# Monitorizar las conexiones de red de Claude Code en Mac: seguridad con FireAI

> Claude Code ejecuta comandos y abre conexiones en tu Mac. Lo que Anthropic documenta sobre sus permisos y dominios, y cómo FireAI señala un destino nuevo o un pico de subida.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/es/blog/seguridad-claude-code-mac-conexiones-red

Claude Code es un agente de programación de Anthropic que se ejecuta en una terminal de tu Mac. Lee tu proyecto, edita archivos y ejecuta comandos de shell en tu nombre, y cualquiera de esas acciones puede terminar en una conexión de red. Este artículo expone lo que Anthropic documenta sobre cómo se ejecuta Claude Code en macOS, a qué puede acceder y qué conexiones son normales, y muestra después cómo vigilarlas con FireAI. Cuando un dato procede de la documentación de Anthropic, la fuente figura al final.

## Qué es Claude Code y cómo se ejecuta en un Mac

La página de configuración de Anthropic indica tres formas de instalar Claude Code en macOS. El instalador nativo recomendado es un script `curl` que descarga un binario y se actualiza solo en segundo plano. Homebrew ofrece dos casks, `claude-code` para el canal estable y `claude-code@latest` para el más reciente, y las instalaciones con Homebrew no se actualizan automáticamente. También existe un paquete npm global, `@anthropic-ai/claude-code`; según la misma página, instala el mismo binario nativo y el binario `claude` instalado no invoca Node por sí mismo. En macOS, el binario está documentado como firmado por «Anthropic PBC» y notarizado por Apple, y puedes comprobarlo con `codesign --verify --verbose`.

*Terminal*

```console
# check the signature of the claude binary, as the setup page describes
$ codesign --verify --verbose ./claude
```

## A qué puede acceder y el modelo de permisos documentado

Claude Code actúa con los permisos de la cuenta que lo inicia. La página de seguridad de Anthropic describe dos puntos de partida. En el modo Manual empieza en solo lectura y pregunta antes de editar archivos, ejecutar pruebas o ejecutar comandos, con un conjunto integrado de comandos de solo lectura, como `ls`, `cat` y `git status`, que se ejecutan sin preguntar. El modo Auto es el modo inicial integrado para las sesiones interactivas en la terminal y en VS Code: un modelo clasificador independiente revisa las acciones y bloquea las que considera inseguras, mientras que tus reglas explícitas de preguntar y denegar siguen aplicándose.

Tres detalles documentados importan para el comportamiento en red. Primero, los comandos que obtienen contenido de la web, como `curl` y `wget`, no se aprueban automáticamente por defecto. Segundo, el límite del directorio de trabajo es una solicitud de permiso, así que un comando Bash que apruebes puede escribir en cualquier lugar al que tenga acceso tu cuenta de usuario. Tercero, una herramienta Bash opcional con sandbox, configurada con `/sandbox`, aplica aislamiento del sistema de archivos y de la red a los comandos de shell en el nivel del sistema operativo. Anthropic señala que el sandbox solo cubre los comandos de shell y que las herramientas de archivos, los servidores MCP y los hooks se ejecutan fuera de él.

La página de seguridad indica también que ningún sistema es completamente inmune a todos los ataques, y recomienda revisar los comandos sugeridos, evitar canalizar contenido no fiable directamente a Claude y usar máquinas virtuales para los scripts que interactúan con servicios web externos.

## Los dominios que documenta Claude Code

La página de configuración de red de Anthropic enumera las URL que necesita la CLI independiente. Estas son las documentadas por el proveedor más relevantes para un cortafuegos:

| Host | Finalidad documentada |
| --- | --- |
| api.anthropic.com | Solicitudes a la API de Claude, comprobación de seguridad de dominios de WebFetch, obtención de feature flags y registro de eventos de telemetría |
| claude.ai, claude.com, platform.claude.com | Inicio de sesión en la cuenta e intercambio de tokens OAuth |
| mcp-proxy.anthropic.com | Conectores MCP de claude.ai |
| downloads.claude.ai | Instalador nativo, actualizador automático, comprobación de actualizaciones y descarga de plugins |
| registry.npmjs.org | Instalaciones de Claude Code con npm y bun, instalación de plugins y servidores MCP lanzados con npx |
| github.com, raw.githubusercontent.com | Clonado de marketplaces de plugins; el feed del registro de cambios para /release-notes |
| http-intake.logs.us5.datadoghq.com, browser-intake-us5-datadoghq.com | Telemetría operativa opcional e informes de errores; documentados como desactivables con DISABLE_TELEMETRY o CLAUDE_CODE_DISABLE_NONESSENTIAL_TRAFFIC |

*Fuente: documentación de Claude Code, Enterprise network configuration, «Network access requirements».*

La misma página indica que Claude Code respeta las variables estándar `HTTPS_PROXY` y `HTTP_PROXY` y no admite proxies SOCKS. Todo lo que queda fuera de esta lista, como un registro de paquetes al que accede un comando de compilación que ejecuta Claude, es tráfico del propio proyecto, no de Claude Code.

## Por qué sigue siendo útil una vista de red

Las solicitudes de permiso te muestran el comando que Claude Code quiere ejecutar. No muestran todas las conexiones que resultan de comandos que aprobaste antes, de un servidor MCP, de un plugin o de un script del repositorio. Una vista a nivel de red responde a una pregunta más acotada y complementaria: a dónde se conectó realmente esta máquina mientras el agente trabajaba. Esa es la pregunta que el Perfil de agente de FireAI está diseñado para responder.

> Claude Code pregunta antes de actuar. Un cortafuegos de red añade una segunda vista de a dónde se conecta. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Vigilar Claude Code con FireAI

FireAI es un cortafuegos para macOS desarrollado por HisnLabs y, desde la versión 1.0.2, cuenta con una función llamada [Perfil de agente](https://hisnlabs.com/es/docs/agent-profile). Reconoce 19 agentes de IA, aprende a dónde se conecta normalmente cada uno y señala los comportamientos inusuales para que los revises. Claude Code se reconoce por su firma de código.

![La lista Actividad de FireAI filtrada por «claude»: tres filas de claude, hacia api.anthropic.com y consultas DNS, cada una con el personaje de Claude Code, y una fila de Brave Browser Helper hacia claude.ai con un icono de app normal.](https://cdn.hisnlabs.com/blog/monitor-claude-code-activity.png)

*La lista Actividad de FireAI en un Mac: el proceso de línea de comandos claude lleva el personaje de Claude Code, mientras que un navegador que visita claude.ai sigue siendo una app normal.*

Claude Code es uno de los tres agentes que FireAI comprueba con la firma de código de su desarrollador, así que una coincidencia es algo más que un nombre.

FireAI también reconoce los procesos hijo del agente, como un shell, git o curl que el agente ejecute, recorriendo los procesos padre hasta llegar al agente. Por tanto, esas conexiones se cuentan como propias del agente.

## Qué señala FireAI

1. Durante los 3 primeros días, FireAI aprende los destinos con los que el agente contacta normalmente, agrupados por dominio. Durante este periodo de aprendizaje no se señala nada.
2. A partir de ahí, un destino nunca visto fuera de la línea base aprendida se señala para su revisión.
3. También se señala un pico de subida: una hora en la que el agente haya enviado al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.

Perfil de agente solo usa metadatos, es decir, nombres de host y recuentos de bytes. FireAI nunca lee el contenido de una conexión y no puede leer dentro de una conexión cifrada.

## Configurarlo para Claude Code

1. Instala FireAI y completa la configuración; después sigue usando Claude Code como de costumbre. El periodo de aprendizaje de 3 días parte de lo que FireAI observa.
2. Abre Sugerencias y mira la tarjeta Agentes de IA. Muestra los agentes que FireAI ha reconocido y lo que ha aprendido de cada uno.
3. Cuando Claude Code llega a un destino con el que nunca ha contactado, la señal aparece en la tarjeta Agentes de IA y en [Revisión rápida](https://hisnlabs.com/es/docs/quick-review-suggestions). Desliza a la izquierda para bloquear o a la derecha para «Está bien».
4. Bloquear crea una regla para el proceso que se conectó. «Está bien» añade el destino a la línea base del agente para que no vuelva a señalarse.
5. Si quieres mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Cuando el agente ha terminado de aprender, una conexión a un destino fuera de su línea base se bloquea en lugar de señalarse.
6. Un destino bloqueado aparece en la tarjeta Agentes de IA con Permitir y Mantener bloqueado. Permitir lo añade a la línea base y el agente puede alcanzarlo de inmediato. Mantener bloqueado crea una regla de bloqueo, de modo que el destino sigue bloqueado en todos los modos.

> **Note:** El modo de seguridad Perfil de agente llegó con FireAI 1.0.3. Mientras un agente sigue aprendiendo no se bloquea nada, y los picos de subida se señalan, no se bloquean. Una regla de permiso que hayas escrito tú para un sitio web, un dominio o una dirección sigue teniendo prioridad, y el DNS y tu red local nunca se bloquean.

> FireAI te muestra a dónde se conecta Claude Code en tu Mac, y puedes probarlo gratis. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Límites

- FireAI no impide la inyección de prompts. Un prompt oculto en una página web o en un archivo puede seguir dirigiendo a un agente. Lo que FireAI puede hacer es señalar, y permitirte bloquear, el camino que seguirían los datos para salir de tu Mac.
- FireAI no puede ver los prompts, el contenido de las herramientas MCP ni qué archivos lee Claude Code, como ~/.ssh. TLS oculta el contenido, y FireAI no está dentro del agente.
- Los procesos hijo que terminan muy deprisa pueden pasar inadvertidos, y los procesos hijo se identifican por su ruta, no por su firma.
- Durante el periodo de aprendizaje de 3 días no se señala nada.
- En el modo Perfil de agente, una conexión a una dirección IP directa sin nombre de host se identifica por su dirección. Si un servicio que el agente usa normalmente responde desde una dirección nueva, queda bloqueado hasta que lo permitas.
- La explicación en lenguaje sencillo que FireAI da de una señal se redacta a partir de datos que ha medido. Nunca dice que un destino sea seguro o peligroso. La decisión es tuya.

## Guías relacionadas

El mismo enfoque se aplica a los demás agentes que reconoce FireAI: [la app de escritorio de Claude](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [la app de ChatGPT para Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse de Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [cualquier otro agente de IA ejecutado con Python o Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). La descripción completa de la función está en la [documentación de Perfil de agente](https://hisnlabs.com/es/docs/agent-profile).

> FireAI está desarrollado por HisnLabs y se ejecuta en tu Mac, sin cuenta en la nube. Descárgalo y comprueba con qué destinos han contactado tus agentes. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## El papel de FireAI y de HisnLabs

Claude Code pregunta antes de actuar. Un cortafuegos de red añade una segunda vista de a dónde se conecta.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en [FireAI, de HisnLabs](https://hisnlabs.com/es/download).

## Sources

- [Claude Code documentation: Security](https://code.claude.com/docs/en/security)
- [Claude Code documentation: Network configuration](https://code.claude.com/docs/en/network-config)
- [Claude Code documentation: Advanced setup](https://code.claude.com/docs/en/setup)
- [Claude Code documentation: Sandboxing](https://code.claude.com/docs/en/sandboxing)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Quick Review and Suggestions](https://hisnlabs.com/en/docs/quick-review-suggestions)
- [FireAI docs: Security modes](https://hisnlabs.com/en/docs/security-modes)
