# Segurança do Qwen Code no Mac: monitorar a rede com o FireAI

> O Qwen Code é um agente de programação de código aberto para o terminal, em Node.js. O que ele alcança no Mac, modos de aprovação, sandbox e o papel do FireAI.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/pt-br/blog/seguranca-de-rede-do-qwen-code-mac

O Qwen Code é um agente de programação de código aberto que vive em um terminal, lê um projeto, edita arquivos e executa comandos de shell quando solicitado. Desenvolvedores pesquisam “is Qwen Code safe” e “Qwen Code network access” por um motivo prático: o agente envia seus prompts e partes do seu código a um provedor de modelo, e um comando de shell que ele executa pode abrir conexões próprias. Este artigo reúne o que a documentação diz sobre como ele roda no macOS, o que ele consegue alcançar e quais controles de permissão oferece, e depois mostra como o FireAI, um firewall local para macOS feito pela HisnLabs, acompanha o lado da rede.

## O que é o Qwen Code

O Qwen Code é desenvolvido pela equipe QwenLM, parte do projeto Qwen da Alibaba, e seu repositório o descreve como um agente de programação com IA de código aberto para o terminal, o editor, o desktop, o navegador e o chat. Ele é distribuído sob a licença Apache-2.0. A documentação diz que ele funciona com APIs compatíveis com a OpenAI, Anthropic, Gemini e Qwen, e com qualquer provedor de terceiros ou modelo local, como Ollama ou vLLM [[1]](https://github.com/QwenLM/qwen-code). O destino do tráfego depende, portanto, do provedor que você configura.

## Como o Qwen Code roda no macOS

No Mac, o Qwen Code é um programa Node.js. O README indica `npm install -g @qwen-code/qwen-code@latest`, que exige Node.js 22.0.0 ou mais recente, ou `brew install qwen-code`, e também lista scripts de instalação para Linux, macOS e Windows. Um modo headless executa um único prompt a partir de um script com `qwen -p "..."`. Como a instalação via npm roda no runtime Node, o processo que o macOS vê é o `node` executando um script, e não um programa com o nome do agente.

## O que ele pode acessar e como é controlado

O Qwen Code documenta cinco modos de aprovação: Plan (análise somente leitura), Ask Permissions (antes Default, aprovação manual para edições de arquivos e comandos de shell), Auto-Edit (alterações de arquivos aprovadas automaticamente, comandos de shell ainda perguntados), Auto (um classificador baseado em LLM aprova as ações que julga seguras, bloqueia as arriscadas e bloqueia em caso de dúvida) e YOLO (todas as ações aprovadas automaticamente). Shift+Tab alterna entre os modos durante uma sessão [[2]](https://qwenlm.github.io/qwen-code-docs/en/users/features/approval-mode/).

No macOS, a página de sandbox descreve dois métodos: o Seatbelt, que usa o `sandbox-exec` integrado e não exige software adicional, e o Docker ou o Podman para isolamento completo. O sandbox é ativado com `qwen -s`, com a variável `QWEN_SANDBOX=true` ou com `"tools": {"sandbox": true}` em `settings.json`. Há seis perfis Seatbelt integrados. O padrão, `permissive-open`, restringe gravações, mas permite acesso à rede; os perfis `-closed` bloqueiam a rede e os perfis `-proxied` a encaminham por um proxy [[3]](https://github.com/QwenLM/qwen-code/blob/main/docs/users/features/sandbox.md). Os ajustes ficam em `~/.qwen/settings.json` e em `.qwen/settings.json` dentro de um projeto [[4]](https://github.com/QwenLM/qwen-code/blob/main/docs/users/configuration/settings.md).

## Para onde ele se conecta

As páginas de documentação consultadas para este artigo não publicam uma lista fixa de domínios. O tráfego vai para o provedor de modelo e os endpoints que você configura, para qualquer coisa que um servidor MCP ou um comando de shell contate e, se você entrar com uma conta Qwen, para esse serviço. A telemetria e o tratamento de dados são descritos nos Termos de Serviço e no Aviso de Privacidade do projeto, com links no README. Com o perfil Seatbelt padrão, a rede fica aberta, então o sandbox limita gravações de arquivos, mas não decide para onde o agente pode se conectar.

> **Note:** Este artigo relata o que a própria documentação do Qwen Code diz e o que ela deixa de fora. Não listamos nenhum domínio, incidente ou vulnerabilidade que as fontes acima não mencionem.

## Acompanhar o Qwen Code com o FireAI

O FireAI é um firewall para macOS que roda no próprio Mac. Seu recurso [Agent profile](https://hisnlabs.com/pt-br/docs/agent-profile) reconhece 19 agentes de IA, aprende para onde cada um normalmente se conecta e sinaliza o que é novo. A página do Agent profile do FireAI inclui o Qwen Code entre os agentes executados por node, bun, deno ou python, que o FireAI reconhece pelo script que o runtime executa. Na lista Atividade do FireAI, a conexão é, portanto, associada ao Qwen Code pelo script, em vez de aparecer apenas como `node`.

- Nos primeiros 3 dias, o FireAI aprende os destinos que o agente normalmente contata, agrupados por domínio, de modo que api.anthropic.com vira anthropic.com. Nada é sinalizado durante esse período.
- Depois disso, o primeiro destino inédito fora da referência é sinalizado para revisão em Sugestões, no cartão Agentes de IA e na Revisão rápida. Deslize para a esquerda para bloquear ou para a direita para “Está tudo bem”.
- Um pico de envio também é sinalizado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
- O FireAI usa apenas metadados, ou seja, nomes de host e contagens de bytes. Ele nunca lê o conteúdo de uma conexão.

> Um firewall que avisa quando o Qwen Code alcança um lugar novo: o FireAI aprende os destinos habituais de cada agente no seu Mac. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Configurar o FireAI para o Qwen Code

1. Instale o FireAI e use o agente como de costume. O período de aprendizado de 3 dias começa sozinho e não sinaliza nada.
2. Abra Sugestões e encontre o cartão Agentes de IA. Depois do período de aprendizado, um sinal para o agente aparece ali e na Revisão rápida.
3. Revise cada sinal. Escolha Bloquear para criar uma regra para o processo que se conectou, ou “Está tudo bem” para adicionar o destino à referência do agente.
4. Para manter o agente nos lugares que ele já usa, escolha Perfil de agente no menu de modo de segurança, ao lado de Casa, Cafeteria, Paranoico e Sob ataque. Suas regras se aplicam como no modo Casa, e uma conexão a um destino fora da referência é bloqueada em vez de sinalizada assim que o agente termina o aprendizado.
5. Um destino bloqueado aparece no cartão Agentes de IA com Permitir e Manter bloqueado. Permitir o adiciona à referência, e o agente o alcança na hora. Manter bloqueado cria uma regra de bloqueio que vale em todos os modos.

Uma regra de permissão que você escreveu para um site, domínio ou endereço continua prevalecendo, e o DNS e a sua rede local nunca são bloqueados. Para um agente que o FireAI não lista, escreva à mão uma regra para o programa dele em [regras por app](https://hisnlabs.com/pt-br/docs/per-app-rules). O modo Perfil de agente exige o FireAI 1.0.3 ou posterior, e o reconhecimento do Qwen Code exige a 1.0.4.

## Limites

- O classificador do modo Auto e os perfis de sandbox pertencem ao Qwen Code e são uma camada separada do FireAI. Um perfil Seatbelt permissivo continua permitindo o acesso à rede, que é exatamente a parte que o FireAI acompanha.
- O Qwen Code é reconhecido pelo script que o runtime executa, o que significa que ele é identificado pelo nome, não verificado: só o Claude Code, o Claude e o Cursor são conferidos pela assinatura do desenvolvedor.
- O FireAI não impede a injeção de prompt. Ele limita o dano ao sinalizar, e deixar você bloquear, o caminho que os dados tomariam para sair do seu Mac.
- O FireAI não vê prompts, o conteúdo de ferramentas MCP, o acesso a arquivos nem as skills. O TLS oculta o conteúdo, e o FireAI não está dentro do agente.
- Processos filhos que terminam muito rápido podem passar despercebidos, e eles são associados pelo caminho, não pela assinatura.
- Durante o período de aprendizado de 3 dias nada é sinalizado, e os picos de envio são sinalizados, não bloqueados.
- No modo Perfil de agente, uma conexão feita a um endereço IP puro, sem nome de host, é associada pelo endereço, então um novo endereço de um serviço que o agente normalmente usa fica bloqueado até você permiti-lo.

## Outros agentes

A mesma abordagem vale para todos os agentes que o FireAI reconhece. Veja os outros guias: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [o app Claude para desktop](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [o app ChatGPT para Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse da Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [qualquer outro agente de IA executado em python ou node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). A descrição completa do recurso está na [página de documentação do Agent profile](https://hisnlabs.com/pt-br/docs/agent-profile), publicada pela HisnLabs.

> See every connection your Mac makes — and decide which ones go through. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Onde FireAI e HisnLabs entram nessa história

O FireAI aprende para onde o Qwen Code normalmente se conecta no seu Mac e sinaliza um destino inédito ou um pico de envio, sem ler os seus dados.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em [FireAI, da HisnLabs](https://hisnlabs.com/pt-br/download).

## Sources

- [Qwen Code: project repository and README (GitHub)](https://github.com/QwenLM/qwen-code)
- [Qwen Code documentation: approval modes](https://qwenlm.github.io/qwen-code-docs/en/users/features/approval-mode/)
- [Qwen Code documentation: sandbox](https://github.com/QwenLM/qwen-code/blob/main/docs/users/features/sandbox.md)
- [Qwen Code documentation: settings](https://github.com/QwenLM/qwen-code/blob/main/docs/users/configuration/settings.md)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)
