جدار الحماية الذي يراقب فقط التطبيقات التي ثبّتها لا يرى سوى نصف الصورة. فنظام macOS نفسه يجري باستمرار اتصالات صادرة - للتحقق من تحديثات البرامج، ومزامنة iCloud، والتحقق من توقيعات التطبيقات - وكانت إحدى هذه القنوات، لفترة من الوقت، يستحيل عمليًا على المستخدم حظرها.
اكتشاف trustd
في 12 نوفمبر 2020، وثّق الباحث الأمني Jeffrey Paul أن macOS Big Sur يرسل بصمة (hash) تحدد هوية كل تطبيق تفتحه إلى خوادم Apple، عبر اتصال غير مشفّر، كجزء من عملية تحقق من إلغاء الشهادات (OCSP). وكان كل طلب يحمل معرّف التطبيق، وعنوان IP الخاص بك، وطابعًا زمنيًا - أي سجل فعلي بما تشغّله ومتى، يمر عبر الشبكة كنص واضح غير مشفّر.
وُضعت العملية المسؤولة عن هذه التحققات، trustd، على قائمة نظامية لا تستطيع أدوات تصفية المحتوى مثل Little Snitch اعتراضها أو حظرها، لذا لم يكن تفعيل جدار حماية أو VPN يوقفها بأي شكل. لم تكن نقطة Paul أن Apple نفسها تقرأ هذه السجلات، بل أن أي طرف قادر على رؤية حركة المرور - من مزوّد خدمة الإنترنت لديك إلى أي متنصت على الشبكة - يستطيع ذلك.
ليست القناة الوحيدة
تحققات OCSP ليست سوى مثال واحد على نمط أوسع: يتحقق Software Update من وجود إصدارات جديدة وفق جدوله الخاص، وتُبقي iCloud وHandoff عدة اتصالات خلفية مفتوحة بين أجهزتك، ويمكن لاقتراحات Siri وSpotlight التواصل مع خوادم Apple للحصول على نتائج - كل ذلك قبل أن تفتح تطبيقًا خارجيًا واحدًا.
ماذا يعني هذا بالنسبة لك
- حركة المرور الخلفية الخاصة بـ macOS نفسه حقيقية وموثّقة، وثبت في حالة واحدة على الأقل أنها تتجاوز جدران الحماية التي يثبّتها المستخدم تمامًا.
- هذه مسألة خصوصية ورؤية أكثر منها مسألة برمجية خبيثة - فحركة المرور هذه خاصة بـ Apple نفسها، لكن لم تكن لديك أي وسيلة لرؤيتها أو اختيارها.
- الأداة الوحيدة التي تُظهر ما يغادر جهاز Mac فعليًا هي أداة تعرض الاتصالات على مستوى الشبكة، لا الاتصالات التي يُعلن عنها التطبيق فقط.
دور FireAI وHisnLabs
لا يجعل أي من هذا نظام macOS خبيثًا، بل يجعله حاسوبًا له قراراته الخاصة حول ما يجب أن يتصل بالإنترنت، ولهذا بالضبط يهم وجود جدار حماية يعرض كل اتصال، من كل عملية، حتى لو لم تُثبّت تطبيقًا واحدًا مريبًا.
FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.
يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.
