Qwen Code es un agente de programación de código abierto que vive en una terminal, lee un proyecto, edita archivos y ejecuta comandos de shell cuando se le pide. Los desarrolladores buscan «is Qwen Code safe» y «Qwen Code network access» por un motivo práctico: el agente envía tus prompts y partes de tu código a un proveedor de modelos, y un comando de shell que ejecute puede abrir conexiones propias. Este artículo recoge lo que dice su documentación sobre cómo se ejecuta en macOS, a qué puede acceder y qué controles de permisos ofrece, y muestra después cómo FireAI, un cortafuegos local para macOS desarrollado por HisnLabs, vigila la parte de red.
Qué es Qwen Code
Qwen Code lo desarrolla el equipo QwenLM, parte del proyecto Qwen de Alibaba, y su repositorio lo describe como un agente de programación con IA de código abierto para la terminal, el editor, el escritorio, el navegador y el chat. Se publica con la licencia Apache-2.0. Su documentación indica que funciona con API compatibles con OpenAI, Anthropic, Gemini y Qwen, y con cualquier proveedor externo o modelo local, como Ollama o vLLM [1]. El destino de su tráfico depende, por tanto, del proveedor que configures.
Cómo se ejecuta Qwen Code en macOS
En un Mac, Qwen Code es un programa de Node.js. El README indica npm install -g @qwen-code/qwen-code@latest, que requiere Node.js 22.0.0 o posterior, o brew install qwen-code, y enumera también scripts de instalación para Linux, macOS y Windows. Un modo sin interfaz ejecuta un único prompt desde un script con qwen -p "...". Como la instalación con npm se ejecuta sobre el runtime de Node, el proceso que ve macOS es node ejecutando un script, no un programa con el nombre del agente.
A qué puede acceder y cómo se controla
Qwen Code documenta cinco modos de aprobación: Plan (análisis de solo lectura), Ask Permissions (antes Default; aprobación manual de las ediciones de archivos y los comandos de shell), Auto-Edit (los cambios en archivos se aprueban automáticamente y los comandos de shell se siguen preguntando), Auto (un clasificador basado en un LLM aprueba las acciones que considera seguras, bloquea las arriesgadas y bloquea cuando no está seguro) y YOLO (todas las acciones se aprueban automáticamente). Mayús+Tab recorre los modos durante una sesión [2].
En macOS, la página del sandbox describe dos métodos: Seatbelt, que usa el sandbox-exec integrado y no necesita software adicional, y Docker o Podman para un aislamiento completo. El sandbox se activa con qwen -s, la variable QWEN_SANDBOX=true o "tools": {"sandbox": true} en settings.json. Hay seis perfiles Seatbelt integrados. El predeterminado, permissive-open, restringe las escrituras pero permite el acceso a la red; los perfiles -closed bloquean la red y los perfiles -proxied la encaminan a través de un proxy [3]. Los ajustes se guardan en ~/.qwen/settings.json y en .qwen/settings.json dentro de un proyecto [4].
A dónde se conecta
Las páginas de documentación leídas para este artículo no publican una lista fija de dominios. El tráfico va al proveedor de modelos y a los endpoints que configures, a todo lo que contacte un servidor MCP o un comando de shell y, si inicias sesión con una cuenta de Qwen, a ese servicio. La telemetría y el tratamiento de datos se describen en los Términos del servicio y el Aviso de privacidad del proyecto, enlazados desde el README. Con el perfil Seatbelt por defecto la red está abierta, así que el sandbox limita las escrituras de archivos, pero no decide a dónde puede conectarse el agente.
Vigilar Qwen Code con FireAI
FireAI es un cortafuegos para macOS que se ejecuta en el Mac. Su función Perfil de agente reconoce 19 agentes de IA, aprende a dónde se conecta normalmente cada uno y señala lo que es nuevo. La página de Perfil de agente de FireAI incluye Qwen Code entre los agentes que se ejecutan con node, bun, deno o python, que FireAI reconoce por el script que ejecuta el runtime. En la lista de actividad de FireAI, la conexión se asocia por tanto a Qwen Code a través de su script, en lugar de mostrarse como un simple node.
- Durante los 3 primeros días, FireAI aprende los destinos con los que el agente contacta normalmente, agrupados por dominio, de modo que api.anthropic.com se convierte en anthropic.com. Durante este periodo no se señala nada.
- A partir de ahí, el primer destino nunca visto fuera de la línea base se señala para su revisión en Sugerencias, en la tarjeta Agentes de IA y en Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para «Está bien».
- También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.
- FireAI solo usa metadatos, es decir, nombres de host y recuentos de bytes. Nunca lee el contenido de una conexión.
Configurar FireAI para Qwen Code
- Instala FireAI y usa el agente como de costumbre. El periodo de aprendizaje de 3 días empieza solo y no señala nada.
- Abre Sugerencias y busca la tarjeta Agentes de IA. Tras el periodo de aprendizaje, allí y en Revisión rápida aparece una señal para el agente.
- Revisa cada señal. Elige Bloquear para crear una regla para el proceso que se conectó, o «Está bien» para añadir el destino a la línea base del agente.
- Para mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Tus reglas se aplican como en Casa, y una conexión a un destino fuera de la línea base se bloquea en lugar de señalarse una vez que el agente ha terminado de aprender.
- Un destino bloqueado aparece en la tarjeta Agentes de IA con Permitir y Mantener bloqueado. Permitir lo añade a la línea base y el agente puede alcanzarlo de inmediato. Mantener bloqueado crea una regla de bloqueo que se mantiene en todos los modos.
Una regla de permiso que hayas escrito para un sitio web, un dominio o una dirección sigue teniendo prioridad, y el DNS y tu red local nunca se bloquean. Para un agente que FireAI no incluye, escribe a mano una regla para su programa en reglas por app. El modo Perfil de agente requiere FireAI 1.0.3 o posterior, y el reconocimiento de Qwen Code requiere la 1.0.4.
Límites
- El clasificador del modo Auto y los perfiles de sandbox pertenecen a Qwen Code y son una capa distinta de FireAI. Un perfil Seatbelt permisivo sigue permitiendo el acceso a la red, que es exactamente la parte que vigila FireAI.
- Qwen Code se reconoce por el script que ejecuta el runtime, lo que significa que se etiqueta, no se verifica: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador.
- FireAI no detiene la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac.
- FireAI no puede ver los prompts, el contenido de las herramientas MCP, el acceso a archivos ni las skills. TLS oculta el contenido, y FireAI no está dentro del agente.
- Los procesos hijo que terminan muy deprisa pueden pasar inadvertidos, y se identifican por su ruta, no por su firma.
- Durante el periodo de aprendizaje de 3 días no se señala nada, y los picos de subida se señalan, no se bloquean.
- En el modo Perfil de agente, una conexión a una dirección IP directa sin nombre de host se identifica por su dirección, así que una dirección nueva de un servicio que el agente usa normalmente queda bloqueada hasta que la permitas.
Otros agentes
El mismo enfoque se aplica a todos los agentes que reconoce FireAI. Consulta las demás guías: Claude Code, la app de escritorio de Claude, Cursor, la app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse de Meta, cualquier otro agente de IA que se ejecute con python o node. La descripción completa de la función está en la página de documentación de Perfil de agente, publicada por HisnLabs.
El papel de FireAI y de HisnLabs
FireAI aprende a dónde se conecta normalmente Qwen Code en tu Mac y señala un destino nunca visto o un pico de subida, sin leer tus datos.
FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.
Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.
