CORTAFUEGOS DE SALIDA

Bloquea el acceso a Internet de cualquier aplicación en Windows

Windows incorpora un cortafuegos capaz, pero por defecto solo filtra lo que entra. WinSight te da control por aplicación sobre lo que sale, gratis y en código abierto.

Por qué el control de salida es una carencia real

La propia documentación de Microsoft indica que el cortafuegos de Windows bloquea por defecto el tráfico entrante no solicitado, pero permite el tráfico saliente salvo que una regla lo bloquee. Ese comportamiento por defecto es razonable para la mayoría, pero significa que cualquier programa de tu equipo (un actualizador, un rastreador incluido en un programa gratuito o un malware) puede llamar a sus servidores mientras no escribas tú mismo una regla de bloqueo. Crear y mantener esas reglas en el Firewall de Windows Defender con seguridad avanzada es manual: una regla por ruta de ejecutable, sin una vista de las conexiones actuales atribuidas a procesos y sin registro de qué bloquearía una regla antes de activarla.

Qué hace WinSight en su lugar

El cortafuegos de salida de WinSight aplica decisiones de bloqueo/permiso por aplicación mediante la Plataforma de filtrado de Windows (WFP) (la misma capa de filtrado de núcleo que usa el propio cortafuegos de Windows) a través de un servicio LocalSystem opcional. El flujo es deliberadamente prudente:

  • Instala el servicio de forma explícita. El instalador nunca lo hace por ti; registrar un servicio LocalSystem que modifica WFP debe ser una decisión, no un efecto secundario.
  • Empieza en modo auditoría. El servicio observa y registra qué bloquearían tus políticas. Todavía no se filtra nada, así que una política equivocada no puede dejar un programa sin conexión.
  • Activa la aplicación desde el panel. Solo un operador elevado puede activarla, mediante un canal IPC autenticado. Deliberadamente no existe ninguna vía por línea de comandos para activarla.
  • Confía en el estado informado. WinSight separa el modo que pediste del estado que puede demostrar frente al motor de filtrado activo. Si no puede verificar la aplicación con exactitud, informa Degraded, nunca Active.

Un flujo de trabajo concreto

Supón que un grabador de pantalla que probaste sigue conectándose a un host que no reconoces. En WinSight abres Conexiones y DNS para confirmar qué proceso posee la conexión, añades una política de bloqueo para ese ejecutable en la vista del cortafuegos, dejas que el modo auditoría confirme que la política solo afecta a ese programa y entonces activas la aplicación. El bloqueo sobrevive a los reinicios y su estado efectivo se vuelve a verificar en cada lectura.

Requisitos y límites

  • Windows 11 o Windows 10 22H2 (x64; la ejecución privilegiada en Arm64 aún no está cualificada, y eso se declara, no se oculta).
  • Instalar y activar el servicio de cortafuegos exige una consola elevada y un operador elevado. Todo lo demás en WinSight funciona por usuario, sin permisos de administrador.
  • La política se define por aplicación. WinSight no ofrece hoy avisos interactivos por conexión como hace Little Snitch en macOS.
  • Complementa al cortafuegos de Windows en lugar de sustituirlo: la protección entrante sigue siendo tarea de Windows, y la vista de solo lectura de reglas de WinSight te enlaza a la consola del cortafuegos de Windows para el tráfico entrante.

Fuentes: learn.microsoft.com/en-us/windows/security/operating-system-security/network-security/windows-firewall/ · docs/WFP_DESIGN.md · README.md#install · README.md#security-posture, verificado el 2026-07-24