Amp es un agente de programación de Ampcode que puede usarse en la web, desde una herramienta de línea de comandos o en apps nativas. A diferencia de una herramienta puramente local, guarda las conversaciones como hilos en ampcode.com, de modo que el tráfico de red forma parte de su funcionamiento. Búsquedas como «amp coding agent security» e «is Amp safe» requieren, por tanto, una exposición clara de lo que está documentado. Este artículo la ofrece y muestra después cómo FireAI, un cortafuegos de red para macOS desarrollado por HisnLabs, vigila las conexiones de Amp en tu Mac.
Qué es Amp y cómo se ejecuta en un Mac
El manual define Amp como un agente de programación y entorno de desarrollo, disponible en la web, como CLI y como apps para macOS e iOS, con hilos que continúan de uno a otro. Admite MCP para su personalización. La documentación de la CLI ofrece un script de instalación (curl -fsSL https://ampcode.com/install.sh | bash), es compatible con macOS, Linux y Windows mediante WSL, e indica que la CLI puede ejecutar el agente en tu máquina, en un entorno en la nube que la documentación llama orb o en un runner conectado. Las cuentas se gestionan con amp login, amp account list y amp logout, y la variable de entorno AMP_API_KEY tiene prioridad sobre las cuentas guardadas.
A qué puede acceder y a dónde van los datos
La página de seguridad indica que Amp recopila fragmentos de código e hilos de conversación, incluidos los mensajes del usuario, las respuestas del modelo, el contexto de código y los resultados de las herramientas, y que no ve, almacena, clona ni indexa la base de código completa. Afirma que los secretos se eliminan automáticamente antes de entrar en los hilos o llegar a servicios externos. Los fragmentos de código se envían a varios proveedores de modelos, Google Cloud aloja la infraestructura principal y la empresa afirma que toda la infraestructura funciona en servidores ubicados en EE. UU. Los hilos eliminados se borran en un plazo de 30 días. Son afirmaciones del proveedor, que no hemos podido comprobar de forma independiente.
Ajustes que determinan su comportamiento
La documentación de ajustes sitúa los ajustes de usuario en ~/.config/amp/settings.json y los del espacio de trabajo en .amp/settings.json. Entre las claves relevantes están amp.tools.disable, para bloquear herramientas concretas, amp.mcpServers, para configurar servidores MCP, amp.defaultVisibility, para la privacidad de los hilos por repositorio, y amp.remoteThreadCreation.enabled, que controla si ampcode.com puede crear hilos de forma remota. Los administradores del espacio de trabajo pueden aplicar ajustes gestionados que prevalecen sobre los locales. Las páginas revisadas no describían en detalle un sistema de solicitudes de permiso, así que consulta el manual actual para saber qué pregunta Amp antes de ejecutar un comando.
Vigilar Amp con FireAI
FireAI es un cortafuegos local para macOS desarrollado por HisnLabs. Su función Perfil de agente incluye Amp entre los 19 agentes de IA que reconoce, y lo identifica por el script que ejecuta el runtime, el método que usa Perfil de agente para los agentes iniciados con node, bun, deno o python. Los procesos hijo del agente, como un shell, git o curl que lance, se le atribuyen recorriendo los procesos padre. Después, durante los 3 primeros días, FireAI aprende con qué destinos contacta normalmente Amp, agrupados por dominio, y no señala nada durante ese periodo. A partir de ahí, un destino nunca visto se señala en Sugerencias, en la tarjeta Agentes de IA y en Revisión rápida. También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.
FireAI solo usa metadatos, nombres de host y recuentos de bytes, y nunca lee el contenido de una conexión. Por defecto, señala y deja la decisión en tus manos. En el modo de seguridad Perfil de agente va más allá: una vez terminado el aprendizaje, una conexión a un destino fuera de la línea base se bloquea hasta que pulses Permitir, y Mantener bloqueado convierte ese bloqueo en una regla que se mantiene en todos los modos.
Configuración paso a paso
- Instala FireAI y completa la configuración inicial siguiendo Instalar y completar la configuración.
- Usa Amp como de costumbre durante 3 días. FireAI aprende sus destinos en segundo plano y todavía no señala nada.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Cuando aparezca una señal, lee la frase en lenguaje sencillo y desliza a la izquierda en Revisión rápida para bloquear o a la derecha para «Está bien».
- Si quieres mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque.
- Cuando se bloquee algo, abre la tarjeta Agentes de IA y elige Permitir para añadirlo a la línea base, o Mantener bloqueado para crear una regla de bloqueo.
Límites
- FireAI no impide la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac.
- FireAI no puede ver los prompts de Amp, el contenido de las herramientas MCP, las skills ni qué archivos lee, porque TLS oculta el contenido y FireAI no está dentro del agente.
- Amp se identifica por el nombre del script, así que FireAI lo etiqueta en lugar de verificarlo: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador.
- Como Amp está diseñado para enviar contexto de código a su servicio y a proveedores de modelos, una subida grande a su dominio habitual es previsible; la señal de pico solo se activa en una hora que supere al menos 4 veces tu hora de mayor actividad hasta entonces y los 25 MB.
- El trabajo que Amp realiza en un orb en la nube o en un runner remoto ocurre fuera de tu Mac, donde FireAI no puede verlo.
- Durante el periodo de aprendizaje de 3 días no se señala nada, y los picos de subida se señalan, no se bloquean.
- Un servidor nuevo dentro de un dominio que el agente ya usa se considera conocido, porque los destinos se agrupan por dominio.
La función se describe en la documentación de Perfil de agente.
Los demás agentes que reconoce FireAI tienen sus propias guías: Claude Code, app de escritorio de Claude, Cursor, app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier agente de IA ejecutado con Python o Node.
El papel de FireAI y de HisnLabs
Amp envía por diseño contexto de código a los proveedores de modelos. FireAI muestra, y puede bloquear, cualquier destino nuevo al que llegue.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
