O Qwen Code é um agente de programação de código aberto que vive num terminal, lê um projeto, edita ficheiros e executa comandos de shell a pedido. Os programadores pesquisam «is Qwen Code safe» e «Qwen Code network access» por uma razão prática: o agente envia os seus prompts e partes do seu código para um fornecedor de modelos, e um comando de shell que execute pode abrir as suas próprias ligações. Este artigo reúne o que a documentação diz sobre o seu funcionamento no macOS, o que pode alcançar e que controlos de permissão oferece, e mostra depois como o FireAI, uma firewall no dispositivo para macOS desenvolvida pela HisnLabs, observa o lado da rede.
O que é o Qwen Code
O Qwen Code é desenvolvido pela equipa QwenLM, parte do projeto Qwen da Alibaba, e o seu repositório descreve-o como um agente de programação com IA de código aberto para o terminal, o editor, o ambiente de trabalho, o navegador e a conversação. É distribuído sob a licença Apache-2.0. A documentação indica que funciona com APIs compatíveis com a OpenAI, da Anthropic, do Gemini e do Qwen, e com qualquer fornecedor terceiro ou modelo local, como o Ollama ou o vLLM [1]. O destino do seu tráfego depende, portanto, do fornecedor que configurar.
Como o Qwen Code funciona no macOS
Num Mac, o Qwen Code é um programa Node.js. O README indica npm install -g @qwen-code/qwen-code@latest, que requer o Node.js 22.0.0 ou mais recente, ou brew install qwen-code, e enumera também scripts de instalação para Linux, macOS e Windows. Um modo sem interface executa um único prompt a partir de um script com qwen -p "...". Como a instalação por npm corre sobre o runtime Node, o processo que o macOS vê é o node a executar um script, e não um programa com o nome do agente.
A que pode aceder e como é controlado
O Qwen Code documenta cinco modos de aprovação: Plan (análise apenas de leitura), Ask Permissions (antes Default, aprovação manual para edições de ficheiros e comandos de shell), Auto-Edit (alterações de ficheiros aprovadas automaticamente, comandos de shell ainda sujeitos a pergunta), Auto (um classificador baseado num LLM aprova as ações que considera seguras, bloqueia as arriscadas e bloqueia em caso de dúvida) e YOLO (todas as ações aprovadas automaticamente). Shift+Tab alterna entre os modos durante uma sessão [2].
No macOS, a página da sandbox descreve dois métodos: o Seatbelt, que usa o sandbox-exec integrado e não requer software adicional, e o Docker ou o Podman para isolamento total. A sandbox ativa-se com qwen -s, a variável QWEN_SANDBOX=true ou "tools": {"sandbox": true} em settings.json. Existem seis perfis Seatbelt integrados. O predefinido, permissive-open, restringe as escritas mas permite o acesso à rede; os perfis -closed bloqueiam a rede e os perfis -proxied encaminham-na através de um proxy [3]. As definições ficam em ~/.qwen/settings.json e em .qwen/settings.json dentro de um projeto [4].
Onde se liga
As páginas de documentação lidas para este artigo não publicam uma lista fixa de domínios. O tráfego segue para o fornecedor de modelos e os endpoints que configurar, para tudo o que um servidor MCP ou um comando de shell contacte e, se iniciar sessão com uma conta Qwen, para esse serviço. A telemetria e o tratamento de dados estão descritos nos Termos de Serviço e no Aviso de Privacidade do projeto, para os quais o README remete. Com o perfil Seatbelt predefinido, a rede está aberta, pelo que a sandbox limita as escritas de ficheiros mas não decide onde o agente se pode ligar.
Observar o Qwen Code com o FireAI
O FireAI é uma firewall para macOS que corre no Mac. A sua funcionalidade Perfil de agente reconhece 19 agentes de IA, aprende onde cada um se liga normalmente e assinala o que é novo. A página do Perfil de agente do FireAI inclui o Qwen Code entre os agentes executados por node, bun, deno ou python, que o FireAI reconhece pelo script que o runtime executa. Na lista de atividade do FireAI, a ligação é por isso associada ao Qwen Code através do seu script, em vez de surgir como um simples node.
- Durante os primeiros 3 dias, o FireAI aprende os destinos que o agente contacta normalmente, agrupados por domínio, pelo que api.anthropic.com passa a anthropic.com. Nada é assinalado durante este período.
- Depois disso, o primeiro contacto com um destino fora da referência é assinalado para análise em Sugestões, no cartão Agentes de IA e na Revisão rápida. Deslize para a esquerda para bloquear, ou para a direita para «It’s fine».
- Um pico de envio também é assinalado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
- O FireAI usa apenas metadados, ou seja, nomes de anfitrião e contagens de bytes. Nunca lê o conteúdo de uma ligação.
Configurar o FireAI para o Qwen Code
- Instale o FireAI e use o agente como habitualmente. O período de aprendizagem de 3 dias começa automaticamente e não assinala nada.
- Abra Sugestões e localize o cartão Agentes de IA. Após o período de aprendizagem, os alertas relativos ao agente aparecem aí e na Revisão rápida.
- Analise cada alerta. Escolha Bloquear para criar uma regra para o processo que se ligou, ou «It’s fine» para acrescentar o destino à referência do agente.
- Para manter o agente nos destinos que já utiliza, escolha Perfil de agente no menu do modo de segurança, ao lado de Casa, Café, Paranoico e Sob ataque. As suas regras aplicam-se como no modo Casa e, depois de o agente concluir a aprendizagem, uma ligação a um destino fora da referência é bloqueada em vez de assinalada.
- Um destino bloqueado aparece no cartão Agentes de IA com Permitir e Manter bloqueado. Permitir acrescenta-o à referência e o agente acede-lhe de imediato. Manter bloqueado cria uma regra de bloqueio válida em todos os modos.
Uma regra de permissão que tenha escrito para um site, domínio ou endereço continua a prevalecer, e o DNS e a rede local nunca são bloqueados. Para um agente que o FireAI não inclui na lista, escreva manualmente uma regra para o respetivo programa em regras por app. O modo Perfil de agente requer o FireAI 1.0.3 ou posterior, e o reconhecimento do Qwen Code requer a 1.0.4.
Limites
- O classificador do modo Auto e os perfis de sandbox pertencem ao Qwen Code e constituem uma camada distinta do FireAI. Um perfil Seatbelt permissivo continua a permitir o acesso à rede, que é precisamente a parte que o FireAI observa.
- O Qwen Code é reconhecido pelo script que o runtime executa, o que significa que é rotulado, não verificado: apenas o Claude Code, o Claude e o Cursor são confrontados com a assinatura do respetivo programador.
- O FireAI não impede a injeção de prompts. Limita os danos ao assinalar, e permitir bloquear, o caminho pelo qual os dados sairiam do seu Mac.
- O FireAI não consegue ver prompts, o conteúdo das ferramentas MCP, acessos a ficheiros nem skills. O TLS oculta o conteúdo, e o FireAI não está dentro do agente.
- Os processos filhos que terminam muito depressa podem escapar, e são identificados pelo caminho, não pela assinatura.
- Durante o período de aprendizagem de 3 dias nada é assinalado, e os picos de envio são assinalados, não bloqueados.
- No modo Perfil de agente, uma ligação feita a um endereço IP sem nome de anfitrião é identificada pelo endereço, pelo que um novo endereço de um serviço que o agente usa normalmente fica bloqueado até o permitir.
Outros agentes
A mesma abordagem aplica-se a todos os agentes que o FireAI reconhece. Consulte os outros guias: Claude Code, a app de secretária Claude, Cursor, a app ChatGPT para Mac, OpenAI Codex CLI, OpenClaw, Hermes Agent, Gemini CLI, GitHub Copilot CLI, Amp, opencode, Aider, Goose, Crush, Windsurf, Kiro, Trae, Muse da Meta, qualquer outro agente de IA executado em python ou node. A descrição completa da funcionalidade encontra-se na página de documentação do Perfil de agente, publicada pela HisnLabs.
O papel do FireAI e da HisnLabs
O FireAI aprende onde o Qwen Code se liga normalmente no seu Mac e assinala um destino inédito ou um pico de envio, sem ler os seus dados.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
