# Proteger OpenClaw en Mac: monitoriza sus conexiones de red > OpenClaw ejecuta comandos de shell, archivos y un navegador en tu Mac y se comunica con apps de mensajería. Qué dice su documentación sobre el acceso y cómo lo vigila FireAI. FireAI Security & Research Team (HisnLabs) · Published 2026-10-04 Canonical: https://hisnlabs.com/es/blog/seguridad-openclaw-mac-conexiones-red OpenClaw es un asistente de IA de código abierto que se ejecuta en tus propios dispositivos y te responde a través de apps de mensajería. Como puede ejecutar comandos de shell, navegar por la web y leer archivos, quienes buscan «openclaw security» o «is OpenClaw safe» se preguntan en realidad a qué puede acceder y a dónde va su tráfico. Este artículo resume lo que documenta el proyecto, lo que han encontrado las informaciones publicadas y cómo puede vigilar sus conexiones FireAI, un cortafuegos de red para macOS desarrollado por HisnLabs. ## Qué es OpenClaw y cómo se ejecuta en un Mac Según su [repositorio](https://github.com/openclaw/openclaw), OpenClaw está a cargo de la OpenClaw Foundation, una organización sin ánimo de lucro, sin nivel de pago ni servicio alojado. En macOS se instala con un instalador de shell (`curl -fsSL https://openclaw.ai/install.sh | bash`) o como paquete npm (`npm install -g openclaw@latest`, que requiere un Node.js reciente), y `openclaw onboard --install-daemon` inicia la configuración. El asistente se conecta a más de 20 servicios de mensajería, entre ellos WhatsApp, Telegram, Slack, Discord, Signal e iMessage. En la práctica, eso supone un proceso de Node.js de larga duración en tu Mac, con una pasarela local delante. ## A qué puede acceder El README indica que sus herramientas pueden ejecutar comandos de shell, navegar por la web y usar el sistema de archivos del host por defecto, y que las herramientas se ejecutan en el host salvo que se configure un sandbox. Su propia documentación de seguridad describe un límite de confianza por pasarela: un único operador, o un equipo cuyos miembros confían entre sí. Afirma que OpenClaw no está diseñado como un límite multiinquilino frente a usuarios hostiles. ## El modelo de permisos documentado - La pasarela se vincula al loopback en las instalaciones habituales en un host, según la [página de seguridad de la pasarela](https://docs.openclaw.ai/gateway/security). - Los remitentes desconocidos de mensajes directos reciben un código de emparejamiento en lugar de ser procesados, y el acceso de los grupos se basa en una lista de permitidos. - `openclaw security audit` informa de si una configuración se ha alejado de los valores seguros por defecto, y `openclaw policy` permite probar las políticas de acceso a herramientas. - La documentación incluye también una lista de comprobación de exposición que conviene seguir antes de hacer accesible la pasarela más allá del loopback. Sobre el comportamiento de red, el README indica que, por defecto, OpenClaw solo se comunica con su origen para comprobar la versión a diario, que la telemetría anónima es opcional y que las comprobaciones de actualizaciones pueden desactivarse. Más allá de eso, los destinos con los que contacta dependen del proveedor de modelos y de los canales de mensajería que configures, así que no hay una lista fija. ## Lo que han encontrado las informaciones publicadas Las informaciones de seguridad de 2026 describen instalaciones expuestas y un fallo de navegador a agente local. Censys contabilizó 21.639 instancias expuestas públicamente a 31 de enero de 2026 [(Censys)](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/). Oasis Security informó de ClawJacked, en el que un sitio web malicioso podía llegar a la pasarela local y registrar un dispositivo hostil; se corrigió en la versión 2026.2.25 [(The Hacker News)](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html). Kaspersky informó de que el contenido incrustado en correos, documentos y páginas web puede hacer que OpenClaw realice acciones no deseadas [(Kaspersky)](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/). The Register, citando las notas de la versión de OpenClaw 2.0, indicó que un sandbox para el código controlado por colaboradores está «turned off by default» (desactivado por defecto) [(The Register)](https://www.theregister.com/ai-and-ml/2026/08/31/openclaw-20-pours-glitter-on-slow-burning-security-dumpster-fire/5293492). En nuestro [resumen de incidentes](https://hisnlabs.com/en/blog/openclaw-hermes-agent-security-incidents-2026) hay una lista más completa con fuentes. > OpenClaw actúa mediante conexiones de red normales. FireAI muestra a qué destino nuevo llega y te permite bloquearlo. Pruébalo gratis. [Download FireAI for Mac](https://hisnlabs.com/en/download) ## Vigilar OpenClaw con FireAI FireAI es un cortafuegos local para macOS desarrollado por HisnLabs. Su función [Perfil de agente](https://hisnlabs.com/es/docs/agent-profile) incluye OpenClaw entre los 19 agentes de IA que reconoce, y lo identifica por la app desde la que se ejecuta o, cuando se inicia con node, bun, deno o python, por el script que ejecuta su runtime. Los procesos hijo del agente, como un shell, git o curl que lance, se le atribuyen recorriendo los procesos padre. Después, durante los 3 primeros días, FireAI aprende con qué destinos contacta normalmente OpenClaw, agrupados por dominio, y no señala nada durante ese periodo. A partir de ahí, un destino nunca visto se señala en Sugerencias, en la tarjeta Agentes de IA y en [Revisión rápida](https://hisnlabs.com/es/docs/quick-review-suggestions). También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB. FireAI solo usa metadatos, nombres de host y recuentos de bytes, y nunca lee el contenido de una conexión. Por defecto, señala y deja la decisión en tus manos. En el modo de seguridad Perfil de agente va más allá: una vez terminado el aprendizaje, una conexión a un destino fuera de la línea base se bloquea hasta que pulses Permitir, y Mantener bloqueado convierte ese bloqueo en una regla que se mantiene en todos los modos. ### Configuración paso a paso 1. Instala FireAI y completa la configuración inicial siguiendo [Instalar y completar la configuración](https://hisnlabs.com/es/docs/install-and-finish-setup). 2. Usa OpenClaw como de costumbre durante 3 días. FireAI aprende sus destinos en segundo plano y todavía no señala nada. 3. Abre Sugerencias y busca la tarjeta Agentes de IA. Cuando aparezca una señal, lee la frase en lenguaje sencillo y desliza a la izquierda en Revisión rápida para bloquear o a la derecha para «Está bien». 4. Si quieres mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. 5. Cuando se bloquee algo, abre la tarjeta Agentes de IA y elige Permitir para añadirlo a la línea base, o Mantener bloqueado para crear una regla de bloqueo. ## Límites - FireAI no impide la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac. - FireAI no puede ver los prompts de OpenClaw, el contenido de las herramientas MCP, las skills ni qué archivos lee, porque TLS oculta el contenido y FireAI no está dentro del agente. - OpenClaw se identifica por el nombre de la app o del script, así que FireAI lo etiqueta en lugar de verificarlo: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador. - FireAI no puede ver a qué canales de mensajería está conectado OpenClaw ni qué se le pide al asistente, solo los hosts a los que llega y los bytes que envía. - FireAI no analiza las skills, no cierra un puerto expuesto de la pasarela ni sustituye los controles propios de sandbox y emparejamiento de OpenClaw. - Durante el periodo de aprendizaje de 3 días no se señala nada, y los picos de subida se señalan, no se bloquean. - Un servidor nuevo dentro de un dominio que el agente ya usa se considera conocido, porque los destinos se agrupan por dominio. La descripción completa de la función está en la [documentación de Perfil de agente](https://hisnlabs.com/es/docs/agent-profile). Para los demás agentes que reconoce FireAI, consulta [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai) y [cualquier agente ejecutado con Python o Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). Los demás agentes que reconoce FireAI tienen sus propias guías: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [app de escritorio de Claude](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [app de ChatGPT para Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [Qwen Code](https://hisnlabs.com/en/blog/monitor-qwen-code-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse de Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [cualquier agente de IA ejecutado con Python o Node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). ## El papel de FireAI y de HisnLabs OpenClaw se ejecuta con los permisos de tu cuenta. FireAI muestra, y puede bloquear, a dónde se conecta a continuación. FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac. Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en [FireAI, de HisnLabs](https://hisnlabs.com/es/download). ## Sources - [OpenClaw repository (README)](https://github.com/openclaw/openclaw) - [OpenClaw documentation: Gateway security](https://docs.openclaw.ai/gateway/security) - [The Register, 31 August 2026: OpenClaw 2.0 pours glitter on slow-burning security dumpster fire](https://www.theregister.com/ai-and-ml/2026/08/31/openclaw-20-pours-glitter-on-slow-burning-security-dumpster-fire/5293492) - [The Hacker News, 28 February 2026: ClawJacked flaw lets malicious sites hijack local OpenClaw AI agents](https://thehackernews.com/2026/02/clawjacked-flaw-lets-malicious-sites.html) - [Kaspersky: New OpenClaw AI agent found unsafe for use](https://www.kaspersky.com/blog/openclaw-vulnerabilities-exposed/55263/) - [Censys: OpenClaw in the Wild](https://censys.com/blog/openclaw-in-the-wild-mapping-the-public-exposure-of-a-viral-ai-assistant/) - [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)