El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Seguridad del agente Goose en Mac: monitoriza su acceso a la red (FireAI)

Seguridad del agente Goose en Mac: monitoriza su acceso a la red (FireAI)

Goose es un agente de IA de código abierto que no se limita al código: su repositorio lo describe como pensado para código, flujos de trabajo y todo lo que hay entre medias. Se ejecuta como app de escritorio y como herramienta de línea de comandos, y llega a herramientas externas mediante extensiones. Esos datos explican búsquedas como «goose ai agent security mac» y «goose agent network access». Este artículo expone lo que documenta el proyecto, señala dónde las páginas que pudimos leer no decían nada y explica después cómo FireAI, un cortafuegos local para macOS desarrollado por HisnLabs, vigila las conexiones de un agente que has instalado como app.

Qué es Goose

goose está escrito en Rust y tiene licencia Apache 2.0. El repositorio, publicado originalmente por Block, indica que el proyecto lo mantiene ahora la Agentic AI Foundation, que opera bajo la Linux Foundation. Se ofrece como app de escritorio, CLI y API, y se conecta a extensiones mediante el Model Context Protocol (MCP), un estándar abierto para la integración de herramientas. El README indica compatibilidad con más de una docena de proveedores de modelos, entre ellos Anthropic, OpenAI, Google, Ollama, OpenRouter, Azure y Bedrock [1]. Cada extensión es una herramienta a la que el agente puede llamar, y una extensión puede conectarse a su vez a la red.

Cómo se ejecuta Goose en macOS

La guía de instalación ofrece dos vías en macOS. La app de escritorio se descarga para Apple Silicon o Intel, o con brew install --cask block-goose. La CLI se instala con un script de descarga o con brew install block-goose-cli, y las actualizaciones pueden llegar desde Homebrew o con goose update. La CLI y la app de escritorio comparten la configuración, incluidos los ajustes del proveedor, la selección de modelo y las extensiones [2]. El archivo de configuración compartido es ~/.config/goose/config.yaml en macOS [3].

A qué puede acceder y cómo se controla

Lo que Goose puede tocar lo definen las extensiones que actives, ya que cada extensión MCP expone sus propias herramientas, y los permisos de tu cuenta de macOS. La documentación del proyecto incluye una sección sobre modos de permisos. La página no pudo leerse completa cuando se preparó este artículo, así que no describimos los modos uno por uno; lee la guía de la documentación de goose antes de confiar en ellos.

A dónde se conecta

La guía de configuración documenta un ajuste de telemetría, GOOSE_TELEMETRY_ENABLED, descrito como la activación de la recopilación anónima de datos de uso, con el valor false por defecto; puede definirse en config.yaml o como variable de entorno [3]. Más allá del proveedor de modelos que elijas y de las extensiones, las páginas leídas no publican una lista de dominios.

Vigilar Goose con FireAI

FireAI es un cortafuegos para macOS que se ejecuta en el Mac. Su función Perfil de agente reconoce 19 agentes de IA, aprende a dónde se conecta normalmente cada uno y señala lo que es nuevo. La página de Perfil de agente de FireAI incluye Goose entre las apps que se reconocen por la app desde la que se ejecutan, junto con ChatGPT, Windsurf, Kiro, Trae y OpenClaw. La página no indica cómo se identifica un proceso de Goose iniciado desde una terminal, así que este artículo no afirma nada sobre la CLI más allá de lo que FireAI te muestra en su lista de actividad.

  • Durante los 3 primeros días, FireAI aprende los destinos con los que el agente contacta normalmente, agrupados por dominio, de modo que api.anthropic.com se convierte en anthropic.com. Durante este periodo no se señala nada.
  • A partir de ahí, el primer destino nunca visto fuera de la línea base se señala para su revisión en Sugerencias, en la tarjeta Agentes de IA y en Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para «Está bien».
  • También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.
  • FireAI solo usa metadatos, es decir, nombres de host y recuentos de bytes. Nunca lee el contenido de una conexión.

Configurar FireAI para Goose

  1. Instala FireAI y usa el agente como de costumbre. El periodo de aprendizaje de 3 días empieza solo y no señala nada.
  2. Abre Sugerencias y busca la tarjeta Agentes de IA. Tras el periodo de aprendizaje, allí y en Revisión rápida aparece una señal para el agente.
  3. Revisa cada señal. Elige Bloquear para crear una regla para el proceso que se conectó, o «Está bien» para añadir el destino a la línea base del agente.
  4. Para mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Tus reglas se aplican como en Casa, y una conexión a un destino fuera de la línea base se bloquea en lugar de señalarse una vez que el agente ha terminado de aprender.
  5. Un destino bloqueado aparece en la tarjeta Agentes de IA con Permitir y Mantener bloqueado. Permitir lo añade a la línea base y el agente puede alcanzarlo de inmediato. Mantener bloqueado crea una regla de bloqueo que se mantiene en todos los modos.

Una regla de permiso que hayas escrito para un sitio web, un dominio o una dirección sigue teniendo prioridad, y el DNS y tu red local nunca se bloquean. Para un agente que FireAI no incluye, escribe a mano una regla para su programa en reglas por app. El modo Perfil de agente requiere FireAI 1.0.3 o posterior, y el reconocimiento de Goose requiere la 1.0.4.

Límites

  • FireAI ve a qué destinos llegan Goose o sus procesos hijo, no qué extensión MCP pidió la conexión.
  • Goose se reconoce por la app desde la que se ejecuta, lo que significa que se etiqueta, no se verifica: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador.
  • FireAI no detiene la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac.
  • FireAI no puede ver los prompts, el contenido de las herramientas MCP, el acceso a archivos ni las skills. TLS oculta el contenido, y FireAI no está dentro del agente.
  • Los procesos hijo que terminan muy deprisa pueden pasar inadvertidos, y se identifican por su ruta, no por su firma.
  • Durante el periodo de aprendizaje de 3 días no se señala nada, y los picos de subida se señalan, no se bloquean.
  • En el modo Perfil de agente, una conexión a una dirección IP directa sin nombre de host se identifica por su dirección, así que una dirección nueva de un servicio que el agente usa normalmente queda bloqueada hasta que la permitas.

Otros agentes

El mismo enfoque se aplica a todos los agentes que reconoce FireAI. Consulta las demás guías: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, Qwen Code, opencode, Aider, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier otro agente de IA que se ejecute con python o node. La descripción completa de la función está en la página de documentación de Perfil de agente, publicada por HisnLabs.

El papel de FireAI y de HisnLabs

FireAI aprende a dónde se conecta normalmente Goose en tu Mac y señala un destino nunca visto o un pico de subida, sin leer tus datos.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes