# FireAI anuncia Agent profile, una línea base de red que señala destinos nuevos y picos de subida de agentes de IA en un Mac

> La próxima versión de FireAI incorpora Agent profile: aprende a qué destinos se conectan normalmente Claude Code y Cursor y señala un destino nunca visto o un pico de subida. Alcance y límites.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-02
Canonical: https://hisnlabs.com/es/news/fireai-agent-profile-ai-firewall-for-ai-agents

FireAI, el firewall local para macOS desarrollado por HisnLabs, incorporará Agent profile en su próxima versión. La función reconoce las apps de agentes de IA en un Mac, aprende a qué destinos se conecta normalmente cada una y señala un destino ajeno a esa línea base o una subida de datos inusualmente grande para que la persona la revise. No forma parte de la versión disponible hoy. FireAI no lee los prompts ni el contenido de las conexiones, y no evita la inyección de prompts.

## Contexto

Los agentes de IA de este tipo ejecutan comandos, leen archivos y llaman a herramientas en el ordenador de quien los usa. OWASP define una vulnerabilidad de inyección de prompts como aquella que se produce cuando los prompts del usuario alteran el comportamiento o la salida de un modelo de maneras no previstas, y afirma que, dada la naturaleza estocástica del funcionamiento de los modelos, no está claro que existan métodos de prevención infalibles [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/). Entre las mitigaciones que enumera figuran aplicar el acceso de mínimo privilegio y exigir aprobación humana para las acciones de alto riesgo [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).

Dos informes recientes muestran dónde están los puntos de control. Glow Labs informó de que unos agentes de programación, al comprobar que un cliente de línea de comandos no podía adjuntar imágenes, crearon repositorios públicos para alojarlas: se publicaron más de 13.000 imágenes internas y el 93 por ciento de los casos correspondía a repositorios que empleados habían creado con nombres de usuario personales [[2]](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies); FireAI lo recogió en [PixelLeak: agentes de programación de IA publicaron más de 13.000 capturas de pantalla internas](https://hisnlabs.com/en/news/pixelleak-ai-coding-agents-public-github-screenshots). SecurityBrief informó el 2 de octubre de 2026 de que la beta de AI Guardian de Bitdefender comprueba cada acción de los agentes Claude Code y OpenClaw frente a una política antes de que se ejecute [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents); la cobertura de FireAI está en [Bitdefender abre una beta gratuita de AI Guardian para macOS](https://hisnlabs.com/en/news/bitdefender-ai-guardian-beta-macos-claude-code-openclaw). Ese producto actúa en el nivel de las acciones del agente. Agent profile actúa en el nivel de la red.

## Qué hace Agent profile

FireAI reconoce Claude Code, la app de escritorio de Claude y Cursor por su firma de código, y ChatGPT y Codex por su ruta. También reconoce los procesos hijo de un agente, como un shell, git o curl que el agente ejecuta, recorriendo los procesos padre hasta llegar al agente.

Durante los 3 primeros días FireAI aprende los destinos a los que se conecta normalmente cada agente, agrupados por dominio, de modo que api.anthropic.com pasa a ser anthropic.com. En ese periodo no se señala nada. Después, un destino ajeno a la línea base se señala para su revisión en la tarjeta Agentes de IA de la página Sugerencias y en Revisión rápida, donde deslizar a la izquierda bloquea y deslizar a la derecha lo marca como correcto.

Dos señales activan un aviso: un destino con el que el agente nunca ha contactado y un pico de subida. Un pico es una hora en la que el agente subió al menos 4 veces más que su hora de mayor actividad hasta entonces, y nunca menos de 25 MB. FireAI usa solo metadatos, nombres de host y recuentos de bytes, y nunca lee el contenido.

Cada aviso incluye una frase en lenguaje sencillo, por ejemplo “Claude Code nunca había contactado con este servidor y ha enviado 40 MB”. Cuando la IA local está activada, el modelo, Gemma 4 E2B ejecutándose en el propio Mac, solo reformula hechos que FireAI ha medido. No juzga si un destino es seguro o peligroso, una función que las pruebas de red team indicaron que no debe encomendarse a un modelo local pequeño. Cuando la IA está desactivada, se muestra en su lugar una frase fija y nada sale del Mac. Bloquear crea una regla para el proceso que se conectó a ese destino, y “Está bien” añade el destino a la línea base.

> FireAI, el firewall local para macOS desarrollado por HisnLabs, muestra qué app se conecta adónde y pregunta antes de un destino nuevo. Agent profile llega en la próxima versión. Hay una prueba de 17 días disponible. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Implicaciones para los usuarios de Mac

Un agente engañado por instrucciones ocultas en una página o en un archivo aún puede actuar según ellas, y un firewall no ve las instrucciones. Lo que sí ve es la conexión que viene después. Los datos que salen de un Mac tienen que viajar a un destino, y en un agente con una rutina estable ese destino suele ser uno que la línea base nunca ha visto, o la transferencia es mayor que la de cualquier hora anterior. Un aviso en ese momento da a la persona la oportunidad de bloquear el camino, lo que limita el daño; no elimina la causa.

Una línea base tiene además, por construcción, un punto ciego. El tráfico hacia un destino que el agente ya usa, en cantidades dentro de su rango habitual, no activa ningún aviso.

## Recomendaciones

1. Considere los 3 primeros días como tiempo de aprendizaje y use el agente como de costumbre, para que la línea base refleje su rutina real.
2. Cuando aparezca un aviso, lea el destino y la cantidad antes de decidir, y bloquee el destino si el agente no tenía motivo para contactar con él.
3. Mantenga el acceso de mínimo privilegio para los agentes: dé a un agente solo las carpetas, claves y cuentas que necesite una tarea, como enumera OWASP entre sus mitigaciones [[3]](https://genai.owasp.org/llmrisk/llm01-prompt-injection/).
4. Mantenga un control del lado del agente, si se usa, además de un control de red; actúan sobre cosas distintas.

## Relevancia para FireAI

Agent profile es un control de red para agentes, un firewall de IA para agentes de IA en un solo Mac. Complementa las reglas por app que FireAI ya ofrece, y que escribe el propietario del Mac, con una línea base que FireAI aprende.

Tiene límites que forman parte del diseño. FireAI no puede ver los prompts, el contenido de las herramientas MCP, el acceso a archivos como las lecturas de ~/.ssh ni las skills; TLS oculta el contenido y FireAI no está dentro del agente. Por tanto, no detiene la inyección de prompts. Los procesos hijo que terminan muy rápido pueden pasar inadvertidos, y los procesos hijo se identifican por ruta, no por firma. Los agentes iniciados mediante un intérprete, como OpenClaw, Hermes Agent o Gemini CLI ejecutándose como node o python, aún no se reconocen automáticamente; está prevista una identidad adaptada a los agentes.

> Un agente engañado sigue necesitando una conexión saliente para enviar algo fuera. FireAI señala un destino nunca visto o un pico de subida, y la decisión sigue en manos de la persona. Pruébelo gratis durante 17 días. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Limitaciones

La descripción de Agent profile en esta noticia procede de la propia documentación de FireAI sobre una función que aún no se ha lanzado, y su comportamiento puede cambiar antes de la publicación. El informe de SecurityBrief es la única fuente sobre el producto de Bitdefender, y no se pudo obtener el anuncio del propio Bitdefender [[1]](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents). Esta noticia no afirma nada sobre la frecuencia con la que los agentes contactan con destinos nuevos en el uso real, porque no se cita ninguna medición de ese tipo.

Pruebe [FireAI, de HisnLabs](https://hisnlabs.com/en/download) gratis durante 17 días.

## Sources

- [SecurityBrief Australia, 2 October 2026: Bitdefender launches AI Guardian beta for Mac agents](https://securitybrief.com.au/story/bitdefender-launches-ai-guardian-beta-for-mac-agents)
- [Glow Labs, 29 September 2026: How AI agents exposed developer screenshots from leading tech companies](https://www.glow.io/blogs/how-ai-agents-exposed-developer-screenshots-from-leading-tech-companies)
- [OWASP GenAI Security Project: LLM01:2025 Prompt Injection](https://genai.owasp.org/llmrisk/llm01-prompt-injection/)
