El resumen corto: macOS te ofrece Gatekeeper + Notarización (detecta apps firmadas con código malicioso conocido), App Sandbox (efectivo para apps de la App Store, parcial para el resto), System Integrity Protection (impide que incluso root toque los archivos del sistema) y permisos de privacidad granulares para Cámara, Micrófono, Grabación de pantalla, Acceso completo al disco y Accesibilidad. La brecha real que la mayoría de usuarios no ve: cualquier app que ejecutes puede realizar conexiones de red salientes hacia cualquier destino sin pedirte permiso, y ahí vive el 90% de la superficie de amenaza para la privacidad del consumidor. La configuración te lleva aproximadamente al 70%; un filtro a nivel de red cierra el resto.
La diferencia estructural: macOS no es iOS
macOS es más permisivo que iOS por diseño — es un sistema operativo de escritorio donde los desarrolladores necesitan distribuir software de productividad. Tres hechos estructurales que condicionan cómo es realmente la privacidad en Mac en 2026:
App Sandbox solo se aplica obligatoriamente a las apps de la App Store. El sandboxing obliga a las apps a declarar los permisos que necesitan (acceso a archivos, red, hardware) y las limita a ellos. Las apps de la App Store deben estar en sandbox. Las apps distribuidas fuera de la App Store — la mayoría del software profesional, incluidos Adobe Creative Cloud, Microsoft Office, Slack, Spotify y todas las herramientas de desarrollo — pueden optar por no usar sandboxing. La Notarización (el escaneo de malware de Apple) sigue aplicándose, pero las garantías de contención del sandbox no.
Las conexiones de red salientes no requieren ningún permiso. macOS controla el acceso a Cámara, Micrófono, Ubicación, Contactos, Calendario, Recordatorios, Fotos, Grabación de pantalla, Acceso completo al disco, Accesibilidad, Monitorización de entrada, Bluetooth y más — pero NO controla las conexiones de red. Cualquier app, con o sin sandbox, puede conectarse a cualquier servidor en internet abierto sin pedirle permiso al usuario. Esto es por diseño (Apple considera que las conexiones de red son demasiado fundamentales para controlarlas por app), pero es también la brecha que engloba la mayoría de las preocupaciones de privacidad del consumidor.
Apple Silicon cambió el modelo de seguridad. Los Mac con procesadores de la serie M (M1+ desde 2020 en adelante) introdujeron el Secure Enclave para operaciones sensibles, Touch ID integrado, FileVault respaldado por hardware y protección del volumen del sistema firmado. Los Mac con Apple Silicon son significativamente más difíciles de comprometer que los Mac Intel a nivel de hardware. Sin embargo, la superficie de amenaza a nivel de red es idéntica: las mismas apps, las mismas conexiones, los mismos patrones de exfiltración. La seguridad del hardware ayuda frente a la persistencia del malware; no ayuda frente al SDK de Spotify que llama a casa.
Lo que macOS te ofrece de serie
Las protecciones que funcionan sin que el usuario haga nada:
Gatekeeper + Notarización
Gatekeeper impide la ejecución de apps que no estén firmadas con un ID de desarrollador reconocido por Apple o notarizadas por Apple. La notarización significa que Apple ha analizado el binario en busca de firmas de malware conocido. Esto intercepta la mayor parte del malware de Mac para el consumidor antes de que se ejecute. Se puede omitir haciendo clic derecho → Abrir, por lo que no detiene a alguien decidido a ejecutar código sin firmar — pero para el usuario habitual, es efectivo.
App Sandbox (apps de la App Store)
Las apps de la App Store deben declarar qué recursos necesitan (qué archivos, hardware y puntos finales de red) y están limitadas a ellos. Un editor de texto con sandbox no puede leer tu carpeta Documentos a menos que concedas acceso explícito. Esta es la contención más sólida que ofrece macOS — pero solo se aplica a las apps de la App Store, y la mayoría del software Mac profesional no está en ella.
System Integrity Protection (SIP)
SIP impide que incluso los procesos root modifiquen archivos del sistema, binarios del sistema o extensiones del kernel. Apple lo usa para proteger el sistema operativo de sí mismo (y del malware que escala a root). Para desactivar SIP es necesario arrancar en Modo de Recuperación — la mayoría de usuarios nunca lo toca. SIP es parte de por qué los ecosistemas de malware para macOS son más pequeños que en Windows: la superficie para la persistencia es genuinamente más reducida.
Permisos de privacidad granulares
Las apps deben solicitar permiso del usuario antes de acceder a Cámara, Micrófono, Ubicación, Grabación de pantalla, Acceso completo al disco, Accesibilidad, Monitorización de entrada, Contactos, Calendario, Recordatorios, Fotos, Bluetooth. Estas solicitudes son más estrictas en macOS que en la mayoría de escritorios — especialmente Grabación de pantalla y Acceso completo al disco. Vale la pena revisarlos periódicamente en Ajustes → Privacidad & Seguridad.
iCloud Private Relay (iCloud+)
Anonimiza la IP de navegación de Safari mediante un relé de doble salto. Solo funciona con Safari — consulta nuestro análisis en profundidad sobre Private Relay para ver qué cubre realmente. Otros navegadores (Chrome, Firefox, Brave) no se benefician.
Mail Privacy Protection
Para los usuarios de Apple Mail (el cliente nativo), MPP precarga los píxeles de seguimiento de correo electrónico a través de los servidores proxy de Apple independientemente de si has abierto el mensaje — anulando la mayoría de los análisis de seguimiento de apertura de correo. Solo se aplica a Apple Mail, no a Gmail / Outlook / Spark / etc.
Ocultar mi correo electrónico
Función de iCloud+ que genera un alias de reenvío de correo electrónico por servicio. Excelente para suscripciones a boletines y cualquier contexto en el que no quieras compartir tu correo real.
Intelligent Tracking Prevention (Safari)
Aislamiento de rastreadores a nivel de cookies en Safari. Limita el seguimiento entre sitios mediante cookies de terceros y reduce la efectividad de los rastreadores con el tiempo. Solo en Safari — otros navegadores tienen sus propios equivalentes (Firefox Total Cookie Protection, Brave Shields).
Los ajustes que realmente importan (por orden de prioridad)
1. Audita los permisos de privacidad
Ajustes → Privacidad & Seguridad → (cada categoría). Revisa Grabación de pantalla, Acceso completo al disco, Accesibilidad, Monitorización de entrada, Cámara, Micrófono, Ubicación. La mayoría de usuarios tiene al menos 2 o 3 apps con permisos que ya no necesitan. Hallazgos habituales:
- Apps antiguas de grabación de pantalla que probaste una vez y nunca volviste a usar
- Navegadores con permiso de Accesibilidad (les permite leer pulsaciones de teclas — solo concédelo a gestores de contraseñas de confianza)
- Apps con Acceso completo al disco que no lo necesitan (algunos instaladores lo solicitan y no lo liberan)
- Servicios de ubicación concedidos a apps que no necesitan realmente la ubicación
2. Activa FileVault (cifrado de disco completo)
Ajustes → Privacidad & Seguridad → FileVault. Cifra todo el disco con tu contraseña de cuenta. Activo por defecto en los Mac nuevos desde macOS Big Sur, pero no siempre en los actualizados. Sin FileVault, cualquier persona con acceso físico a tu portátil puede arrancar desde un medio externo y leer tus archivos. Con él, solo obtienen un blob cifrado.
3. Activa el Firewall + Modo Silencioso
Ajustes → Red → Firewall → Activado. Luego haz clic en Opciones y activa «Modo Silencioso» (descarta silenciosamente las solicitudes no solicitadas en lugar de responderlas). Bloquea las conexiones entrantes de fuentes aleatorias en el WiFi de una cafetería. La mayoría de usuarios lo tiene desactivado por defecto y no lo sabe; el firewall es silencioso y tiene una sobrecarga mínima — déjalo activado.
4. Desactiva los análisis y diagnósticos
Ajustes → Privacidad & Seguridad → Análisis & Mejoras. Desactiva «Compartir análisis del Mac» y «Mejorar Siri & Dictado». Apple los usa para la telemetría del producto; el impacto en la funcionalidad de tu Mac es nulo. Si quieres seguir enviando informes de fallos (que pueden ayudar a Apple a corregir errores que te afectan), deja activado «Compartir informes de fallos»; si no, desactívalo.
5. Desactiva las sugerencias de Spotlight / Siri
Ajustes → Spotlight → Resultados de búsqueda. Desmarca «Ayudar a Apple a mejorar las búsquedas» y revisa las categorías. Las sugerencias de Spotlight envían consultas de búsqueda a Apple para ofrecer resultados web, de apps y noticias. Desactivarlas hace que Spotlight busque solo en lo que está en tu Mac. Lo mismo con las sugerencias de Siri en Mail, Mensajes y Notas.
6. Audita los elementos de inicio de sesión y los elementos en segundo plano
Ajustes → General → Elementos de inicio de sesión. Muestra las apps que se inician al iniciar sesión y los helpers en segundo plano instalados por apps. Con sorprendente frecuencia, apps que desinstalaste hace meses dejan helpers en segundo plano. Desactiva todo lo que no reconozcas o no necesites. Para una limpieza más profunda, la lista «Permitir en segundo plano» en la misma pantalla muestra las apps helper que siguen ejecutándose para apps que quizás ya no usas.
7. Audita las extensiones de sistema y las extensiones del kernel
Ajustes → General → Elementos de inicio de sesión → pestaña Extensiones. Muestra lo que está instalado a nivel del sistema (extensiones de red, extensiones de seguridad de endpoints, clientes VPN). Algunos productos instalan extensiones de sistema pesadas que persisten después de la desinstalación — las herramientas antivirus y ciertos clientes VPN antiguos son los infractores más habituales. Si ves algo que no reconoces, búscalo antes de desactivarlo (algunos son necesarios legítimamente para el software que usas).
8. Elige tu navegador predeterminado con criterio
Safari tiene potentes funciones de privacidad (ITP, Private Relay si tienes iCloud+), pero solo protegen Safari. Si tu navegador predeterminado es Chrome (la mayoría de usuarios lo tiene por defecto), pierdes esas protecciones. Opciones razonables en 2026:
- La mayoría de usuarios: Safari para la navegación habitual, Brave para tareas sensibles en materia de privacidad
- Desarrolladores: Firefox o Brave como principal, Chromium para pruebas de compatibilidad
- Si debes usar Chrome, instala uBlock Origin y revisa la configuración de privacidad por sitio de Chrome
9. Usuarios avanzados: instala un firewall de salida
Little Snitch ($45) o LuLu (gratis, código abierto) te avisan la primera vez que cualquier app intenta hacer una conexión de red. Obtienes una imagen visceral de con qué está hablando realmente tu Mac. Para el 90% de los usuarios esto es excesivo y agotador; para los usuarios técnicos que quieren entender su máquina, es invaluable. Úsalo junto a (no en lugar de) el filtro a nivel de red de Casper — cubren cosas distintas.
10. Desactiva Apple Intelligence (o audítalo)
Ajustes → Apple Intelligence & Siri. Apple Intelligence (macOS Sequoia 15+) ejecuta funciones de clase LLM en el dispositivo cuando es posible, con un respaldo opcional de «Private Cloud Compute» en los servidores de Apple para solicitudes complejas. La propuesta de privacidad es genuinamente la más sólida del espacio LLM para el consumidor — pero la superficie es nueva. Si no usas funciones de IA, desactívalo; si las usas, audita qué apps tienen acceso al contexto personal de IA.
Lo que Apple aún puede ver, independientemente de lo que configures
- Metadatos de sincronización de iCloud. Los nombres de archivos, las marcas de tiempo de sincronización y los tamaños de archivo fluyen a través de los servidores de Apple. El contenido está cifrado de extremo a extremo para los usuarios con Protección de datos avanzada activada; los metadatos no.
- Actividad vinculada al Apple ID. Todo lo que esté vinculado a tu Apple ID — descargas de la App Store, iCloud Mail, enrutamiento de iMessage, llamadas FaceTime — genera actividad a nivel de cuenta.
- Informes de fallos (básicos). Incluso con «Compartir informes de fallos» desactivado, cierta telemetría crítica sigue fluyendo para operaciones de seguridad.
- Notificaciones push. Todas las notificaciones push pasan por el Apple Push Notification Service. El contenido está cifrado; los metadatos de enrutamiento son visibles.
- Red de Localizar. Incluso si no usas Localizar activamente, tu Mac puede actuar como relé de la red Localizar a menos que te desconectes explícitamente.
Nada de esto es malicioso; así es como funciona la plataforma. Pero significa que «he configurado los Ajustes» es una mejora significativa, no invisibilidad.
Lo que las apps aún pueden ver — más allá de lo que controlan los permisos del sistema
Los permisos de macOS son efectivos para las categorías que cubren (Cámara, Micrófono, Grabación de pantalla, Archivos). No controlan:
- Conexiones de red. Cualquier app puede conectarse a cualquier destino sin pedirlo. Esta es la mayor brecha — y el mayor ámbito donde ocurre la telemetría de SDK embebido.
- Información del sistema. El ID de hardware, el número de serie del Mac, el modelo, la versión del sistema operativo, los idiomas instalados y los ajustes de accesibilidad — todos son legibles sin permiso.
- Listado de procesos. Las apps pueden ver qué otras apps están en ejecución.
- Sistema de archivos (apps sin sandbox). Las apps distribuidas fuera de la App Store pueden leer grandes partes de tu sistema de archivos sin solicitud explícita, incluidos archivos descargados, marcadores del navegador y ciertos cachés.
- Estado entre procesos. Las apps pueden leer los mismos NSUserDefaults / preferencias que otras apps escribieron, en algunos casos.
El vector de exfiltración práctico más importante es el primero: SDKs embebidos que llaman a casa. Los SDK de análisis de Spotify, la telemetría de Adobe Creative Cloud, los informes de diagnóstico de Microsoft Office, cada utilidad de la barra de menús — todos hacen conexiones de red a su discreción. Los permisos de macOS no los controlan; tienes que intervenir en la capa de red.
Aquí es donde el filtrado a nivel de red resulta valioso — la misma lógica que el análisis en profundidad del filtrado DNS. Bloquea el destino del SDK en la capa DNS y los datos no pueden salir del dispositivo. El bloqueo de rastreadores de Casper cubre decenas de miles de endpoints conocidos de rastreadores, telemetría y análisis — exactamente la categoría que es invisible para los ajustes de permisos de macOS.
Riesgos específicos de Mac que conviene entender
La notarización no es un escaneo de malware en el sentido del antivirus. La notarización de Apple verifica firmas conocidas como maliciosas e infracciones de política. NO significa que «Apple haya verificado que este código es seguro». Una app maliciosa bien camuflada puede superar la notarización. La notarización eleva el suelo; no es un techo.
El malware en Mac creció significativamente entre 2023 y 2026. El Mac no era inmune; los actores de amenazas se pusieron al día. Los infostealers (Atomic Stealer, MacStealer, Banshee Stealer) dirigidos a contraseñas, carteras de criptomonedas y cookies del navegador han sido la categoría dominante. La mayoría llega a través de instaladores DMG falsos procedentes de anuncios de búsqueda o fuentes con errores tipográficos en el dominio. Las mitigaciones: instala solo software de fuentes de confianza, usa un gestor de contraseñas (no el autocompletado del navegador), activa FileVault y usa filtrado a nivel de red que intercepte los endpoints de exfiltración de datos a los que se conectan estos infostealers.
La instalación desde fuera de la App Store es la norma para la mayoría del software profesional. Está bien, pero significa que no puedes confiar en la moderación de la App Store para la seguridad. Verifica las fuentes de descarga, comprueba las firmas del desarrollador y no omitas las advertencias de Gatekeeper sin reflexionar.
Auditoría periódica para usuarios avanzados: abre la pestaña Red del Monitor de Actividad para ver qué está usando realmente el ancho de banda. Aparecerán apps sorprendentes que no tienes visiblemente en ejecución — normalmente helpers en segundo plano de apps que instalaste en algún momento.
El modelo de dos capas en macOS
- Ajustes a nivel del sistema operativo gestionan los permisos de hardware, el cifrado de disco, el firewall, los elementos de inicio de sesión y las extensiones del sistema. Dedica 30 minutos una vez para configurarlos correctamente.
- Filtrado a nivel de red (VPN con filtrado DNS) gestiona la telemetría de SDK embebido, las conexiones de rastreadores, los destinos de phishing y las redes publicitarias. Esta es la brecha que los ajustes de macOS no abordan. La app de macOS de Casper actúa aquí y funciona junto a las protecciones nativas — sin conflictos.
Para usuarios técnicos: opcionalmente añade un firewall de salida (Little Snitch o LuLu) para tener visibilidad sobre qué se conecta a dónde, además de uBlock Origin o Brave Shields en la capa DOM del navegador para los anuncios servidos desde endpoints del mismo dominio (que el filtrado DNS no siempre puede distinguir del tráfico legítimo). Las tres capas se complementan bien; cada una intercepta lo que las otras pierden.
Qué cambia en 2026 y 2027
Evolución de Apple Intelligence. Apple Intelligence se lanzó en macOS 15 (Sequoia) con funciones LLM en el dispositivo y respaldo opcional de Private Cloud Compute. La propuesta de privacidad es genuinamente sólida, pero la superficie de funciones es nueva y está en expansión. Vale la pena revisar la configuración de Apple Intelligence anualmente a medida que más apps lo integran.
Notarización más estricta y aplicación más rigurosa de la Mac App Store. Apple ha ido aumentando gradualmente los requisitos de notarización, y las apps sin firmar son cada vez más incómodas de ejecutar. Para 2027 es de esperar aún más fricción para el software no notarizado. Impacto legítimo en las herramientas de código abierto y de desarrolladores de nicho; beneficio para la reducción del malware.
Framework de contenedores de macOS. Apple introdujo un framework de contenedores del sistema en macOS 15 que permite a las apps crear entornos aislados. Todavía orientado a desarrolladores; las aplicaciones para el consumidor son limitadas. Está por ver si esto amplía el modelo de sandboxing más allá de las apps de la App Store en las próximas versiones.
Aplicación continua de la privacidad en red. Mail Privacy Protection, ITP y Private Relay han ido ampliando su alcance de forma incremental. La tendencia es hacia un mayor procesamiento de privacidad en el dispositivo y menos metadatos fluyendo a través de los servidores de Apple.
Conclusión
macOS en 2026 tiene más controles de privacidad de los que la mayoría de usuarios se dan cuenta y una gran brecha estructural (no hay control de permisos sobre las conexiones de red salientes). Los 30 minutos invertidos en Ajustes auditando permisos, activando FileVault, encendiendo el firewall, desactivando los elementos de inicio de sesión innecesarios y eligiendo un navegador predeterminado respetuoso con la privacidad aportan más mejora por minuto que cualquier otra cosa que puedas hacer en la capa del sistema operativo. Después de eso, el filtrado a nivel de red es lo que cierra la brecha de telemetría de SDK embebido que ningún sistema de permisos por app aborda.
Si quieres que la capa de red esté gestionada para ti en tu Mac, eso es exactamente lo que hace la app de macOS de Casper — se instala como una Network Extension estándar del sistema (no se necesita extensión del kernel desde macOS 11), cubre todos los navegadores y todos los procesos en segundo plano, sin mantenimiento.