Qwen Code es un agente de programación de código abierto que vive en una terminal, lee un proyecto, edita archivos y ejecuta comandos de shell cuando se le pide. Los desarrolladores buscan “is Qwen Code safe” y “Qwen Code network access” por una razón práctica: el agente envía tus prompts y partes de tu código a un proveedor de modelos, y un comando de shell que ejecuta puede abrir sus propias conexiones. Este artículo reúne lo que dice su documentación sobre cómo funciona en macOS, qué puede alcanzar y qué controles de permisos ofrece, y luego muestra cómo FireAI, un firewall local para macOS hecho por HisnLabs, vigila el lado de la red.
Qué es Qwen Code
Qwen Code lo desarrolla el equipo QwenLM, parte del proyecto Qwen de Alibaba, y su repositorio lo describe como un agente de programación con IA de código abierto para la terminal, el editor, el escritorio, el navegador y el chat. Se publica con licencia Apache-2.0. Su documentación dice que funciona con API compatibles con OpenAI, Anthropic, Gemini y Qwen, y con cualquier proveedor externo o modelo local como Ollama o vLLM [1]. Por lo tanto, el destino de su tráfico depende del proveedor que configures.
Cómo funciona Qwen Code en macOS
En una Mac, Qwen Code es un programa de Node.js. El README indica npm install -g @qwen-code/qwen-code@latest, que requiere Node.js 22.0.0 o posterior, o brew install qwen-code, y también incluye scripts de instalación para Linux, macOS y Windows. Un modo sin interfaz ejecuta un solo prompt desde un script con qwen -p "...". Como la instalación con npm funciona sobre el entorno de Node, el proceso que ve macOS es node ejecutando un script, no un programa con el nombre del agente.
A qué puede acceder y cómo se controla
Qwen Code documenta cinco modos de aprobación: Plan (análisis de solo lectura), Ask Permissions (antes Default, aprobación manual para ediciones de archivos y comandos de shell), Auto-Edit (los cambios de archivos se aprueban automáticamente y los comandos de shell se siguen preguntando), Auto (un clasificador basado en un LLM aprueba las acciones que considera seguras, bloquea las riesgosas y bloquea cuando tiene dudas) y YOLO (todas las acciones se aprueban automáticamente). Shift+Tab recorre los modos durante una sesión [2].
En macOS, la página del sandbox describe dos métodos: Seatbelt, que usa el sandbox-exec integrado y no requiere software adicional, y Docker o Podman para un aislamiento completo. El sandbox se activa con qwen -s, con la variable QWEN_SANDBOX=true o con "tools": {"sandbox": true} en settings.json. Hay seis perfiles de Seatbelt integrados. El predeterminado, permissive-open, restringe las escrituras pero permite el acceso a la red; los perfiles -closed bloquean la red y los perfiles -proxied la enrutan por un proxy [3]. Los ajustes están en ~/.qwen/settings.json y en .qwen/settings.json dentro de un proyecto [4].
Adónde se conecta
Las páginas de documentación consultadas para este artículo no publican una lista fija de dominios. El tráfico va al proveedor de modelos y a los endpoints que configures, a lo que contacte un servidor MCP o un comando de shell y, si inicias sesión con una cuenta de Qwen, a ese servicio. La telemetría y el manejo de datos se describen en los Términos de servicio y el Aviso de privacidad del proyecto, enlazados desde el README. Con el perfil de Seatbelt predeterminado la red está abierta, así que el sandbox limita la escritura de archivos pero no decide adónde puede conectarse el agente.
Vigilar Qwen Code con FireAI
FireAI es un firewall para macOS que funciona en la Mac. Su función Agent profile reconoce 19 agentes de IA, aprende adónde se conecta normalmente cada uno y marca lo nuevo. La página de Agent profile de FireAI incluye a Qwen Code entre los agentes que ejecutan node, bun, deno o python, que FireAI reconoce por el script que ejecuta el entorno. Por eso, en la lista de actividad de FireAI la conexión se asocia a Qwen Code mediante su script, en lugar de mostrarse como un simple node.
- Durante los 3 primeros días, FireAI aprende los destinos que el agente contacta normalmente, agrupados por dominio, así que api.anthropic.com pasa a ser anthropic.com. Durante este periodo no se marca nada.
- Después, el primer destino fuera de la referencia se marca para revisión en Sugerencias, en la tarjeta Agentes de IA y en la Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para “Está bien”.
- También se marca un pico de subida: una hora en la que el agente subió al menos 4 veces lo de su hora de más actividad hasta ahora, y nunca menos de 25 MB.
- FireAI usa solo metadatos, es decir, nombres de host y cantidades de bytes. Nunca lee el contenido de una conexión.
Configurar FireAI para Qwen Code
- Instala FireAI y usa el agente como siempre. El periodo de aprendizaje de 3 días empieza solo y no marca nada.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Después del periodo de aprendizaje, un aviso sobre el agente aparece ahí y en la Revisión rápida.
- Revisa cada aviso. Elige Bloquear para crear una regla para el proceso que se conectó, o “Está bien” para agregar el destino a la referencia del agente.
- Para limitar el agente a los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Tus reglas se aplican como en Casa y, cuando el agente termina de aprender, una conexión a un destino fuera de la referencia se bloquea en lugar de marcarse.
- Un destino bloqueado aparece en la tarjeta Agentes de IA con Permitir y Mantener bloqueado. Permitir lo agrega a la referencia y el agente llega a él de inmediato. Mantener bloqueado crea una regla de bloqueo que se aplica en todos los modos.
Una regla de permiso que hayas escrito para un sitio web, dominio o dirección sigue teniendo prioridad, y el DNS y tu red local nunca se bloquean. Para un agente que FireAI no incluye en su lista, escribe a mano una regla para su programa en las reglas por app. El modo Perfil de agente requiere FireAI 1.0.3 o posterior, y el reconocimiento de Qwen Code requiere 1.0.4.
Límites
- El clasificador del modo Auto y los perfiles del sandbox pertenecen a Qwen Code y son una capa separada de FireAI. Un perfil de Seatbelt permisivo sigue permitiendo el acceso a la red, que es justo la parte que vigila FireAI.
- Qwen Code se reconoce por el script que ejecuta el entorno, lo que significa que se etiqueta, no se verifica: solo Claude Code, Claude y Cursor se comprueban contra la firma de su desarrollador.
- FireAI no detiene la inyección de prompts. Limita el daño al marcar, y permitirte bloquear, el camino que tomarían los datos para salir de tu Mac.
- FireAI no puede ver los prompts, el contenido de las herramientas MCP, el acceso a archivos ni las skills. TLS oculta el contenido, y FireAI no está dentro del agente.
- Los procesos hijos que terminan muy rápido pueden pasar desapercibidos, y se identifican por ruta, no por firma.
- Durante el periodo de aprendizaje de 3 días no se marca nada, y los picos de subida se marcan, no se bloquean.
- En el modo Perfil de agente, una conexión hecha a una dirección IP sin nombre de host se identifica por su dirección, así que una dirección nueva de un servicio que el agente usa normalmente queda bloqueada hasta que la permitas.
Otros agentes
El mismo enfoque se aplica a cada agente que FireAI reconoce. Consulta las otras guías: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier otro agente de IA que funcione con python o node. La descripción completa de la función está en la página de documentación de Agent profile, publicada por HisnLabs.
Dónde entran FireAI y HisnLabs
FireAI aprende adónde se conecta normalmente Qwen Code en tu Mac y marca un destino nunca visto o un pico de subida, sin leer tus datos.
FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.
Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.
