Bitdefender lanza una VPN para agentes de IA: un contenedor por prompt
La beta es gratuita y solo corre en macOS sobre Apple silicon. En lugar de un túnel permanente para todo el equipo, levanta un contenedor desechable por cada petición del agente.

Bitdefender ha lanzado una VPN pensada para agentes de IA, no para personas. Está en beta pública, no cuesta nada y de momento solo funciona en macOS. La idea: que el agente no arrastre la IP de su dueño por cada sitio que visita.
El funcionamiento no se parece al de una VPN convencional. Una normal mantiene un túnel abierto para todo lo que sale de la máquina. Esta duerme hasta que un agente pide algo. En ese momento levanta un contenedor desechable para ese único prompt, la petición sale por un servidor de Bitdefender y el contenedor muere al terminar. Ni cookies, ni caché, ni estado de sesión pasan al siguiente. El navegador y el resto del equipo siguen con su conexión de siempre.
Por debajo hay un servidor MCP, el mismo protocolo que Google usó la semana pasada para abrir su plataforma doméstica a agentes externos y que se ha convertido en la forma estándar de enganchar cualquier cosa a un asistente. En el arranque funcionan cuatro clientes: Claude Desktop, Cursor, Codex y OpenCode. Cada uno se reinicia una vez para recoger la configuración y hay que aceptar la telemetría en el primer lanzamiento.
Qué hace y qué no
Por cada petición que pasa por sus herramientas, Bitdefender enmascara la IP del agente, abre un túnel cifrado para ese tráfico, aísla la sesión para que un sitio no pueda correlacionar dos peticiones a nivel de red, ofrece una salida limpia y no residencial, y permite enrutar una petición por un país concreto.
Los límites están en la página del producto, no enterrados. Protege el transporte y la exposición de IP, pero no toca el contenido del prompt: el modelo sigue recibiendo lo que recibiría normalmente, identidad de cuenta incluida. No es a nivel de dispositivo ni está siempre activo, y solo cubre el tráfico que el agente enruta por estas herramientas; lo que traiga con su navegación integrada sale sin protección. Si un túnel falla, la petición muere dentro del contenedor y nada cae de vuelta a la IP real del usuario. Ese detalle importa: el fallo de Private Relay en WebKit del mes pasado fue exactamente eso.
Hay una discrepancia entre los dos documentos que la compañía publicó el mismo día. El anuncio dice que los agentes pueden trabajar sorteando bloqueos geográficos y contenido restringido por región. La página del producto es más estrecha: el工具 no saltará términos de servicio, límites de tasa ni un baneo de IP ya existente, y hacerlo puede costarle al tester su acceso a la beta.
El contexto y lo que hace falta
La pelea ya está en marcha. Amazon bloqueó Muse, de Meta, en su tienda el domingo por la noche y litiga contra Perplexity por agentes de compra. Visa, Mastercard y Ant International llevan tiempo construyendo esquemas Know Your Agent, con el criterio contrario: el comercio debe saber quién le está comprando. Bitdefender defiende la otra cara, que el agente trabaje sin llevar la dirección de casa de su dueño detrás.
La compañía se apoya en dos datos ajenos. Pew Research encontró que el 71% de los adultos estadounidenses cree que más IA hará su información personal menos segura. La Cloud Security Alliance sitúa a los agentes en una zona gris de identidad: tiran de identidades de carga de trabajo, cuentas de servicio compartidas o las credenciales de quien los ejecuta. Sin separación, cada red que toca un agente apunta a la IP de su propietario.
Los requisitos son más pesados que los de una VPN al uso, porque el aislamiento lo hacen contenedores: macOS 13 o posterior sobre Apple silicon, 8 GB de memoria como mínimo y unos 10 GB de disco libre. No hay soporte para Mac con Intel. La descarga son 31 MB. La beta permite cuatro ubicaciones de salida a la vez, ocho en la configuración recomendada, y arrancó el 16 de septiembre con un mes de duración prevista. Las cifras de latencia las publicarán después. No hay funciones de equipo: ni inicio de sesión único, ni gestión de dispositivos, ni configuración central. El objetivo declarado son desarrolladores individuales y freelancers. Hay promesa de versión para Windows, sin fecha, y tampoco hay precio: dicen que esperarán a ver los datos de uso.
Queda por ver si el aislamiento por prompt se convierte en algo que los sitios acepten o si lo tratan como otro vector de abuso. Y si el coste de levantar un contenedor por petición es asumible cuando un agente hace decenas de llamadas al día.


