Pro gratis 1 semana: código NETMUTE
NetMute

Two ways to get NetMute

Same app either way. Pick whichever fits how you buy.

Mac App Store

The simple route

  • Updates install themselves
  • No licence key to keep
  • Apple handles payment and refunds
Open the App Store

Direct download

Version 2.3.7 · 11 MB

  • Invoice with VAT ID, ready for expenses
  • 5- and 10-seat licences for teams
  • Unlocked with a licence key
Download the .dmg

The direct build is signed with a Developer ID and notarised by Apple. It updates itself too, and the licence key can be moved to another Mac at any time.

XProtect, Gatekeeper y la seguridad de macOS: qué hacen y qué no ven

macOS tiene fama de ser seguro, y las funciones de seguridad integradas de Apple se ganan gran parte del mérito. XProtect, Gatekeeper y Notarization forman una defensa de tres capas que protege en silencio a millones de usuarios de Mac cada día. Pero la mayoría de los usuarios no tiene ni idea de qué hacen realmente estos sistemas, cómo funcionan por dentro o, lo más importante, de qué no protegen. Esta guía es una explicación técnica para usuarios de Mac que quieran entender su postura de seguridad. Desglosaremos cada capa de protección, explicaremos cómo interactúan y señalaremos las lagunas concretas que siguen existiendo incluso cuando todo funciona como está previsto.

12 min de lecturaActualizado

¿Qué es XProtect?

XProtect es la tecnología antimalware integrada de Apple que forma parte de macOS desde Snow Leopard, en 2009. Funciona como un sistema de detección basado en firmas, lo que significa que mantiene una base de datos de firmas de malware conocidos y compara los archivos con esa base cuando se abren, se ejecutan o se modifican.

El sistema XProtect tiene dos componentes principales desde macOS Ventura y versiones posteriores. El primero es el propio XProtect, que realiza análisis basados en firmas cuando abres archivos descargados de Internet o recibidos a través de otras aplicaciones que reconocen la cuarentena. Cuando macOS aplica una marca de cuarentena a un archivo descargado, abrirlo activa un análisis de XProtect. Si el archivo coincide con una firma de malware conocida, macOS lo bloquea y muestra una advertencia.

El segundo componente es XProtect Remediator, que sustituyó a la antigua Malware Removal Tool. XProtect Remediator realiza análisis periódicos en segundo plano, no solo cuando se abren archivos, y puede detectar y eliminar malware que ya se haya instalado en el sistema. Esto supone una mejora importante frente al XProtect original, que solo podía bloquear amenazas en el momento de su primera ejecución. Los análisis de Remediator se ejecutan en silencio y no requieren interacción del usuario.

Apple actualiza las firmas de XProtect mediante un proceso en segundo plano separado de las actualizaciones normales del sistema macOS. Estas actualizaciones de firmas se entregan a través del mecanismo de Actualización de software y se instalan automáticamente, incluso si el usuario tiene desactivadas las actualizaciones automáticas de las principales versiones de macOS. Esto significa que las definiciones de malware de XProtect se mantienen al día sin que el usuario tenga que hacer nada.

La limitación de XProtect es inherente a toda detección basada en firmas: solo puede detectar lo que ya conoce. Si una nueva pieza de malware no ha sido analizada y añadida a la base de firmas de Apple, XProtect no la detectará. Siempre hay una ventana entre el momento en que aparece un nuevo malware en libertad y el momento en que Apple publica una firma actualizada. XProtect tampoco realiza análisis de comportamiento ni detección heurística: no señala patrones de conducta sospechosos, solo firmas de código malicioso ya conocidas.

¿Qué es Gatekeeper?

Gatekeeper es la primera línea de defensa de macOS cuando abres aplicaciones, y se centra en verificar la confianza más que en detectar malware. Mientras XProtect se pregunta si un archivo se sabe que es malicioso, Gatekeeper se hace otra pregunta: ¿este software procede de una fuente que Apple ha verificado?

Cuando descargas y abres una aplicación, Gatekeeper comprueba dos cosas. Primero, verifica que la aplicación esté firmada con código y que tenga un certificado válido de Apple Developer ID. La firma con código vincula criptográficamente la aplicación con un desarrollador registrado, lo que garantiza que el software no ha sido manipulado desde que el desarrollador lo creó. Si la firma no es válida o falta, Gatekeeper bloquea la aplicación y avisa al usuario.

Segundo, en el caso de las aplicaciones distribuidas fuera de la Mac App Store, Gatekeeper comprueba que el software haya sido notarizado por Apple. Trataremos la notarización con detalle en la siguiente sección, pero, en esencia, significa que los sistemas automatizados de Apple han analizado la aplicación y han confirmado que no contiene malware conocido ni componentes maliciosos.

Los ajustes de seguridad de macOS de Gatekeeper pueden configurarse en Ajustes del Sistema, dentro de Privacidad y seguridad. La opción predeterminada permite aplicaciones de la App Store y de desarrolladores identificados. Ya no existe una opción visible para permitir aplicaciones de cualquier origen, y los usuarios que quieran saltarse Gatekeeper para una app concreta deben hacer clic derecho y elegir Abrir, o usar un comando de Terminal para desactivar Gatekeeper por completo, algo que Apple desaconseja encarecidamente.

El sistema de cuarentena funciona en tándem con Gatekeeper. Cuando descargas un archivo a través de una aplicación compatible con la cuarentena, Safari, Chrome, Mail, Mensajes y la mayoría de las apps populares, macOS añade al archivo un atributo extendido llamado com.apple.quarantine. Este atributo es el que activa las comprobaciones de Gatekeeper cuando intentas abrir el archivo. Es posible que los archivos que llegan por canales no compatibles con la cuarentena, como algunas herramientas de descarga de línea de comandos o copias directas de archivos, no reciban este atributo y, por tanto, no activen las comprobaciones de Gatekeeper. Se trata de un caso límite conocido del que son conscientes tanto los usuarios avanzados como los atacantes.

Cómo completa la imagen la notarización

La notarización es el componente más reciente de la tríada de seguridad de Apple, introducido en macOS Mojave y obligatorio para todo el software distribuido fuera de la Mac App Store desde macOS Catalina. Cubre el hueco entre la firma con código, que verifica quién creó el software, y XProtect, que comprueba si hay malware conocido.

El proceso de notarización funciona así: antes de distribuir su aplicación, un desarrollador la sube al servicio de notarización de Apple. Los sistemas automatizados de Apple analizan la aplicación en busca de malware conocido, comprueban problemas relacionados con la firma con código y verifican que la aplicación use APIs aprobadas y no incluya componentes maliciosos conocidos. Si el software supera estas comprobaciones, Apple emite un ticket de notarización que se adjunta a la aplicación o se pone a disposición en línea. Este proceso suele tardar solo unos minutos.

Cuando un usuario abre una aplicación notarizada, Gatekeeper verifica el ticket de notarización, ya sea a partir del ticket adjunto a la aplicación o comprobándolo en línea en los servidores de Apple. Esto confirma que los sistemas de Apple han revisado el software y no han detectado problemas en el momento del envío. El usuario ve un cuadro de diálogo de confirmación estándar en lugar de una advertencia alarmante sobre desarrolladores no identificados.

La notarización no es una revisión de seguridad completa. La documentación de Apple lo deja claro: es un análisis automatizado, no una revisión humana del código. Comprueba firmas de malware conocidas, valida la cadena de firma con código y verifica que la app use el hardened runtime, que restringe ciertas capacidades potencialmente peligrosas como la inyección de código y el secuestro de bibliotecas dinámicas. Pero no analiza el comportamiento de la aplicación en tiempo de ejecución, no examina qué datos recopila ni evalúa qué conexiones de red realiza.

Esta distinción importa porque la notarización puede dar a los usuarios una sensación de confianza engañosa. Una aplicación notarizada ha superado las comprobaciones automatizadas de Apple, pero aun así puede tener comportamientos que a los usuarios les parecerían reprobables: recopilación agresiva de datos, seguimiento persistente, conexiones a redes publicitarias o telemetría que envía datos de uso detallados a servidores de terceros. La notarización confirma la ausencia de malware conocido, no que el comportamiento respete la privacidad. Esta es una de las lagunas más importantes del modelo de seguridad de macOS para quienes se preocupan por la privacidad.

Lo que la seguridad de macOS NO cubre

Entender qué no cubren XProtect, Gatekeeper y la notarización es tan importante como entender lo que sí cubren. Estos vacíos no son errores ni despistes: reflejan el alcance concreto de cada herramienta. Pero para quienes valoran la privacidad y la seguridad más allá de la prevención básica de malware, son vacíos importantes.

Las conexiones salientes a la red no están supervisadas por las funciones de seguridad de macOS. XProtect no comprueba a qué servidores se conectan tus aplicaciones. Gatekeeper no evalúa si una app envía datos a redes publicitarias. La notarización no revisa qué telemetría recopila una aplicación. Una vez que una app se ejecuta en tu Mac, puede hacer conexiones salientes a cualquier servidor de internet, y ninguna de las funciones de seguridad integradas de Apple en macOS señalará ni bloqueará ese comportamiento.

El bloqueo de rastreadores y analíticas no forma parte del modelo de seguridad de macOS. Una aplicación notarizada, firmada con código y de un desarrollador verificado puede incluir rastreo con Facebook SDK, Google Analytics, Mixpanel, Amplitude o cualquier otro marco de analíticas y publicidad. Estas conexiones no son malware. Son funciones deliberadas integradas en el software. macOS no tiene ningún mecanismo para detectarlas, informarlas o bloquearlas.

El comportamiento invasivo de la privacidad por parte de software legítimo queda por completo fuera del alcance de estas protecciones. Una aplicación que lea el contenido de tu portapapeles, supervise la actividad de tu sistema de archivos dentro de los permisos de su sandbox o cree perfiles detallados de tus patrones de uso no está infringiendo ninguna política de seguridad de macOS siempre que opere dentro de los permisos que se le han concedido. El sistema de permisos de macOS controla el acceso a recursos concretos como la cámara, el micrófono y los contactos, pero no controla ni supervisa la transmisión de datos salientes.

El malware nuevo y de día cero tiene una ventana de oportunidad antes de que se actualicen las firmas. Aunque XProtect Remediator ha mejorado el tiempo de respuesta, siempre hay un periodo en el que las amenazas completamente nuevas aún no se detectan. Los ataques de ingeniería social que convencen a los usuarios de saltarse Gatekeeper, una táctica tristemente común, dejan ineficaz toda la cadena de firma de código y notarización porque el usuario ha anulado explícitamente la protección.

Estos vacíos no son teóricos. Afectan a todos los usuarios de Mac, cada día, a través de las aplicaciones que ya tienen instaladas y en las que confían.

Cubrir los vacíos: control del tráfico saliente

El vacío más importante en las funciones de seguridad de macOS es la falta de supervisión y control del tráfico saliente. Apple te da herramientas para verificar que el software es legítimo antes de ejecutarse, y herramientas para detectar malware conocido. Lo que no te da es ninguna forma de ver o controlar qué hacen con tu conexión de red tus aplicaciones legítimas, notarizadas y aprobadas por Gatekeeper una vez que ya están en marcha.

Aquí es donde entran en juego los cortafuegos a nivel de aplicación. A diferencia del cortafuegos integrado de macOS, que controla principalmente las conexiones entrantes y es bastante básico en sus capacidades de filtrado, un cortafuegos de tráfico saliente supervisa cada conexión que cada aplicación de tu Mac intenta hacer a internet.

NetMute está diseñado específicamente para este vacío. Cuando una aplicación de tu Mac intenta conectarse a un servidor, ya sea un servidor legítimo de contenido, un punto final de analíticas, una red publicitaria o un dominio de rastreo desconocido, NetMute intercepta la conexión y te muestra exactamente qué está pasando. Ves el nombre de la aplicación, el servidor de destino y la frecuencia de las conexiones. A partir de ahí, puedes permitir o bloquear cualquier conexión con un solo clic.

Esto proporciona una capa de protección que XProtect, Gatekeeper y la notarización nunca fueron diseñados para ofrecer. En lugar de preguntar si el software es malicioso, NetMute te deja hacer una pregunta más matizada y práctica: ¿esta aplicación concreta se está conectando a servidores con los que me siento cómodo? Un editor de texto firmado con código y notarizado que envía en silencio analíticas de pulsaciones a un servidor de terceros no es malware según ninguna definición que use Apple, pero es un comportamiento que la mayoría de los usuarios querría bloquear si lo supiera.

El valor del control del tráfico saliente se hace evidente en cuanto lo usas por primera vez. A la mayoría de los usuarios les sorprende cuántas conexiones hacen sus aplicaciones en segundo plano, y cuántas de esas conexiones van a dominios asociados con rastreo, publicidad y recopilación de datos, en lugar de con la funcionalidad principal de la aplicación.

NetMute está disponible en netmute.com para descargar gratis, con Premium como compra única dentro de la app. Sin suscripción, sin necesidad de cuenta. Funciona junto con las funciones de seguridad integradas de macOS, cubriendo el vacío concreto que dejan abierto: darte visibilidad y control sobre lo que tus aplicaciones están enviando al mundo.

macOS protege lo que entra. NetMute protege lo que sale.

XProtect y Gatekeeper protegen contra el malware. NetMute protege contra todo lo demás, mostrándote cada conexión saliente y permitiéndote decidir qué pasa.

Descargar NetMute