El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

El mejor cortafuegos para Mac en 2026: cómo elegir según lo que necesitas

El mejor cortafuegos para Mac en 2026: cómo elegir según lo que necesitas

No existe un único cortafuegos ideal para Mac, porque los productos que siguen responden a preguntas distintas. Algunos solo deciden quién puede conectarse a tu Mac desde fuera; otros deciden a dónde pueden conectarse tus apps; unos te preguntan por cada conexión nueva y otros permanecen en silencio. Esta guía compara siete opciones según los criterios que realmente las diferencian. Todos los datos de producto proceden del sitio web o la documentación del propio fabricante, consultados el 4 de octubre de 2026, y figuran en las fuentes. Los precios y las versiones cambian, así que la tabla debe leerse como una instantánea fechada. Una aclaración: este artículo lo publica HisnLabs, que desarrolla FireAI, una de las siete opciones.

Cuatro preguntas previas

La dirección es lo primero. Un cortafuegos de entrada controla las conexiones que otros ordenadores abren hacia tu Mac; uno de salida controla las conexiones que tus apps abren hacia internet. En un Mac personal, hoy la mayor parte del riesgo viaja hacia fuera: un ladrón de contraseñas que envía lo que ha recopilado, una app que informa a un servicio de analítica, un agente de IA que sube un archivo. El cortafuegos integrado de macOS solo cubre la dirección de entrada, y por eso existen las herramientas de salida. Nuestra guía del cortafuegos integrado explica sus ajustes en detalle.

La segunda pregunta es a qué se asocia una regla. Los cortafuegos de aplicación escriben reglas por app, del tipo «este navegador puede acceder a este sitio web». Los filtros de paquetes escriben reglas por dirección y puerto y no saben qué app ha abierto una conexión. La tercera pregunta es cómo quieres intervenir: algunas herramientas te preguntan, mediante una ventana emergente, la primera vez que una app intenta algo nuevo; otras bloquean en silencio y te dejan revisar una lista. Las alertas te enseñan lo que hace tu Mac, pero exigen atención; el bloqueo silencioso es más tranquilo, pero presupone que ya sabes qué bloquear. La cuarta pregunta es el coste y la licencia: gratuito y de código abierto, pago único o suscripción.

De un vistazo

Fuentes: el sitio web de cada fabricante, consultado el 4 de octubre de 2026. Murus 3.0, en fase de release candidate, requiere macOS 13.5 o posterior.
ProductoDirecciónReglas porConexiones nuevasPrecio (página del fabricante)Requisitos
Cortafuegos de macOSEntradaAppPregunta cuando una app acepta conexiones entrantes por primera vezIncluidoCualquier macOS actual
LuLu 4.5.1SalidaAppAlertaGratuito, GPL-3.0macOS 10.15 o posterior
Radio Silence 3.4SalidaAppSin ventanas emergentes; añades apps a una lista de bloqueo9 $, pago únicomacOS 10.15 o posterior
Murus 2.7Entrada (Lite); salida desde BasicDirección y puerto (pf)Basado en reglasLite gratuito para uso no comercial; Basic 10 $; Pro 25 $macOS 10.14.4 o posterior
Vallum 5.1Entrada y salidaAppAlerta emergente15 $; pack familiar de cinco licencias 20 $macOS 11.2 o posterior
Little Snitch 6.5Entrada y salidaAppAlerta59 €, licencia individualDe macOS 14 Sonoma a macOS 27
FireAIAvisos de salida; aplica reglas de entradaApp, por firma de códigoAviso49 €, pago único; empresas 6 € por Mac al mesVéase hisnlabs.com

Si solo necesitas protección de entrada: el cortafuegos de macOS

El cortafuegos integrado en macOS es gratuito, ya está instalado y lo mantiene Apple. Apple lo describe como un cortafuegos de aplicación: mantienes una lista de apps y decides para cada una si puede aceptar conexiones entrantes, con opciones para bloquear todas las conexiones entrantes y un modo sigiloso que impide que el Mac responda a solicitudes de sondeo como ping. En un Mac gestionado puede configurarse de forma centralizada con un perfil de configuración. No limita en absoluto las conexiones salientes, así que responde a una pregunta distinta de la del resto de esta lista. Todas las demás opciones pueden funcionar junto a él, y mantenerlo activado no cuesta nada.

Si quieres alertas de salida gratuitas: LuLu

LuLu, de la Objective-See Foundation, es gratuito y de código abierto con licencia GPL-3.0. Cuando una app intenta conectarse hacia fuera por primera vez, LuLu muestra una alerta y tú la permites o la bloqueas, y la decisión se convierte en una regla. La versión 4.5.1, publicada en agosto de 2026, funciona en macOS 10.15 o posterior como app universal. Su propia documentación señala un límite que conviene conocer: las reglas por nombre de host solo funcionan con las apps que usan Network.framework o NSURLSession de Apple; las demás apps deben gestionarse por dirección. Nuestra comparativa entre FireAI y LuLu entra en más detalle.

Si prefieres un bloqueo silencioso: Radio Silence

Radio Silence adopta el enfoque opuesto en cuanto a las alertas. Su sitio web promete «No annoying pop-ups»: añades a una lista las apps que quieres mantener sin conexión y quedan bloqueadas para internet, mientras un monitor de red muestra qué apps se están conectando. Es una compra única de 9 $, con prueba gratuita y garantía de devolución de 30 días, y la versión 3.4 funciona en macOS 10.15 o posterior tanto en Mac con Apple silicon como con Intel. Encaja con quien ya sabe qué apps quiere silenciar y no desea que le pregunten por el resto.

Si piensas en direcciones y puertos: Murus

Murus es una interfaz para pf, el filtro de paquetes que incluye macOS. En lugar de escribir a mano los archivos de configuración de pf, construyes las reglas en una interfaz gráfica. Murus Lite es gratuito para uso no comercial y cubre el filtrado y el registro de entrada; el filtrado de salida empieza con Murus Basic, a 10 $, y Murus Pro cuesta 25 $. Como pf trabaja con direcciones y puertos, las reglas de Murus no están ligadas a una app concreta, lo que encaja mejor con usuarios con mentalidad de redes y con Mac compartidos o que hacen de servidor que con quien quiere saber qué app se está comunicando. Murus 2.7 requiere macOS 10.14.4 o posterior. Nuestro artículo sobre pf explica las ventajas e inconvenientes del enfoque de filtro de paquetes.

Si quieres un cortafuegos de aplicación a bajo precio: Vallum

Vallum, que se vende en el sitio web de Murus como parte de la misma familia de productos, trabaja en cambio en la capa de aplicación. Filtra conexiones entrantes y salientes por app y muestra una alerta emergente cuando una app sin regla intenta conectarse. Cuesta 15 $ por una licencia o 20 $ por un pack familiar de cinco licencias, ofrece una prueba gratuita de 15 días y la versión 5.1 requiere macOS 11.2 o posterior, como binario universal; hay una versión 6.0 en beta. El Murus Pro Bundle, a 40 $ por licencia, incluye Murus Pro y Vallum.

Si quieres profundidad y control fino: Little Snitch

Little Snitch, de Objective Development, muestra una alerta de conexión cuando una app intenta conectarse, y añade un Network Monitor con un mapa del mundo, listas de bloqueo, DNS cifrado (DNS sobre HTTPS, TLS y QUIC), perfiles de reglas y una interfaz de línea de comandos. La versión 6.5 es compatible con macOS 14 Sonoma hasta macOS 27. Una licencia individual cuesta 59 € en pago único, con licencias Family para hasta cinco ordenadores. Sin licencia funciona como demo durante tres horas seguidas y puede reiniciarse. Nuestra comparativa entre FireAI y Little Snitch recoge las diferencias en detalle.

Si te preocupan los agentes de IA y las subidas de datos: FireAI

FireAI es el producto de HisnLabs, por lo que su descripción aquí se limita a lo que indica su documentación. Es un cortafuegos de aplicación de salida basado en el filtro de contenido de Network Extension de Apple, identifica las apps por su firma de código y te pregunta la primera vez que una app intenta llegar a un destino sin regla, con duraciones que van de «solo esta vez» a «siempre». Reconoce 19 agentes de IA y, tras un periodo de aprendizaje de tres días, señala el primer destino nunca visto de un agente y los volúmenes de subida inusuales; en su modo Perfil de agente, los destinos nuevos se bloquean hasta que se permiten. El mapa del mundo marca un país como pico de subida cuando de repente recibe muchos más datos de lo habitual. Aplica reglas de entrada, pero nunca pregunta por las conexiones entrantes, así que el cortafuegos de Apple sigue siendo útil junto a él. Cuesta 49 € en pago único para uso personal, con una prueba de 17 días sin tarjeta.

Guía rápida de decisión

  • Solo quieres detener las conexiones entrantes no solicitadas: activa el cortafuegos de macOS y el modo sigiloso.
  • Quieres ver y decidir cada conexión saliente, sin coste: LuLu.
  • Quieres mantener ciertas apps sin conexión sin que te pregunten por el resto: Radio Silence.
  • Quieres reglas por dirección y puerto sobre pf: Murus.
  • Quieres alertas de entrada y salida por app a un precio bajo y en pago único: Vallum.
  • Quieres una herramienta consolidada con monitorización detallada, listas de bloqueo y perfiles: Little Snitch.
  • Usas agentes de IA o quieres que se señalen los picos de subida y los destinos nuevos: FireAI.

Elijas la que elijas, los factores decisivos son los mismos: qué dirección necesitas controlar, si quieres que te pregunten y si las reglas deben seguir a las apps o a las direcciones. Para una visión más amplia que incluye también el software antivirus, consulta nuestra comparativa de herramientas de seguridad para Mac.

El papel de FireAI y de HisnLabs

Cada herramienta de esta lista responde a una pregunta distinta. Si la tuya es «¿a dónde envían datos mis apps y mis agentes de IA?», puedes probar FireAI gratis durante 17 días, sin tarjeta.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes