS application” (Privacy and security). La configuración del proyecto vive en una carpeta .kiro/ y se sincroniza entre las distintas superficies.
Qué tiene permitido hacer el agente
Kiro documenta un sistema de permisos basado en capacidades: capacidades como fs_read, shell y web_fetch, cada una con un efecto de deny, ask o allow, que se resuelven de modo que “deny > ask > allow” y una regla deny siempre gana. Las reglas se guardan en archivos YAML: a nivel de usuario en ~/.kiro/settings/permissions.yaml y a nivel de espacio de trabajo en ~/.kiro/workspace-roots/ (Permissions).
En el IDE, la autonomía se elige en Settings, Agent, Agent Autonomy. Autopilot deja que el agente realice en silencio las operaciones permitidas, y Supervised pregunta antes de cualquier acción. Según la documentación, mientras no confíes en un espacio de trabajo, Kiro pregunta antes de iniciar cada comando de shell, aunque una regla guardada o amplia lo permita, para que una configuración incluida en un repositorio no pueda saltarse la aprobación.
Manejo de datos documentado por el proveedor
- La página de protección de datos dice que la comunicación entre los clientes y Kiro, y entre Kiro y sus dependencias, está protegida con TLS 1.2 o superior, y que los datos en reposo se cifran con AWS Key Management Service.
- Kiro puede procesar contenido en varias regiones de AWS para mejorar el rendimiento. Para los usuarios gratuitos e individuales, el contenido se almacena en US East (N. Virginia). Kiro puede almacenar preguntas, respuestas y contexto adicional, como código y metadatos de las solicitudes (Data protection).
- Las preguntas frecuentes indican que Kiro no recopila telemetría de los usuarios Pro, Pro+, Pro Max o Power que inician sesión mediante AWS IAM Identity Center o un proveedor de identidad externo, y que el contenido de los usuarios del plan gratuito o con inicio de sesión social puede usarse para mejorar el servicio, salvo que lo desactiven (FAQ).
- Las preguntas frecuentes enumeran una combinación de modelos, entre ellos Claude, GPT y opciones de pesos abiertos. La página de protección de datos menciona Amazon Bedrock.
Las páginas citadas no publican una lista de dominios de red, así que este artículo no menciona ninguno.
Vigilar Kiro con FireAI
FireAI es un firewall para macOS que funciona en tu Mac. Su función Agent profile reconoce 19 agentes de IA, entre ellos Kiro, e identifica a Kiro por la app desde la que se ejecuta. Después, FireAI aprende adónde se conecta normalmente esa app. Funciona igual con cada agente reconocido y usa solo metadatos (nombres de host y cantidades de bytes); FireAI nunca lee el contenido de una conexión.
- Durante los 3 primeros días, FireAI aprende los destinos que Kiro contacta normalmente, agrupados por dominio: api.anthropic.com pasa a ser anthropic.com. Durante este periodo de aprendizaje no se marca nada.
- Después, un destino fuera de la referencia aprendida se marca para revisión en Sugerencias, en la tarjeta Agentes de IA y en la Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para “Está bien”.
- También se marca un pico de subida: una hora en la que el agente subió al menos 4 veces lo de su hora de más actividad hasta ahora, y nunca menos de 25 MB.
Configura el monitoreo de Kiro, paso a paso
- Instala y abre FireAI, y luego usa Kiro como siempre durante unos días, para que el periodo de aprendizaje de 3 días tenga tráfico real del cual aprender.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Los avisos de los agentes también aparecen en la Revisión rápida, la pila de tarjetas que recorres deslizando.
- Si usas la CLI de Kiro, revisa en la tarjeta Agentes de IA si sus conexiones aparecen bajo Kiro; FireAI documenta el reconocimiento de la app, y este artículo no verificó la CLI.
- Para limitar el agente a los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Cuando el agente termina de aprender, una conexión a un destino fuera de su referencia se bloquea en lugar de marcarse. Tus propias reglas de permiso siguen teniendo prioridad, y el DNS y tu red local nunca se bloquean.
- Cuando algo se bloquea, la tarjeta Agentes de IA ofrece Permitir y Mantener bloqueado. Permitir agrega el destino a la referencia; Mantener bloqueado crea una regla de bloqueo, así que el destino sigue bloqueado en todos los modos.
- Para una regla precisa, abre Reglas y haz clic en Agregar regla: elige la app, luego Permitir o bloquear, luego un sitio web, un dominio con sus subdominios, una dirección IP o un rango, y cuánto tiempo dura.
- Para entender una sola conexión, abre Amenazas y usa Investigar, o elige Investigar desde una línea del Mapa mundial. La página muestra una puntuación de riesgo, las razones detrás de ella y lo que FireAI vio.
Límites
- FireAI no puede ver los prompts, el contenido de las herramientas, el acceso a archivos como ~/.ssh ni las skills. TLS oculta el contenido, y FireAI no está dentro de Kiro.
- FireAI no detiene la inyección de prompts. Limita el daño al marcar, y permitirte bloquear, el camino que tomarían los datos para salir de tu Mac.
- Durante el periodo de aprendizaje de 3 días no se marca nada, y en el modo Perfil de agente no se bloquea nada mientras un agente sigue aprendiendo. Los picos de subida se marcan, nunca se bloquean.
- Los agentes identificados por app, ruta o nombre de script se etiquetan, no se verifican: solo Claude Code, Claude y Cursor se comprueban contra la firma de su desarrollador.
- Los procesos hijos que terminan muy rápido pueden pasar desapercibidos, y se identifican por ruta, no por firma.
La descripción completa de la función está en la página de documentación de Agent profile.
Otros agentes de esta serie: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw. La guía general para cualquier otro agente es Cualquier otro agente de IA en tu Mac.
Dónde entran FireAI y HisnLabs
Los permisos de Kiro determinan lo que puede hacer el agente. FireAI muestra adónde se conecta y puede bloquear un destino nuevo.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
