Gemini CLI es el agente de línea de comandos de código abierto de Google. Lee y edita archivos, ejecuta comandos de shell y obtiene páginas web, así que quienes buscan «gemini cli security mac» o «is Gemini CLI safe» quieren saber qué límites existen y a dónde va su tráfico. Este artículo resume la propia documentación de Google y muestra después cómo lo vigila FireAI, un cortafuegos de red para macOS desarrollado por HisnLabs.
Qué es Gemini CLI y cómo se ejecuta en un Mac
El repositorio describe Gemini CLI como un agente de IA de código abierto que lleva Gemini a tu terminal. Lo desarrolla Google con la licencia Apache 2.0. Se instala con npm (npm install -g @google/gemini-cli) o Homebrew (brew install gemini-cli), o se ejecuta sin instalación mediante npx @google/gemini-cli. Es, por tanto, un programa de Node.js, y el inicio de sesión se hace con una cuenta de Google (OAuth), una clave de API de Gemini o Vertex AI.
A qué puede acceder
Sus herramientas integradas abarcan operaciones con el sistema de archivos, ejecución de comandos de shell, obtención de páginas web con grounding de Google Search y servidores MCP para integraciones personalizadas. El README menciona un seguimiento de uso, descrito en su documentación de telemetría, que es donde conviene comprobar qué información envía la herramienta.
El modelo de permisos y sandbox documentado
Google documenta dos controles que importan en un Mac.
- Sandbox: en macOS, la opción ligera usa perfiles de Seatbelt (
sandbox-exec). El perfil por defecto,permissive-open, limita las escrituras al directorio del proyecto y permite lecturas amplias de archivos y acceso a la red. Los perfiles más estrictos, incluidas variantes con proxy, se eligen con la variable de entornoSEATBELT_PROFILE, y los contenedores Docker o Podman son la alternativa. Se activa con-so--sandbox,GEMINI_SANDBOXo settings.json. - Trusted Folders (carpetas de confianza): desactivado por defecto. Cuando está activado, una carpeta que no es de confianza pone la CLI en modo seguro, que desactiva los ajustes del espacio de trabajo, las conexiones a servidores MCP, los comandos personalizados y la aceptación automática de herramientas.
La propia página del sandbox indica que el sandbox reduce los riesgos, pero no los elimina todos. Ten en cuenta que el perfil Seatbelt por defecto sigue permitiendo el acceso a la red, de modo que no limita a dónde pueden enviarse los datos.
La documentación revisada no publica una lista completa de los dominios con los que contacta Gemini CLI. El inicio de sesión de Google, la API de Gemini y cualquier página que obtenga son los candidatos evidentes, pero solo tu propia observación puede confirmarlos.
Vigilar Gemini CLI con FireAI
FireAI es un cortafuegos local para macOS desarrollado por HisnLabs. Su función Perfil de agente incluye Gemini CLI entre los 19 agentes de IA que reconoce y, como Gemini CLI se ejecuta con node, lo identifica por el script que ejecuta el runtime, como hace Perfil de agente con los agentes de node, bun, deno y python. Los procesos hijo del agente, como un shell, git o curl que lance, se le atribuyen recorriendo los procesos padre. Después, durante los 3 primeros días, FireAI aprende con qué destinos contacta normalmente Gemini CLI, agrupados por dominio, y no señala nada durante ese periodo. A partir de ahí, un destino nunca visto se señala en Sugerencias, en la tarjeta Agentes de IA y en Revisión rápida. También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.
FireAI solo usa metadatos, nombres de host y recuentos de bytes, y nunca lee el contenido de una conexión. Por defecto, señala y deja la decisión en tus manos. En el modo de seguridad Perfil de agente va más allá: una vez terminado el aprendizaje, una conexión a un destino fuera de la línea base se bloquea hasta que pulses Permitir, y Mantener bloqueado convierte ese bloqueo en una regla que se mantiene en todos los modos.
Configuración paso a paso
- Instala FireAI y completa la configuración inicial siguiendo Instalar y completar la configuración.
- Usa Gemini CLI como de costumbre durante 3 días. FireAI aprende sus destinos en segundo plano y todavía no señala nada.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Cuando aparezca una señal, lee la frase en lenguaje sencillo y desliza a la izquierda en Revisión rápida para bloquear o a la derecha para «Está bien».
- Si quieres mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque.
- Cuando se bloquee algo, abre la tarjeta Agentes de IA y elige Permitir para añadirlo a la línea base, o Mantener bloqueado para crear una regla de bloqueo.
Límites
- FireAI no impide la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac.
- FireAI no puede ver los prompts de Gemini CLI, el contenido de las herramientas MCP, las skills ni qué archivos lee, porque TLS oculta el contenido y FireAI no está dentro del agente.
- Gemini CLI se identifica por el nombre del script, así que FireAI lo etiqueta en lugar de verificarlo: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador.
- Una página web que obtiene el agente es un destino legítimo para él, pero puede ser nueva para su línea base, así que cabe esperar señales cuando le pidas que investigue.
- FireAI funciona junto con el sandbox y las Trusted Folders de Gemini CLI; no los sustituye.
- Durante el periodo de aprendizaje de 3 días no se señala nada, y los picos de subida se señalan, no se bloquean.
- Un servidor nuevo dentro de un dominio que el agente ya usa se considera conocido, porque los destinos se agrupan por dominio.
La inyección de prompts, en la que el texto de una página obtenida dirige a un agente, está catalogada por OWASP. FireAI no la detiene. La función se describe en la documentación de Perfil de agente.
Los demás agentes que reconoce FireAI tienen sus propias guías: Claude Code, app de escritorio de Claude, Cursor, app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier agente de IA ejecutado con Python o Node.
El papel de FireAI y de HisnLabs
Gemini CLI puede ejecutar comandos y consultar la web desde tu terminal. FireAI muestra, y puede bloquear, a dónde se conecta a continuación.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
