# O Qwen Code é seguro no Mac? Monitorizar a sua rede com o FireAI

> O Qwen Code é um agente de programação de terminal de código aberto que corre em Node.js. O que alcança num Mac, os seus modos de aprovação e sandbox, e como o FireAI observa as suas ligações.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/pt/blog/monitorizar-rede-qwen-code-mac-fireai

O Qwen Code é um agente de programação de código aberto que vive num terminal, lê um projeto, edita ficheiros e executa comandos de shell a pedido. Os programadores pesquisam «is Qwen Code safe» e «Qwen Code network access» por uma razão prática: o agente envia os seus prompts e partes do seu código para um fornecedor de modelos, e um comando de shell que execute pode abrir as suas próprias ligações. Este artigo reúne o que a documentação diz sobre o seu funcionamento no macOS, o que pode alcançar e que controlos de permissão oferece, e mostra depois como o FireAI, uma firewall no dispositivo para macOS desenvolvida pela HisnLabs, observa o lado da rede.

## O que é o Qwen Code

O Qwen Code é desenvolvido pela equipa QwenLM, parte do projeto Qwen da Alibaba, e o seu repositório descreve-o como um agente de programação com IA de código aberto para o terminal, o editor, o ambiente de trabalho, o navegador e a conversação. É distribuído sob a licença Apache-2.0. A documentação indica que funciona com APIs compatíveis com a OpenAI, da Anthropic, do Gemini e do Qwen, e com qualquer fornecedor terceiro ou modelo local, como o Ollama ou o vLLM [[1]](https://github.com/QwenLM/qwen-code). O destino do seu tráfego depende, portanto, do fornecedor que configurar.

## Como o Qwen Code funciona no macOS

Num Mac, o Qwen Code é um programa Node.js. O README indica `npm install -g @qwen-code/qwen-code@latest`, que requer o Node.js 22.0.0 ou mais recente, ou `brew install qwen-code`, e enumera também scripts de instalação para Linux, macOS e Windows. Um modo sem interface executa um único prompt a partir de um script com `qwen -p "..."`. Como a instalação por npm corre sobre o runtime Node, o processo que o macOS vê é o `node` a executar um script, e não um programa com o nome do agente.

## A que pode aceder e como é controlado

O Qwen Code documenta cinco modos de aprovação: Plan (análise apenas de leitura), Ask Permissions (antes Default, aprovação manual para edições de ficheiros e comandos de shell), Auto-Edit (alterações de ficheiros aprovadas automaticamente, comandos de shell ainda sujeitos a pergunta), Auto (um classificador baseado num LLM aprova as ações que considera seguras, bloqueia as arriscadas e bloqueia em caso de dúvida) e YOLO (todas as ações aprovadas automaticamente). Shift+Tab alterna entre os modos durante uma sessão [[2]](https://qwenlm.github.io/qwen-code-docs/en/users/features/approval-mode/).

No macOS, a página da sandbox descreve dois métodos: o Seatbelt, que usa o `sandbox-exec` integrado e não requer software adicional, e o Docker ou o Podman para isolamento total. A sandbox ativa-se com `qwen -s`, a variável `QWEN_SANDBOX=true` ou `"tools": {"sandbox": true}` em `settings.json`. Existem seis perfis Seatbelt integrados. O predefinido, `permissive-open`, restringe as escritas mas permite o acesso à rede; os perfis `-closed` bloqueiam a rede e os perfis `-proxied` encaminham-na através de um proxy [[3]](https://github.com/QwenLM/qwen-code/blob/main/docs/users/features/sandbox.md). As definições ficam em `~/.qwen/settings.json` e em `.qwen/settings.json` dentro de um projeto [[4]](https://github.com/QwenLM/qwen-code/blob/main/docs/users/configuration/settings.md).

## Onde se liga

As páginas de documentação lidas para este artigo não publicam uma lista fixa de domínios. O tráfego segue para o fornecedor de modelos e os endpoints que configurar, para tudo o que um servidor MCP ou um comando de shell contacte e, se iniciar sessão com uma conta Qwen, para esse serviço. A telemetria e o tratamento de dados estão descritos nos Termos de Serviço e no Aviso de Privacidade do projeto, para os quais o README remete. Com o perfil Seatbelt predefinido, a rede está aberta, pelo que a sandbox limita as escritas de ficheiros mas não decide onde o agente se pode ligar.

> **Note:** Este artigo relata o que a própria documentação do Qwen Code diz e o que omite. Não indicamos nenhum domínio, incidente ou vulnerabilidade que as fontes acima não refiram.

## Observar o Qwen Code com o FireAI

O FireAI é uma firewall para macOS que corre no Mac. A sua funcionalidade [Perfil de agente](https://hisnlabs.com/pt/docs/agent-profile) reconhece 19 agentes de IA, aprende onde cada um se liga normalmente e assinala o que é novo. A página do Perfil de agente do FireAI inclui o Qwen Code entre os agentes executados por node, bun, deno ou python, que o FireAI reconhece pelo script que o runtime executa. Na lista de atividade do FireAI, a ligação é por isso associada ao Qwen Code através do seu script, em vez de surgir como um simples `node`.

- Durante os primeiros 3 dias, o FireAI aprende os destinos que o agente contacta normalmente, agrupados por domínio, pelo que api.anthropic.com passa a anthropic.com. Nada é assinalado durante este período.
- Depois disso, o primeiro contacto com um destino fora da referência é assinalado para análise em Sugestões, no cartão Agentes de IA e na Revisão rápida. Deslize para a esquerda para bloquear, ou para a direita para «It’s fine».
- Um pico de envio também é assinalado: uma hora em que o agente enviou pelo menos 4 vezes o volume da sua hora mais intensa até então, e nunca menos de 25 MB.
- O FireAI usa apenas metadados, ou seja, nomes de anfitrião e contagens de bytes. Nunca lê o conteúdo de uma ligação.

> O FireAI aprende, no seu Mac, os destinos habituais de cada agente e avisa-o quando o Qwen Code chega a um sítio novo. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Configurar o FireAI para o Qwen Code

1. Instale o FireAI e use o agente como habitualmente. O período de aprendizagem de 3 dias começa automaticamente e não assinala nada.
2. Abra Sugestões e localize o cartão Agentes de IA. Após o período de aprendizagem, os alertas relativos ao agente aparecem aí e na Revisão rápida.
3. Analise cada alerta. Escolha Bloquear para criar uma regra para o processo que se ligou, ou «It’s fine» para acrescentar o destino à referência do agente.
4. Para manter o agente nos destinos que já utiliza, escolha Perfil de agente no menu do modo de segurança, ao lado de Casa, Café, Paranoico e Sob ataque. As suas regras aplicam-se como no modo Casa e, depois de o agente concluir a aprendizagem, uma ligação a um destino fora da referência é bloqueada em vez de assinalada.
5. Um destino bloqueado aparece no cartão Agentes de IA com Permitir e Manter bloqueado. Permitir acrescenta-o à referência e o agente acede-lhe de imediato. Manter bloqueado cria uma regra de bloqueio válida em todos os modos.

Uma regra de permissão que tenha escrito para um site, domínio ou endereço continua a prevalecer, e o DNS e a rede local nunca são bloqueados. Para um agente que o FireAI não inclui na lista, escreva manualmente uma regra para o respetivo programa em [regras por app](https://hisnlabs.com/pt/docs/per-app-rules). O modo Perfil de agente requer o FireAI 1.0.3 ou posterior, e o reconhecimento do Qwen Code requer a 1.0.4.

## Limites

- O classificador do modo Auto e os perfis de sandbox pertencem ao Qwen Code e constituem uma camada distinta do FireAI. Um perfil Seatbelt permissivo continua a permitir o acesso à rede, que é precisamente a parte que o FireAI observa.
- O Qwen Code é reconhecido pelo script que o runtime executa, o que significa que é rotulado, não verificado: apenas o Claude Code, o Claude e o Cursor são confrontados com a assinatura do respetivo programador.
- O FireAI não impede a injeção de prompts. Limita os danos ao assinalar, e permitir bloquear, o caminho pelo qual os dados sairiam do seu Mac.
- O FireAI não consegue ver prompts, o conteúdo das ferramentas MCP, acessos a ficheiros nem skills. O TLS oculta o conteúdo, e o FireAI não está dentro do agente.
- Os processos filhos que terminam muito depressa podem escapar, e são identificados pelo caminho, não pela assinatura.
- Durante o período de aprendizagem de 3 dias nada é assinalado, e os picos de envio são assinalados, não bloqueados.
- No modo Perfil de agente, uma ligação feita a um endereço IP sem nome de anfitrião é identificada pelo endereço, pelo que um novo endereço de um serviço que o agente usa normalmente fica bloqueado até o permitir.

## Outros agentes

A mesma abordagem aplica-se a todos os agentes que o FireAI reconhece. Consulte os outros guias: [Claude Code](https://hisnlabs.com/en/blog/monitor-claude-code-network-mac-fireai), [a app de secretária Claude](https://hisnlabs.com/en/blog/monitor-claude-desktop-app-network-mac-fireai), [Cursor](https://hisnlabs.com/en/blog/monitor-cursor-network-mac-fireai), [a app ChatGPT para Mac](https://hisnlabs.com/en/blog/monitor-chatgpt-mac-app-network-fireai), [OpenAI Codex CLI](https://hisnlabs.com/en/blog/monitor-openai-codex-cli-network-mac-fireai), [OpenClaw](https://hisnlabs.com/en/blog/monitor-openclaw-network-mac-fireai), [Hermes Agent](https://hisnlabs.com/en/blog/monitor-hermes-agent-network-mac-fireai), [Gemini CLI](https://hisnlabs.com/en/blog/monitor-gemini-cli-network-mac-fireai), [GitHub Copilot CLI](https://hisnlabs.com/en/blog/monitor-github-copilot-cli-network-mac-fireai), [Amp](https://hisnlabs.com/en/blog/monitor-amp-agent-network-mac-fireai), [opencode](https://hisnlabs.com/en/blog/monitor-opencode-network-mac-fireai), [Aider](https://hisnlabs.com/en/blog/monitor-aider-network-mac-fireai), [Goose](https://hisnlabs.com/en/blog/monitor-goose-agent-network-mac-fireai), [Crush](https://hisnlabs.com/en/blog/monitor-crush-agent-network-mac-fireai), [Windsurf](https://hisnlabs.com/en/blog/monitor-windsurf-network-mac-fireai), [Kiro](https://hisnlabs.com/en/blog/monitor-kiro-network-mac-fireai), [Trae](https://hisnlabs.com/en/blog/monitor-trae-network-mac-fireai), [Muse da Meta](https://hisnlabs.com/en/blog/monitor-muse-meta-network-mac-fireai), [qualquer outro agente de IA executado em python ou node](https://hisnlabs.com/en/blog/monitor-any-ai-agent-mac-python-node-fireai). A descrição completa da funcionalidade encontra-se na [página de documentação do Perfil de agente](https://hisnlabs.com/pt/docs/agent-profile), publicada pela HisnLabs.

> See every connection your Mac makes — and decide which ones go through. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## O papel do FireAI e da HisnLabs

O FireAI aprende onde o Qwen Code se liga normalmente no seu Mac e assinala um destino inédito ou um pico de envio, sem ler os seus dados.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em [FireAI, da HisnLabs](https://hisnlabs.com/pt/download).

## Sources

- [Qwen Code: project repository and README (GitHub)](https://github.com/QwenLM/qwen-code)
- [Qwen Code documentation: approval modes](https://qwenlm.github.io/qwen-code-docs/en/users/features/approval-mode/)
- [Qwen Code documentation: sandbox](https://github.com/QwenLM/qwen-code/blob/main/docs/users/features/sandbox.md)
- [Qwen Code documentation: settings](https://github.com/QwenLM/qwen-code/blob/main/docs/users/configuration/settings.md)
- [FireAI docs: Agent profile](https://hisnlabs.com/en/docs/agent-profile)
- [FireAI docs: Rules](https://hisnlabs.com/en/docs/per-app-rules)
