El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Seguridad de Aider en Mac: monitoriza sus conexiones de red

Seguridad de Aider en Mac: monitoriza sus conexiones de red

Aider es una herramienta de código abierto para programar en pareja con IA que se ejecuta en una terminal y edita archivos de un repositorio Git. Hay quien busca «aider security mac», «is aider safe» y «aider network access» porque envía contexto de código al modelo de lenguaje que se configure. Este artículo resume lo que el proyecto documenta sobre la instalación, la analítica y el comportamiento con git, señala dónde su documentación no dice nada sobre la red y muestra después cómo FireAI, un cortafuegos local para macOS desarrollado por HisnLabs, vigila las conexiones de un agente que es un script de Python.

Qué es Aider

Aider lo mantiene el proyecto Aider-AI, está escrito en Python y tiene licencia Apache-2.0. Su README lo describe como una forma de iniciar proyectos nuevos o trabajar en bases de código existentes junto con modelos de lenguaje, con un mapa de toda la base de código, commits automáticos con mensajes adecuados y compatibilidad con Claude, DeepSeek, modelos de OpenAI y modelos locales. También admite imágenes, páginas web y entrada de voz, y puede ejecutar linters y pruebas [1]. El endpoint del modelo lo eliges tú, así que tus prompts y el contexto de tus archivos viajan a ese proveedor.

Cómo se ejecuta Aider en macOS

Aider es un programa de Python. La página de instalación recomienda aider-install, que crea un entorno de Python independiente para Aider y puede instalar Python 3.12 si hace falta; el README muestra python -m pip install aider-install seguido de aider-install. Las alternativas son el instalador uv, pipx y pip a secas, para el que la página aconseja un entorno virtual, además de scripts de instalación de una línea para Mac y Linux [2]. Sea cual sea la vía elegida, el proceso en el Mac es un intérprete de Python que ejecuta el script de Aider.

A qué puede acceder y cómo se controla

Aider trabaja sobre los archivos del repositorio en el que lo inicias y hace commits de los cambios en Git automáticamente. Las páginas consultadas para este artículo no describen un sandbox ni un modelo de modos de aprobación comparable al de otros agentes, así que conviene considerar que su acceso es el de tu cuenta de usuario y el del directorio desde el que lo lanzas. El README indica que puede obtener páginas web, lo que significa que la propia herramienta puede iniciar solicitudes a los sitios que nombres.

A dónde se conecta

La página de analítica documenta en detalle la única función de red en segundo plano. La analítica es opcional y debe activarse expresamente. Cuando está activada, Aider recopila qué modelos se usan y con cuántos tokens, qué formatos de edición y qué comandos se usan, e información sobre las excepciones, y afirma que nunca recopila código, mensajes del chat, claves de API ni información personal. Los datos van a PostHog. aider --analytics-disable la desactiva de forma permanente, y --analytics-log escribe en un archivo local lo que se enviaría, para poder inspeccionarlo [3]. Esa página no aborda el resto del tráfico, como las llamadas a tu proveedor de modelos, así que esos hosts son los que tú configures.

Vigilar Aider con FireAI

FireAI es un cortafuegos para macOS que se ejecuta en el Mac. Su función Perfil de agente reconoce 19 agentes de IA, aprende a dónde se conecta normalmente cada uno y señala lo que es nuevo. La página de Perfil de agente de FireAI incluye Aider entre los agentes que se ejecutan con node, bun, deno o python, que FireAI reconoce por el script que ejecuta el runtime. Un proceso de Python que ejecuta el script de Aider se atribuye, por tanto, a Aider y no a un python3 genérico.

  • Durante los 3 primeros días, FireAI aprende los destinos con los que el agente contacta normalmente, agrupados por dominio, de modo que api.anthropic.com se convierte en anthropic.com. Durante este periodo no se señala nada.
  • A partir de ahí, el primer destino nunca visto fuera de la línea base se señala para su revisión en Sugerencias, en la tarjeta Agentes de IA y en Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para «Está bien».
  • También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.
  • FireAI solo usa metadatos, es decir, nombres de host y recuentos de bytes. Nunca lee el contenido de una conexión.

Configurar FireAI para Aider

  1. Instala FireAI y usa el agente como de costumbre. El periodo de aprendizaje de 3 días empieza solo y no señala nada.
  2. Abre Sugerencias y busca la tarjeta Agentes de IA. Tras el periodo de aprendizaje, allí y en Revisión rápida aparece una señal para el agente.
  3. Revisa cada señal. Elige Bloquear para crear una regla para el proceso que se conectó, o «Está bien» para añadir el destino a la línea base del agente.
  4. Para mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Tus reglas se aplican como en Casa, y una conexión a un destino fuera de la línea base se bloquea en lugar de señalarse una vez que el agente ha terminado de aprender.
  5. Un destino bloqueado aparece en la tarjeta Agentes de IA con Permitir y Mantener bloqueado. Permitir lo añade a la línea base y el agente puede alcanzarlo de inmediato. Mantener bloqueado crea una regla de bloqueo que se mantiene en todos los modos.

Una regla de permiso que hayas escrito para un sitio web, un dominio o una dirección sigue teniendo prioridad, y el DNS y tu red local nunca se bloquean. Para un agente que FireAI no incluye, escribe a mano una regla para su programa en reglas por app. El modo Perfil de agente requiere FireAI 1.0.3 o posterior, y el reconocimiento de Aider requiere la 1.0.4.

Límites

  • Como Aider se ejecuta con Python, una regla que escribas a mano sobre el intérprete afectaría a todos los programas de Python. El reconocimiento del Perfil de agente lo evita para la línea base y las señales, que están ligadas al script de Aider.
  • Aider se reconoce por el script que ejecuta el runtime, lo que significa que se etiqueta, no se verifica: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador.
  • FireAI no detiene la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac.
  • FireAI no puede ver los prompts, el contenido de las herramientas MCP, el acceso a archivos ni las skills. TLS oculta el contenido, y FireAI no está dentro del agente.
  • Los procesos hijo que terminan muy deprisa pueden pasar inadvertidos, y se identifican por su ruta, no por su firma.
  • Durante el periodo de aprendizaje de 3 días no se señala nada, y los picos de subida se señalan, no se bloquean.
  • En el modo Perfil de agente, una conexión a una dirección IP directa sin nombre de host se identifica por su dirección, así que una dirección nueva de un servicio que el agente usa normalmente queda bloqueada hasta que la permitas.

Otros agentes

El mismo enfoque se aplica a todos los agentes que reconoce FireAI. Consulta las demás guías: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier otro agente de IA que se ejecute con python o node. La descripción completa de la función está en la página de documentación de Perfil de agente, publicada por HisnLabs.

El papel de FireAI y de HisnLabs

FireAI aprende a dónde se conecta normalmente Aider en tu Mac y señala un destino nunca visto o un pico de subida, sin leer tus datos.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes