El blog de seguridad de FireAI

Por FireAI Security & Research Team · Publicado

Seguridad de Windsurf en Mac: monitoriza su acceso a la red con FireAI

Seguridad de Windsurf en Mac: monitoriza su acceso a la red con FireAI

Windsurf es un editor de código asistido por IA para macOS construido en torno a un agente llamado Cascade. Como cualquier editor con un agente dentro, puede leer los archivos de tu proyecto, ejecutar comandos en una terminal y llamar a servicios a través de la red. Este artículo expone, a partir de las propias páginas del proveedor, qué es Windsurf y qué está documentado que puede hacer, y muestra después cómo vigilar sus conexiones de red en un Mac con FireAI.

Qué es Windsurf y quién lo desarrolla

El sitio web de Windsurf redirige ahora a una página de producto de Devin Desktop, que indica: «Devin Desktop is the new name for Windsurf. We're building on the IDE foundation of Windsurf to introduce the command center for managing all your agents in one place» (Devin Desktop es el nuevo nombre de Windsurf; partimos de la base del IDE de Windsurf para presentar un centro de mando desde el que gestionar todos tus agentes en un solo lugar). La página ofrece un botón «Download for MacOS», menciona a Cognition e indica que Windsurf para JetBrains sigue disponible para su descarga (devin.ai/desktop). La documentación se trasladó con él: las páginas que estaban en docs.windsurf.com redirigen ahora a docs.devin.ai.

A qué puede acceder Cascade

La documentación describe Cascade como el asistente agéntico con los modos Code y Chat, llamadas a herramientas, puntos de control e integración con linters. Indica que Cascade tiene acceso a «Search, Analyze, Web Search, MCP, and the terminal» (búsqueda, análisis, búsqueda web, MCP y la terminal), y que puede detectar qué paquetes y herramientas usas e instalarlos por ti (documentación de Cascade). La búsqueda web, los servidores MCP y los paquetes instalados implican tráfico de red saliente, y un comando de terminal puede abrir cualquier conexión que el propio comando sea capaz de establecer.

El modelo de permisos documentado para los comandos de terminal

La documentación de Windsurf define cuatro niveles de ejecución automática para los comandos de terminal (documentación de la terminal):

  • Disabled: todos los comandos requieren aprobación manual antes de ejecutarse.
  • Allowlist Only: solo se ejecutan automáticamente los comandos que coinciden con entradas de tu lista de permitidos; todos los demás requieren aprobación.
  • Auto: el agente usa su criterio para decidir si un comando es seguro para ejecutarse automáticamente, y los comandos que considera potencialmente arriesgados siguen requiriendo aprobación.
  • Turbo: todos los comandos se ejecutan automáticamente de inmediato, salvo los de tu lista de denegados.

Una entrada de la lista de permitidos que termina en asterisco coincide con todos los comandos que empiezan por los mismos tokens, y una lista de denegados impide la ejecución automática; si un comando coincide con ambas, se requiere aprobación. Estos ajustes regulan qué comandos se ejecutan sin preguntarte. Se refieren a los comandos, no a los destinos de red que contactan esos comandos o los servicios del propio editor.

Los dominios con los que contacta Windsurf

Las páginas citadas aquí no publican una lista de dominios, y este artículo no intenta adivinarla. Esa laguna es el motivo práctico para observar las conexiones en tu propia máquina en lugar de basarte en una lista.

Vigilar Windsurf con FireAI

FireAI es un cortafuegos para macOS que se ejecuta en tu Mac. Su función Perfil de agente reconoce 19 agentes de IA, entre ellos Windsurf, e identifica Windsurf por la app desde la que se ejecuta. Después, FireAI aprende a dónde se conecta normalmente esa app y vigila las desviaciones. Funciona igual para todos los agentes reconocidos, usando solo metadatos (nombres de host y recuentos de bytes); FireAI nunca lee el contenido de una conexión.

  1. Durante los 3 primeros días, FireAI aprende los destinos con los que Windsurf contacta normalmente, agrupados por dominio: api.anthropic.com se convierte en anthropic.com. Durante este periodo de aprendizaje no se señala nada.
  2. A partir de ahí, un destino fuera de la línea base aprendida se señala para su revisión en Sugerencias, en la tarjeta Agentes de IA y en Revisión rápida. Desliza a la izquierda para bloquear o a la derecha para «Está bien».
  3. También se señala un pico de subida: una hora en la que el agente haya subido al menos 4 veces lo de su hora de mayor actividad hasta entonces, y nunca menos de 25 MB.

Configurar la monitorización de Windsurf, paso a paso

  1. Instala y abre FireAI y usa Windsurf como de costumbre durante unos días, para que el periodo de aprendizaje de 3 días tenga tráfico real del que aprender.
  2. Abre Sugerencias y busca la tarjeta Agentes de IA. Las señales de los agentes aparecen también en Revisión rápida, la pila de tarjetas que se desliza.
  3. Para mantener el agente en los lugares que ya usa, elige Perfil de agente en el menú de modos de seguridad, junto a Casa, Cafetería, Paranoico y Bajo ataque. Cuando el agente ha terminado de aprender, una conexión a un destino fuera de su línea base se bloquea en lugar de señalarse. Tus propias reglas de permiso siguen teniendo prioridad, y el DNS y tu red local nunca se bloquean.
  4. Cuando se bloquea algo, la tarjeta Agentes de IA ofrece Permitir y Mantener bloqueado. Permitir añade el destino a la línea base; Mantener bloqueado crea una regla de bloqueo, de modo que el destino sigue bloqueado en todos los modos.
  5. Para una regla precisa, abre Reglas y haz clic en Añadir regla: elige la app, después permitir o bloquear, después un sitio web, un dominio con sus subdominios, una dirección IP o un rango, y cuánto dura.
  6. Para entender una conexión concreta, abre Amenazas y usa Investigar, o elige Investigar en una línea del mapa del mundo. La página muestra una puntuación de riesgo, los motivos que la explican y lo que FireAI observó.

Límites

  • FireAI no puede ver los prompts, el contenido de las herramientas, el acceso a archivos como ~/.ssh ni las skills. TLS oculta el contenido, y FireAI no está dentro de Windsurf.
  • FireAI no detiene la inyección de prompts. Limita el daño señalando, y permitiéndote bloquear, el camino que seguirían los datos para salir de tu Mac.
  • Durante el periodo de aprendizaje de 3 días no se señala nada, y en el modo Perfil de agente no se bloquea nada mientras un agente sigue aprendiendo. Los picos de subida se señalan, nunca se bloquean.
  • Los agentes identificados por app, ruta o nombre de script se etiquetan, no se verifican: solo Claude Code, Claude y Cursor se comprueban con la firma de su desarrollador.
  • Los procesos hijo que terminan muy deprisa pueden pasar inadvertidos, y se identifican por su ruta, no por su firma.
  • Una versión de Windsurf que se ejecute con un nombre de app distinto del que reconoce FireAI no tendría línea base de Windsurf; seguiría cubierta por los avisos de conexión y las reglas por app.

La descripción completa de la función está en la página de documentación de Perfil de agente.

Otros agentes de esta serie: Claude Code, app de escritorio de Claude, Cursor, app de ChatGPT para Mac, OpenAI Codex CLI, OpenClaw. La guía general para cualquier otro agente es Cualquier otro agente de IA en tu Mac.

El papel de FireAI y de HisnLabs

Windsurf ejecuta comandos y se comunica con la red. FireAI muestra a dónde y te permite bloquear un destino nuevo.

FireAI es el propio producto de HisnLabs: un cortafuegos con IA integrada para Mac. Muestra, en lenguaje claro, cada conexión que hacen tus aplicaciones y te deja decidir qué sale de tu Mac; su IA funciona en el propio equipo, así que tu tráfico nunca se envía a HisnLabs ni a nadie más. El equipo de investigación en seguridad de HisnLabs es quien mantiene esas decisiones fiables: cataloga qué dominios son simple telemetría frente a un servicio real, sigue el país y la red detrás de una conexión, y entrena el modelo local (la función FireAI Pilot) con tráfico real, sin que nada salga de tu Mac.

Puedes leer las decisiones técnicas detrás de esto, o probar FireAI durante 17 días, en FireAI, de HisnLabs.

Fuentes