El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

¿Es seguro Windsurf en Mac? Monitorea su acceso a la red con FireAI

¿Es seguro Windsurf en Mac? Monitorea su acceso a la red con FireAI

Windsurf es un editor de código asistido por IA para macOS, construido alrededor de un agente llamado Cascade. Como cualquier editor con un agente dentro, puede leer los archivos de tu proyecto, ejecutar comandos en una terminal y llamar servicios por la red. Este artículo expone, a partir de las propias páginas del proveedor, qué es Windsurf y qué está documentado que puede hacer, y luego muestra cómo vigilar sus conexiones de red en una Mac con FireAI.

Qué es Windsurf y quién lo hace

El sitio web de Windsurf ahora redirige a una página de producto de Devin Desktop, que indica: “Devin Desktop is the new name for Windsurf. We're building on the IDE foundation of Windsurf to introduce the command center for managing all your agents in one place.” La página ofrece un botón “Download for MacOS”, menciona a Cognition y señala que Windsurf para JetBrains sigue disponible para descarga (devin.ai/desktop). La documentación se movió con él: las páginas que estaban en docs.windsurf.com ahora redirigen a docs.devin.ai.

A qué puede acceder Cascade

La documentación describe Cascade como el asistente agéntico con modos Code y Chat, llamadas a herramientas, puntos de control e integración con linters. Indica que Cascade tiene acceso a “Search, Analyze, Web Search, MCP, and the terminal”, y que puede detectar qué paquetes y herramientas usas e instalarlos por ti (documentación de Cascade). La búsqueda web, los servidores MCP y los paquetes instalados implican tráfico de red saliente, y un comando de terminal puede abrir cualquier conexión que el propio comando sea capaz de hacer.

El modelo de permisos documentado para los comandos de terminal

La documentación de Windsurf define cuatro niveles de ejecución automática para los comandos de terminal (documentación de la terminal):

  • Disabled: todos los comandos requieren aprobación manual antes de ejecutarse.
  • Allowlist Only: solo se ejecutan automáticamente los comandos que coinciden con entradas de tu lista de permitidos; todos los demás requieren aprobación.
  • Auto: el agente usa su criterio para decidir si un comando es seguro para ejecutarse automáticamente, y los comandos que considera potencialmente riesgosos siguen requiriendo aprobación.
  • Turbo: todos los comandos se ejecutan automáticamente de inmediato, excepto los que están en tu lista de denegados.

Una entrada de la lista de permitidos que termina en asterisco coincide con todo comando que empiece con los mismos tokens, y una lista de denegados impide la ejecución automática; si un comando coincide con ambas, se requiere aprobación. Estos ajustes determinan qué comandos se ejecutan sin preguntarte. Son una declaración sobre comandos, no sobre los destinos de red que contactan esos comandos o los propios servicios del editor.

¿Qué dominios contacta Windsurf?

Las páginas citadas aquí no publican una lista de dominios, y este artículo no inventa una. Esa carencia es la razón práctica para observar las conexiones en tu propia computadora en lugar de confiar en una lista.

Vigilar Windsurf con FireAI

FireAI es un firewall para macOS que funciona en tu Mac. Su función Agent profile reconoce 19 agentes de IA, entre ellos Windsurf, e identifica a Windsurf por la app desde la que se ejecuta. Después, FireAI aprende adónde se conecta normalmente esa app y vigila cualquier desviación. Funciona igual con cada agente reconocido y usa solo metadatos (nombres de host y cantidades de bytes); FireAI nunca lee el contenido de una conexión.

  1. Durante los 3 primeros días, FireAI aprende los destinos que Windsurf contacta normalmente, agrupados por dominio: api.anthropic.com pasa a ser anthropic.com. Durante este periodo de aprendizaje no se marca nada.
  2. Después, un destino fuera de la referencia aprendida se marca para revisión en Sugerencias, en la tarjeta Agentes de IA y en la Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para “Está bien”.
  3. También se marca un pico de subida: una hora en la que el agente subió al menos 4 veces lo de su hora de más actividad hasta ahora, y nunca menos de 25 MB.

Configura el monitoreo de Windsurf, paso a paso

  1. Instala y abre FireAI, y luego usa Windsurf como siempre durante unos días, para que el periodo de aprendizaje de 3 días tenga tráfico real del cual aprender.
  2. Abre Sugerencias y busca la tarjeta Agentes de IA. Los avisos de los agentes también aparecen en la Revisión rápida, la pila de tarjetas que recorres deslizando.
  3. Para limitar el agente a los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Cuando el agente termina de aprender, una conexión a un destino fuera de su referencia se bloquea en lugar de marcarse. Tus propias reglas de permiso siguen teniendo prioridad, y el DNS y tu red local nunca se bloquean.
  4. Cuando algo se bloquea, la tarjeta Agentes de IA ofrece Permitir y Mantener bloqueado. Permitir agrega el destino a la referencia; Mantener bloqueado crea una regla de bloqueo, así que el destino sigue bloqueado en todos los modos.
  5. Para una regla precisa, abre Reglas y haz clic en Agregar regla: elige la app, luego Permitir o bloquear, luego un sitio web, un dominio con sus subdominios, una dirección IP o un rango, y cuánto tiempo dura.
  6. Para entender una sola conexión, abre Amenazas y usa Investigar, o elige Investigar desde una línea del Mapa mundial. La página muestra una puntuación de riesgo, las razones detrás de ella y lo que FireAI vio.

Límites

  • FireAI no puede ver los prompts, el contenido de las herramientas, el acceso a archivos como ~/.ssh ni las skills. TLS oculta el contenido, y FireAI no está dentro de Windsurf.
  • FireAI no detiene la inyección de prompts. Limita el daño al marcar, y permitirte bloquear, el camino que tomarían los datos para salir de tu Mac.
  • Durante el periodo de aprendizaje de 3 días no se marca nada, y en el modo Perfil de agente no se bloquea nada mientras un agente sigue aprendiendo. Los picos de subida se marcan, nunca se bloquean.
  • Los agentes identificados por app, ruta o nombre de script se etiquetan, no se verifican: solo Claude Code, Claude y Cursor se comprueban contra la firma de su desarrollador.
  • Los procesos hijos que terminan muy rápido pueden pasar desapercibidos, y se identifican por ruta, no por firma.
  • Una versión de Windsurf que se ejecute con un nombre de app distinto del que FireAI reconoce no tendría una referencia de Windsurf; seguiría cubierta por los avisos de conexión y las reglas por app.

La descripción completa de la función está en la página de documentación de Agent profile.

Otros agentes de esta serie: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw. La guía general para cualquier otro agente es Cualquier otro agente de IA en tu Mac.

Dónde entran FireAI y HisnLabs

Windsurf ejecuta comandos y se comunica con la red. FireAI muestra adónde y te deja bloquear un destino nuevo.

FireAI es el producto de HisnLabs: un firewall con IA que corre directamente en tu Mac. Te muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona de manera local, así que tu tráfico nunca se envía a nosotros ni a nadie más. El equipo de investigación en seguridad de HisnLabs es el que mantiene esas decisiones confiables: cataloga qué dominios son simple telemetría y cuáles un servicio real, rastrea el país y la red detrás de cada conexión, y entrena el modelo local (la función FireAI Pilot) con patrones de tráfico reales, sin que nada de eso salga de tu Mac.

Puedes leer las decisiones técnicas detrás de FireAI, o probarlo durante 17 días, en FireAI, de HisnLabs.

Fuentes