Esta es una comparativa escrita por un fabricante, así que fijemos primero las condiciones. HisnLabs hace FireAI, una de las cinco herramientas de abajo. Cada dato sobre un competidor procede aquí de la propia web de ese competidor, enlazada en las fuentes, y donde otra herramienta es la mejor opción para un lector concreto, lo decimos. El objetivo no es ganar la tabla; es que te quedes con un cortafuegos de salida en tu Mac, sea cual sea, porque en lo único en que coinciden los cinco fabricantes es en que macOS no filtra las conexiones salientes por sí solo.
Qué comparamos y qué dejamos fuera
Las herramientas de aquí son cortafuegos: software que decide qué conexiones puede abrir una aplicación. Las comparamos en seis aspectos que deciden el uso diario: control de salida, reglas por aplicación, si las reglas están ligadas a la firma de código de la aplicación, fuentes de inteligencia de amenazas, revisión por IA local y el modelo de precios. Dejamos el antivirus fuera de la tabla a propósito. Un cortafuegos y un escáner de archivos hacen trabajos distintos, ninguna de estas cinco herramientas escanea archivos, y si quieres un escáner el lugar adecuado para compararlos es un laboratorio independiente como el Instituto AV-TEST, que publica resultados para macOS en protección, rendimiento y usabilidad.
El cortafuegos integrado de Apple
Todo Mac viene con un cortafuegos en Ajustes del Sistema, Red, Firewall, y la Guía del usuario de Apple describe su propósito como bloquear «contactos no deseados iniciados por otros ordenadores». La guía de Seguridad de la plataforma de Apple enumera los controles: bloquear todas las conexiones entrantes, permitir automáticamente que el software integrado y firmado acepte conexiones entrantes, permitir o denegar el acceso entrante por aplicación, y un modo encubierto que ignora las sondas ICMP y los escaneos de puertos. Es gratuito, ya está instalado y deberías activarlo. Tampoco tiene ningún control de salida, ni reglas por dominio o puerto, ni fuentes de amenazas, ni IA. Es la base, no un competidor del resto, y todas las herramientas de abajo dan por supuesto que está activado.
Little Snitch
Little Snitch, de Objective Development, es el producto de referencia de esta categoría y aquel con el que se mide a la mayoría de los demás. Su página de producto describe la supervisión de conexiones tanto salientes como entrantes con avisos para permitir o denegar, reglas por aplicación que pueden acotarse a servidores, dominios, puertos y protocolos, y lo que la empresa llama identificación criptográfica de procesos: las reglas van ligadas a la firma de código de la aplicación, así que sobreviven a que la muevan y no se transfieren a un impostor. Añade listas de bloqueo seleccionadas y actualizadas a diario, incluidas listas por IP, un Network Monitor con historial de tráfico de hasta doce meses organizado por aplicación, dominio o país, un Silent Mode que permite todo y te deja revisarlo después, grupos de reglas con cambio automático de perfil según la red Wi-Fi, cifrado de DNS y una herramienta de línea de comandos.
La página de descargas indica que la versión actual, la 6.5, funciona en el macOS más reciente y también en macOS Tahoe, Sequoia y Sonoma. Esos sistemas más antiguos todavía se distribuyen en Mac con Intel, así que si tienes hardware Intel consulta la página de descargas para tu modelo; es una de las razones más sólidas para elegir Little Snitch hoy. Es una licencia de pago único vendida desde la tienda de Objective Development, con 30 días de prueba y un modo demo que funciona en sesiones de tres horas reiniciables. También existe Little Snitch Mini en el Mac App Store, cuya supervisión, lista de conexiones y mapa son gratuitos mientras el bloqueo se desbloquea con una compra dentro de la aplicación. Lo que Little Snitch no tiene es un revisor de IA para aplicaciones desconocidas: su respuesta al problema de los avisos es el Silent Mode más tu propio criterio, que para un usuario experimentado es una respuesta perfectamente válida.
LuLu
LuLu es el cortafuegos de Objective-See, y sus dos rasgos definitorios están en su página de producto: es gratuito y es de código abierto, publicado bajo la licencia GPL-3.0 en GitHub. Bloquea las conexiones salientes desconocidas y te avisa, las reglas son por proceso y pueden acotarse al programa completo o a un punto remoto concreto y recibir una duración, verifica la firma de código para confirmar que un programa es lo que dice ser, e integra consultas a VirusTotal. Requiere macOS 10.15 o posterior, lo que significa que funciona tanto en Mac con Intel como en Mac con Apple Silicon, y, como todo cortafuegos moderno para Mac, te pide aprobar su extensión del sistema y su filtro de red al instalarse.
Sus límites se exponen en la misma página con una franqueza poco habitual. LuLu solo supervisa el tráfico saliente, y el bloqueo por nombre de host funciona únicamente con aplicaciones que usan Network.framework o NSURLSession de Apple; un navegador como Chrome solo puede bloquearse por dirección IP, no por nombre de host. No hay fuentes de amenazas seleccionadas ni IA. Para quien quiera leer el código en el que confía, o no vaya a pagar por un cortafuegos, LuLu es la recomendación honesta, y las otras herramientas gratuitas de su autor, KnockKnock y BlockBlock entre ellas, merece la pena instalarlas junto a él.
Radio Silence
Radio Silence adopta la postura de diseño opuesta a un cortafuegos que pregunta. Su web describe el bloqueo por aplicación de conexiones salientes sin ninguna ventana emergente: eliges una aplicación, se queda en silencio en la red y la comunicación local entre procesos sigue funcionando. Un Network Monitor muestra las conexiones en directo, incluidas las aplicaciones auxiliares, los demonios en segundo plano y los servicios XPC que la mayoría no sabe que tiene en marcha. Cuesta 9 $ en un pago único con prueba gratuita y garantía de devolución de 30 días, requiere macOS 10.15 o posterior y funciona igual en Mac con Intel que en Mac con Apple Silicon.
Lo que pierdes es granularidad. Radio Silence bloquea una aplicación o no la bloquea; no hay reglas por dominio, host o puerto, no se describen en su web reglas ligadas a la firma de código, no hay fuentes de amenazas ni IA. Si tu objetivo es «esta aplicación no debe tocar Internet nunca» y nada más, es la manera más sencilla y barata de conseguirlo.
FireAI
FireAI, de HisnLabs, es la más reciente de las cinco y la única construida alrededor de un revisor local. Sus reglas por aplicación permiten o deniegan por host, dominio, IP o puerto y siguen la firma de código de la aplicación. Los avisos de permiso preguntan antes de que una aplicación desconocida se conecte. Con el modelo opcional instalado, una descarga de unos 1,5 GB, un revisor integrado examina las conexiones de aplicaciones que aún no tienen regla, bloquea o marca las sospechosas y muestra su motivo en el aviso; cada decisión de la IA se convierte en una regla visible que puedes deshacer, y nada sobre tu tráfico sale del Mac. Las fuentes de amenazas de abuse.ch, Spamhaus, Phishing Army, OpenPhish, la lista de nodos de salida de Tor y FireHOL pueden aplicarse localmente como listas de bloqueo de IP para todo el sistema. Alrededor hay cuatro modos de seguridad (Casa, Cafetería, Paranoico, Bajo ataque; los más estrictos bloquean también la telemetría, los rastreadores y las aplicaciones sin firmar), un interruptor de emergencia que corta Internet manteniendo la red local, una protección de datos sin cifrar que impide que números de tarjeta, contraseñas y claves de API salgan por HTTP sin cifrar, órdenes en lenguaje natural en inglés o francés como «block Microsoft Teams», un mapa 3D en directo de las conexiones con las bloqueadas en rojo, y archivos de reglas que puedes exportar e importar como texto.
Los límites son igual de concretos. FireAI requiere macOS 14 o posterior en Apple Silicon; todavía no hay versión para Intel, aunque está prevista. Es de pago: 49 €, 49 $ o 49 £ en un pago único, o 6 € por Mac al mes facturados anualmente para empresas. Es un producto mucho más joven que Little Snitch, y aún no tiene consola de administración central ni guía de MDM; los archivos de reglas son la forma en que un equipo pequeño comparte hoy una configuración. Y, como las otras cuatro, es solo un cortafuegos: no escanea archivos, no analiza procesos en memoria, no elimina nada del disco y no descifra nada.
Lado a lado
- Control de salida: cortafuegos de Apple, ninguno. Little Snitch, sí, más entrada. LuLu, sí, solo salida. Radio Silence, sí, por aplicación, activado o desactivado. FireAI, sí.
- Reglas por aplicación por host, dominio o puerto: Apple, no (solo entrada por aplicación). Little Snitch, sí. LuLu, por proceso y por punto remoto, con la salvedad del nombre de host para aplicaciones fuera de los frameworks de red de Apple. Radio Silence, no, solo la aplicación completa. FireAI, sí.
- Reglas ligadas a la firma de código: Apple, las aplicaciones firmadas pueden permitirse automáticamente en entrada. Little Snitch, sí. LuLu, verificación de firma de código, sí. Radio Silence, no se describe. FireAI, sí.
- Fuentes de inteligencia de amenazas: Apple, no. Little Snitch, listas de bloqueo seleccionadas y actualizadas a diario. LuLu, no, aunque ofrece consultas a VirusTotal. Radio Silence, no. FireAI, sí, seis fuentes públicas aplicadas localmente.
- Revisión por IA local de aplicaciones desconocidas: Apple, no. Little Snitch, no. LuLu, no. Radio Silence, no. FireAI, sí, opcional.
- Modelo de precios: Apple, gratuito e integrado. Little Snitch, licencia de pago único con 30 días de prueba; Little Snitch Mini gratuito para supervisar. LuLu, gratuito y de código abierto. Radio Silence, 9 $ en pago único. FireAI, 49 € en pago único o 6 € por Mac al mes para empresas.
- Mac con Intel: Apple, sí. Little Snitch, consulta la página de descargas para tu modelo. LuLu, sí (macOS 10.15+). Radio Silence, sí. FireAI, todavía no.
Cuál te conviene
Si tienes un Mac con Intel, la elección está entre Little Snitch, LuLu y Radio Silence, y FireAI no es una opción hasta que salga la versión para Intel. Si no vas a pagar, o quieres auditar el código, LuLu. Si quieres el motor de reglas más profundo, el historial más largo y un producto pulido durante muchos años, Little Snitch; los usuarios experimentados a los que les gusta escribir reglas precisas suelen quedarse ahí. Si quieres cortar una aplicación concreta y que no haya diálogos, Radio Silence por 9 $ es difícil de discutir.
FireAI tiene sentido para un lector concreto: alguien con un Mac con Apple Silicon que quiere control de salida y reglas por aplicación pero no quiere ser quien resuelva cada aviso de una aplicación que acaba de instalar, y a quien le importa que el revisor que hace ese trabajo se ejecute en local y pueda ser desautorizado. También encaja con pequeñas empresas que quieren fuentes de amenazas, la protección de datos sin cifrar y un archivo de reglas que copiar a cada Mac, con la salvedad de que la gestión centralizada sigue en la hoja de ruta. Elijas la que elijas, activa también el cortafuegos de entrada de Apple; ninguna de las cuatro herramientas de terceros lo sustituye, y la combinación es lo que cierra ambas direcciones.
El papel de FireAI y de HisnLabs
FireAI is the newest tool in this comparison and the only one with an on-device reviewer; it is also Apple silicon only and paid, and if either of those rules it out for you, Little Snitch, LuLu and Radio Silence are all good answers we would rather you pick than go without an outbound firewall.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función Autopilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
