«هل أحتاج إلى مكافح فيروسات على جهاز Mac، أم يكفي جدار الحماية؟» هو من أكثر الأسئلة التي تسمعها HisnLabs، والإجابة الصادقة أنه مقارنة خاطئة. فجدار الحماية ومكافح الفيروسات ينظران إلى أشياء مختلفة. أحدهما يراقب الاتصالات، والآخر يراقب الملفات والبرامج. ولكل منهما نقاط عمياء يغطيها الآخر، وجهاز Mac الذي لا يملك سوى أحدهما محميّ من جانب ومكشوف من الجانب الآخر.
نحن نصنع FireAI، وهو جدار حماية. ليس مكافح فيروسات، ولن يتظاهر شيء في هذه المقالة بغير ذلك. وفيما يخص نصف فحص الملفات، نوجّهك إلى ما تدمجه Apple في macOS، وإلى تصريحات Apple نفسها عن حدود تلك الطبقات، وإلى جهات الاختبار المستقلة، لا إلى أي منتج من منتجاتنا.
ما الذي يفعله جدار الحماية
يتخذ جدار الحماية قرارات بشأن اتصالات الشبكة. يرى أن برنامجًا معينًا يريد التحدث إلى عنوان معين عبر منفذ معين، فيسمح بتلك المحادثة أو يحظرها. وهو لا يفتح البرنامج، ولا يقرأ ملفاته، ولا يعرف ما سيفعله بعد أن يعمل. وحدة عمله هي الاتصال.
جدار الحماية المدمج في macOS جدار وارد. يصفه دليل مستخدم Apple بأنه حماية من «الاتصال غير المرغوب فيه الذي تبدأه أجهزة كمبيوتر أخرى»، ويسرد دليل أمن المنصة من Apple ما يتحكم فيه: حظر جميع الاتصالات الواردة، والسماح تلقائيًا للبرامج الموقّعة والمدمجة بقبول الاتصالات الواردة، والسماح والرفض للاتصالات الواردة لكل تطبيق، ووضع تخفٍّ يتجاهل استطلاعات ICMP وفحص المنافذ. ولا تُذكر الحركة الصادرة، لأنها لا تُصفّى. ويضيف جدار الحماية الصادر من طرف ثالث ذلك الاتجاه الآخر: يرى ما ترسله تطبيقاتك إلى الخارج ويتيح لك أن تقرر، لكل تطبيق، ما هو مسموح. تلك هي الفئة التي ينتمي إليها FireAI.
ما الذي يفعله مكافح الفيروسات
يتخذ مكافح الفيروسات قرارات بشأن الملفات والبرامج قيد التشغيل. يفحص ما على القرص وما هو على وشك التنفيذ، ويقارنه بالبرمجيات الضارة المعروفة باستخدام التوقيعات، وفي معظم المنتجات الحديثة قواعد السلوك، ثم يعزل ما يتعرّف عليه أو يزيله. وحدة عمله هي الملف أو العملية. وليس لديه رأي في الخادم الذي يتحدث إليه تطبيق مشروع؛ فذلك ليس عمله.
يأتي macOS بنسخة من هذه الطبقة بالفعل، وتوثّقها Apple بوضوح. يصف دليل أمن المنصة ثلاث مراحل: منع البرمجيات الضارة من التشغيل عبر App Store وGatekeeper والتوثيق؛ وحظرها إن وصلت إلى الجهاز، عبر Gatekeeper والتوثيق وXProtect؛ ومعالجتها بعد أن تعمل، عبر XProtect. يستخدم XProtect توقيعات YARA تحدّثها Apple بانتظام، وتصرّح Apple بأنه «يفحص فقط التطبيقات التي تغيّرت أو التطبيقات عند تشغيلها للمرة الأولى». أما Gatekeeper، بحسب دليل Apple عن حماية وقت التشغيل، فيطلب موافقتك قبل أن يُفتح برنامج منزَّل للمرة الأولى، ويتأكد من أن البرامج من خارج App Store موثّقة وغير معدَّلة.
أين تتوقف طبقات Apple
اقرأ صياغة Apple بعناية فترى الحدّ واضحًا. يتعرّف الكشف المعتمد على التوقيعات على ما سبق فهرسته. والفحص عند التشغيل الأول وعند التغيير يعني أن برنامجًا كان نظيفًا عند تشغيله، ثم نزّل لاحقًا شيئًا جديدًا ليشغّله، لا يعيد XProtect فحصه في تلك اللحظة. وGatekeeper تحقّق عند الباب: بعد أن تنقر لتجاوزه، أو يُقنعك أحد بالنقر بزر الفأرة الأيمن وفتح شيء على أي حال، يكون قد أدّى دوره. ويشير دليل مستخدم Apple نفسه إلى أن تجاوز هذا التحقق هو الطريقة الأكثر شيوعًا التي ينتهي بها جهاز Mac مصابًا.
ليس شيء من ذلك عيبًا؛ إنه شكل الأداة. وهو أيضًا بالضبط نوع الفجوة التي يُغلقها جدار الحماية من الجانب الآخر. فالبرنامج الذي تجاوز الباب ما زال عليه أن يتحدث إلى خادم ليجلب مرحلته التالية، أو ليرسل ما جمعه، أو ليتلقى تعليمات. وهذا الاتصال مرئي لجدار الحماية الصادر بصرف النظر عمّا إذا كان لدى أي ماسح توقيع لهذا البرنامج بعد.
لماذا لا يمكنك اختيار واحد فقط
- لا يستطيع جدار الحماية رؤية برنامج لا يستخدم الشبكة أبدًا. فأداة تقتصر على إتلاف الملفات المحلية، أو تنتظر، غير مرئية له. والماسح وحده يلتقط ذلك.
- لا يستطيع الماسح رؤية تطبيق مشروع يسيء التصرف. فتطبيق ملاحظات يرفع مستنداتك إلى خادم لم توافق عليه قط ليس برمجية ضارة بأي توقيع؛ إنه اتصال كنتَ ستحظره لو رأيته.
- لا يستطيع جدار الحماية التنظيف. فإذا عمل شيء ما فعلًا، يمكن لجدار الحماية قطعه عن الإنترنت؛ لكنه لا يستطيع إزالته من القرص. لا يفحص FireAI الملفات ولا يعزلها ولا يحذفها، أبدًا.
- لا يستطيع الماسح إيقاف خروج البيانات بنص واضح. فنموذج يرسل رقم بطاقتك عبر HTTP غير مشفّر حدث شبكي؛ وحارس البيانات غير المشفّرة في FireAI مبنيّ لهذا تحديدًا، ولن يلاحظه أي ماسح ملفات.
- كلاهما يحتاج إلى نظام التشغيل تحته. فلا يحلّ أي منهما محل تحديثات macOS أو Gatekeeper أو التوثيق أو XProtect، وكلها تبقى في مكانها مع أدوات الطرف الثالث أو من دونها.
ما الذي يغيّره الذكاء الاصطناعي في كل منهما، بصدق
تُلحق كلمة «الذكاء الاصطناعي» بالفئتين الآن، فمن المفيد أن نقول ما الذي يفعله في كل منهما. في منتجات مكافحة الفيروسات، تمدّ النماذج المتعلّمة في الغالب مطابقة التوقيعات لالتقاط متغيرات العائلات المعروفة ووضع علامة على السلوك المريب؛ وتنشر جهات اختبار مستقلة مثل معهد AV-TEST نتائج منتظمة لمنتجات macOS المنزلية في الحماية والأداء وسهولة الاستخدام، وذلك هو المكان الصحيح لمعرفة كيف يعمل منتج ما فعليًا بدلًا من صفحة المورّد.
في جدار الحماية، الدور المفيد للنموذج أضيق. ينظر مراجع FireAI الذي يعمل على الجهاز إلى الاتصالات الصادرة من تطبيقات لا قاعدة لها بعد، مستخدمًا ما يمكن لجدار حماية أن يراه بشكل مشروع: التطبيق وتوقيع شفرته، والمقصد، والمنفذ، وهل المقصد على خلاصة تهديدات، وما تفعله البرامج المماثلة عادةً. يحظر الاتصال أو يضع عليه علامة، ويعرض سببه في التنبيه بلغة واضحة، ويصبح كل قرار قاعدة مرئية يمكنك التراجع عنها. النموذج تنزيل اختياري بحجم 1.5 غيغابايت ويعمل بالكامل على جهاز Mac الخاص بك؛ ولا تُرسَل حركة بياناتك إلى أي مكان للمراجعة أبدًا. وهو لا يفحص الملفات، ولا يقرأ داخل الحركة المشفّرة. إنه رأي ثانٍ في الاتصالات، لا ماسح.
الأداء
تختلف تكلفة الطبقتين. يؤدي ماسح الملفات أثقل أعماله عند وصول الملفات وتشغيل البرامج، وأثناء الفحص الكامل. ويتخذ جدار حماية مرشّح المحتوى قرارًا واحدًا لكل اتصال جديد، لا لكل حزمة، فبعد أن تصير لتطبيقاتك المعتادة قواعد لا يعود جانب الشبكة شيئًا تلاحظه في الاستخدام اليومي. وإن كنت تشغّل الاثنين، فالخطوة المعقولة هي إبقاء الحماية الفورية للماسح مفعّلة وجدولة الفحص الكامل في أوقات لا تعمل فيها، وترك جدار الحماية يبني القواعد أسبوعًا حتى تتوقف التنبيهات. وأداتان تؤدي كل منهما مهمة واحدة تكلّفان عادةً أقل من أداة واحدة تحاول فعل كل شيء.
أدوات macOS المدمجة، وإضافات مجانية
قبل أن تشتري أي شيء، استخدم ما هو موجود بالفعل. شغّل جدار حماية Apple الوارد ضمن «إعدادات النظام» ثم «الشبكة» ثم «جدار الحماية». أبقِ macOS محدّثًا، فبهذه الطريقة تصل توقيعات XProtect وسياسة Gatekeeper. ودَع Gatekeeper كما هو ولا تستخدم «الفتح على أي حال» لبرامج لم تبحث عنها أنت عن قصد.
وفي جانب الملفات، تنشر Objective-See مجموعة من أدوات macOS المجانية مفتوحة المصدر التي يستخدمها على نطاق واسع من يعملون في هذا المجال: يسرد KnockKnock البرامج المثبّتة بشكل دائم لترى ما الذي يعمل من تلقاء نفسه، ويراقب BlockBlock مواقع الاستمرارية وينبّه عندما يثبّت شيء جديد نفسه، ويعرض TaskExplorer العمليات قيد التشغيل مع حالة توقيع شفرتها، ويراقب RansomWhere? أي تشفير مريب لملفاتك. ليست حزمة مكافحة فيروسات كاملة، لكنها الأدوات المجانية التي كنا سنوجّه صديقًا إليها أولًا. وإن أردت مكافح فيروسات تجاريًا، فاختر من المنتجات ذات النتائج المنشورة في مختبر مستقل مثل AV-TEST بدلًا من الإعلانات.
بناء الإعداد متعدد الطبقات
- نظام التشغيل: macOS محدّث، وGatekeeper والتوثيق محترمان، وXProtect يحدّث نفسه تلقائيًا.
- الوارد: جدار حماية Apple مفعّل، ووضع التخفي مفعّل إن كنت تستخدم شبكات عامة.
- الصادر: جدار حماية صادر بقواعد خاصة بكل تطبيق مرتبطة بتوقيعات الشفرة. يفعل FireAI ذلك، مع أوضاع أمان للمنزل والمقهى والإعدادات الأشد، وخلاصات تهديدات تُطبَّق محليًا، ومفتاح قطع يقطع الإنترنت مع الإبقاء على شبكتك المحلية.
- الملفات والاستمرارية: ماسح مختار من نتائج اختبار مستقلة إن أردت واحدًا، إضافة إلى أدوات مجانية مثل KnockKnock وBlockBlock.
- النسخ الاحتياطي: الطبقة الوحيدة التي تجيب عن السؤال الذي تفشل فيه كل طبقة أخرى في النهاية. لا شيء في هذه القائمة يفكّ تشفير ملف بعد حادثة برنامج فدية؛ والنسخة الاحتياطية هي ما يستعيده.
بهذه الصياغة، يجيب سؤال «جدار الحماية أم مكافح الفيروسات» عن نفسه. ليسا منتجَين متنافسَين؛ بل نصفا حدّ واحد، أحدهما مرسوم حول ملفاتك والآخر حول اتصالاتك. FireAI هو النصف الثاني فقط، ونفضّل أن نقول ذلك بوضوح على أن تتخطى النصف الأول.
دور FireAI وHisnLabs
FireAI is the firewall half of that pair and nothing more: it never scans a file, and it is at its best sitting next to macOS’s own protections and, if you want one, an antivirus chosen from an independent test.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
