من المفيد معرفة ما يقوم به macOS من أجلك بالفعل، بعبارات واضحة، مستقاة مباشرة من وثائق الأمان الخاصة بـ Apple نفسها - وبالقدر نفسه من الأهمية، ما تقوله Apple نفسها إن هذه الأنظمة لم تُصمَّم للقيام به.
الطبقات الثلاث
- يتحقق Gatekeeper، قبل فتح أي تطبيق لأول مرة، مما إذا كان موقّعًا من مطوّر معروف، وبالنسبة للتطبيقات من خارج App Store، مما إذا كانت Apple قد وثّقتها رسميًا (notarized).
- يعني التوثيق الرسمي أن Apple فحصت التطبيق بحثًا عن برمجيات خبيثة معروفة قبل إصداره، ويمكنها لاحقًا سحب تلك الموافقة - وتتحقق Apple من عمليات السحب هذه في الخلفية بوتيرة أعلى بكثير من وتيرة تحديثات macOS الكاملة.
- يستخدم XProtect قواعد قائمة على التوقيعات، تُحدَّث بشكل مستقل عن تحديثات macOS الكاملة، لرصد وإزالة البرمجيات الخبيثة المعروفة عند تشغيل تطبيق أو تغييره أو عند وصول توقيع جديد - إضافة إلى محرك تحليل سلوكي يستهدف برمجيات خبيثة لم يسبق له رؤيتها.
ما الذي تقوله Apple نفسها إن هذه الأنظمة لا تقوم به
تصف وثائق Apple نفسها هذا النهج بأنه دفاع متعدد الطبقات، لا ضمانًا مطلقًا: إذ تشير صراحة إلى أن قواعد XProtect القائمة على التوقيعات يمكن أن تُوسَّع لاحقًا لرصد المتغيرات، ما يعني ضمنيًا - وهو ما أكده الباحثون الأمنيون منذ زمن طويل - أن تهديدًا جديدًا أو مُعدَّلًا حقًا يمكن أن يعمل لفترة قبل أن يُصبح له توقيع خاص به.
وهذا ليس انتقادًا لنهج Apple؛ فكل نظام تشغيل رئيسي يواجه المفاضلة نفسها بين حظر التهديدات المعروفة فورًا وبين الانتظار للتأكد من أن تهديدًا جديدًا خبيث بالفعل قبل الإبلاغ عنه. إنه ببساطة سبب لعدم اعتبار عبارة "جهازي يحتوي على Gatekeeper وXProtect" نهاية النقاش حول ما هو آمن للتشغيل.
لا يفحص أي من هذه الأنظمة الثلاثة ما يفعله تطبيق شرعي وموقّع بشكل صحيح وموافَق عليه بالفعل بعد فتحه - بما في ذلك الخوادم التي يتواصل معها، وفي أي بلد، وبأي وتيرة، أو ما إذا كان هذا السلوك يتغير بعد أن يستبدل تحديث روتيني الشفرة بالكامل. تلك مهمة مختلفة ومكمّلة: مراقبة السلوك على مستوى الشبكة، باستمرار، بدلاً من فحص ملف مرة واحدة مقابل قائمة قبل أن يعمل قط.
دور FireAI وHisnLabs
توثيق Apple نفسه صريح في أن هذه الطبقات ليست حماية كاملة — وهذه بالضبط الفجوة التي صُمم FireAI ليشغلها: لا ليحل محل Gatekeeper وXProtect، بل ليراقب ما يغادر جهاز Mac فعليًا بعد أن يؤديا دورهما.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
