مدونة FireAI للأمان

بقلم FireAI Security & Research Team · نُشر في

لماذا تُعدّ جدران الحماية بالذكاء الاصطناعي ضرورية لمستخدمي Mac

لماذا تُعدّ جدران الحماية بالذكاء الاصطناعي ضرورية لمستخدمي Mac

يعتقد معظم مالكي أجهزة Mac أن أجهزتهم تأتي مع جدار حماية يعمل. وهذا صحيح، بالمعنى الضيق الذي توثّقه Apple: مرشّح يحميك، بكلمات Apple نفسها، من «الاتصال غير المرغوب فيه الذي تبدأه أجهزة كمبيوتر أخرى عندما تكون متصلًا بالإنترنت أو بشبكة». هذه الجملة هي القصة كاملة، وتستحق أن تُقرأ مرتين. جدار الحماية المدمج في macOS يتعلق بالاتصالات التي تصل إلى جهاز Mac الخاص بك، ولا يقول شيئًا عمّا يرسله جهازك إلى الخارج.

هذه المقالة تتناول النصف الثاني: الفجوة الصادرة، ولماذا صارت أهم مما كانت عليه، وما هو جدار الحماية الصادر الحديث لنظام macOS فعليًا، وأين يساعد مراجع الذكاء الاصطناعي الذي يعمل على الجهاز مساعدة حقيقية. وهي أيضًا، عن قصد، مقالة عن حدود هذا الأسلوب. تصنع HisnLabs برنامج FireAI، وهو جدار حماية بالذكاء الاصطناعي لأجهزة Mac، ولذلك لدينا مصلحة واضحة هنا؛ والطريقة التي نحافظ بها على صدقنا هي تسمية المصدر لكل ادعاء، وأن نكون واضحين بشأن ما لا يستطيع جدار الحماية فعله بقدر وضوحنا بشأن ما يستطيعه.

ما الذي يفعله جدار حماية Apple، وما الذي لا يفعله

يضع دليل مستخدم macOS من Apple جدار الحماية ضمن «إعدادات النظام»، في قسم «الشبكة». ويصف دليل أمن المنصة من Apple ما تتحكم فيه هذه الميزة: يمكنها حظر جميع الاتصالات الواردة بصرف النظر عن التطبيق، والسماح تلقائيًا للبرامج المدمجة والموقّعة بقبول الاتصالات الواردة، والسماح بالوصول الوارد أو رفضه لتطبيقات محددة تسمّيها أنت، وتفعيل وضع التخفي الذي يمنع الجهاز من الرد على استطلاعات ICMP وعمليات فحص المنافذ. كل واحد من هذه الخيارات يتعلق بالحركة الواردة.

وهو أيضًا إعداد تطلب منك Apple تشغيله. فدليل المستخدم مكتوب كتعليمات لتشغيل حماية جدار الحماية، لا كوصف لشيء يعمل بالفعل؛ وإن لم تفتح تلك اللوحة قط، فالأمر يستحق التحقق منه اليوم. وحتى بعد تشغيله، يبقى التصميم مقتصرًا على الاتصالات الواردة. لا يذكر دليل أمن Apple تصفية الاتصالات الصادرة إطلاقًا، لأن هذا ببساطة ليس الغرض من هذه الميزة.

ليس في شيء من هذا انتقاد لشركة Apple. فالمرشّح الوارد هو الطبقة الأولى الصحيحة: يُغلق الباب أمام الغرباء الذين يطرقون من الشبكة. لكن على حاسوب محمول يقضي يومه بين شبكة Wi-Fi المنزلية وشبكات المكتب والمقاهي، تأتي معظم المخاطر اليوم من برامج موجودة بالفعل في الداخل ومسموح لها بالتحدث إلى الخارج.

الفجوة: لا أحد يراقب ما يخرج

فكّر فيما يعمل فعليًا على جهاز Mac قيد الاستخدام: التطبيقات التي ثبّتها، والعمليات المساعدة التي تنشئها، وأدوات شريط القوائم، ومدقّقات التحديثات، وإضافات المتصفح، وبضع أدوات سطر أوامر من درس تابعته مرة. كل واحد من هذه يمكنه فتح اتصال بأي خادم على الإنترنت، وسيسمح له macOS بذلك. ولا يُستشار جدار الحماية الوارد، لأن الاتصال يبدأ من جانبك أنت.

هكذا تخرج بيانات القياس عن بُعد العادية من الجهاز، وهكذا يزامن تطبيق ملاحظات بياناته بهدوء إلى خادم لم توافق عليه قط، وهكذا ترسل أداة لسرقة بيانات الاعتماد، بعد أن تنجح في العمل، ما جمعته إلى أصحابها. أما دفاعات Apple نفسها ضد البرمجيات الضارة، وهي Gatekeeper والتوثيق (notarization) وXProtect، فتعمل عند نقطة تنزيل البرنامج وتشغيله، ويصرّح دليل أمن المنصة من Apple بأن XProtect «يفحص فقط التطبيقات التي تغيّرت أو التطبيقات عند تشغيلها للمرة الأولى» باستخدام قواعد التوقيعات. هذه الطبقات قيّمة؛ وهي أيضًا صامتة تمامًا بشأن الشبكة. فإذا تجاوزها شيء، أو كان مجرد تطبيق عادي يتصرف تصرفًا سيئًا، فإن المكان الوحيد المتبقي للإمساك به هو لحظة محاولته الاتصال.

ما هو جدار الحماية الصادر على macOS فعليًا

على إصدارات macOS الحالية، لا يعدّل جدار الحماية من طرف ثالث نواة النظام. تصف وثائق مطوّري Apple ملحقات النظام التي تعمل في مساحة المستخدم ويمكن توزيعها بوصفها ملحقات شبكة، بما في ذلك مرشّحات المحتوى. يرى مرشّح المحتوى كل تدفق شبكي، ومعه العملية التي فتحته، ويجيب عن سؤال واحد: السماح أم الإسقاط. ولأنه يعمل كملحق نظام، يشترط macOS أن توافق عليه في «إعدادات النظام» قبل أن يتمكن من فعل أي شيء، ويمكنك إيقافه مجددًا من المكان نفسه.

هذه البنية هي ما يجعل القواعد الخاصة بكل تطبيق ممكنة. يمكن لقاعدة أن تقول إن تطبيقًا معينًا يجوز له الوصول إلى نطاق واحد ولا شيء غيره، أو ألا يستخدم منفذًا معينًا أبدًا، أو ألا يتصل إطلاقًا. والأدوات الأفضل تربط هذه القواعد بتوقيع الشفرة الخاص بالتطبيق لا باسم ملفه، فلا يرث ملف تنفيذي أُعيدت تسميته أو استُبدل صلاحيات لم تُمنح له قط. يعمل FireAI بهذه الطريقة: تتبع القواعد توقيع التطبيق، ويمكنك السماح أو الرفض بحسب المضيف أو النطاق أو عنوان IP أو المنفذ.

أين يساعد مراجع الذكاء الاصطناعي على الجهاز

المشكلة الكلاسيكية في جدران الحماية الصادرة ليست القدرة بل الانتباه. فالأسبوع الأول مع أداة تطلب الإذن عند كل اتصال هو جدار من مربعات الحوار، ومعظم الناس إما ينقرون «سماح» على كل شيء أو يزيلون الأداة. تحلّ القواعد هذه المشكلة للتطبيقات التي تعرفها، لكنها لا تفعل شيئًا للتطبيق الذي ثبّته قبل عشر دقائق، وهو بالضبط التطبيق الذي ينبغي أن تحترس منه.

هذه هي المهمة الضيقة التي يناسبها مراجع الذكاء الاصطناعي. في FireAI، يراجع نموذج صغير يعمل على جهاز Mac الخاص بك الاتصالات الصادرة من تطبيقات لا قاعدة لها بعد. ينظر إلى ما يمكنه رؤيته بشكل مشروع: أي تطبيق يطلب الاتصال، وهل هو موقّع ومن الذي وقّعه، والمضيف والمنفذ المقصودين، وهل يظهر هذا المقصد في خلاصة تهديدات، وكيف يبدو الطلب مقارنة بما تفعله البرامج المماثلة عادةً. ثم يحظر الاتصال أو يضع عليه علامة ويكتب سببه بلغة واضحة، فيقول التنبيه الذي تراه شيئًا مثل «أداة غير موقّعة تحاول الوصول إلى عنوان IP مباشر عبر منفذ غير معتاد» بدلًا من اسم مضيف مجرّد.

خياران تصميميان أهم من النموذج نفسه. الأول أن المراجعة تجري على الجهاز. فنموذج FireAI تنزيل اختياري بحجم يقارب 1.5 غيغابايت، وبعده لا تُرسَل حركة بياناتك إلى أي مكان للتحليل؛ فجدار حماية يرفع بيانات اتصالاتك الوصفية إلى خدمة سحابية ليقرر ما إذا كانت آمنة إنما يصنع التسريب نفسه الذي يزعم أنه يمنعه. والثاني أن كل قرار للذكاء الاصطناعي يصبح قاعدة مرئية يمكنك التراجع عنها. النموذج مساعد يصوغ مسودة القرار؛ وأنت من يوقّعه.

ما الذي لا يستطيع فعله

  • لا يستطيع القراءة داخل الحركة المشفّرة. تستخدم الاتصالات كلها تقريبًا TLS، فيرى المراجع التطبيق والمقصد وشكل الاتصال، لا المحتوى. وهذا يكفي للحكم على ما إذا كان ينبغي لتطبيق أن يتحدث إلى مكان ما؛ لكنه لا يكفي لمعرفة ما قاله.
  • لا يستطيع معرفة نيّتك. إذا ثبّتَ عن قصد أداة لمشاركة الشاشة، فاتصالها بخادم وسيط أمر طبيعي؛ والاتصال نفسه من تطبيق لا تعرفه ليس كذلك. يمنحك المراجع السياق لاتخاذ هذا القرار بسرعة. ولا يتخذ القرار عنك بمعنى أن يكون على حق دائمًا، ولهذا توجد إمكانية التراجع.
  • ليس برنامج مكافحة فيروسات. لا يفحص FireAI الملفات، ولا يحلّل العمليات في الذاكرة، ولا يزيل أي شيء من القرص، ولا يفكّ تشفير الملفات بعد حادثة برنامج فدية. يقف عند حدود الشبكة، ولا شيء غير ذلك.
  • لا يستطيع إيقاف برنامج لا يستخدم الشبكة أبدًا. فأداة تقتصر على إتلاف الملفات المحلية، أو تنتظر دون اتصال، غير مرئية لأي جدار حماية. وهذه أقوى حجة للإبقاء على Gatekeeper وXProtect وتحديثات النظام بدلًا من الاستعاضة عنها.

خلاصات التهديدات: الجزء الذي ليس ذكاءً اصطناعيًا، ولا يحتاج إلى أن يكون

قدر كبير مما يتوقعه الناس من جدار حماية «ذكي» هو في الواقع مطابقة قوائم، والقوائم أمر جيد. فمشاريع مثل abuse.ch، التي تنشر URLhaus وThreatFox وSSL Blacklist بوصفها معلومات تهديدات يقودها المجتمع، ومشروع Spamhaus، الذي تسمّي قائمته DROP نطاقات شبكية لا ينبغي توجيهها أو الاقتران بها، تحتفظ ببيانات عامة عن البنية التحتية المستخدمة في الإساءة. يمكن لـ FireAI تطبيق خلاصات من abuse.ch وSpamhaus وPhishing Army وOpenPhish وFireHOL وقائمة عقد خروج Tor بوصفها قوائم حظر IP على مستوى النظام، تُحدَّث وتُطابَق محليًا على جهاز Mac الخاص بك.

يستحق هذا التمييز أن يبقى واضحًا. تجيب الخلاصة عن سؤال «هل هذا المقصد معروف مسبقًا بأنه سيئ؟». ويجيب النموذج الذي يعمل على الجهاز عن سؤال «هل يبدو هذا الاتصال خاطئًا بالنسبة لهذا التطبيق، حتى إن لم يبلّغ أحد عن المقصد بعد؟». أنت بحاجة إلى الاثنين، ولا تريد أن يشترط أي منهما إرسال حركة بياناتك إلى طرف ثالث.

الأداء والخصوصية وثمن النموذج

يضيف مرشّح المحتوى قرارًا واحدًا لكل تدفق جديد، لا لكل حزمة، ولذلك لا يبدو التصفح اليومي مختلفًا بعد أن تصير لتطبيقاتك المعتادة قواعد. أما النموذج الذي يعمل على الجهاز فهو المكوّن الأثقل، ولهذا يُبقيه FireAI اختياريًا: يعمل جدار الحماية والقواعد والتنبيهات وقوائم الحظر والخلاصات كلها من دونه، ولا تنزّل النموذج إلا إن أردت المراجع. يتطلب FireAI نظام macOS 14 أو أحدث على جهاز Mac بمعالج Apple silicon؛ ولا توجد نسخة لمعالجات Intel بعد، وإن كانت مخططة.

أجهزة Mac المنزلية وأجهزة Mac في العمل

في المنزل، تكمن القيمة في الغالب في الوعي: أن ترى على خريطة FireAI العالمية الحية أين تتصل تطبيقاتك، وأن توقف تلك التي لا شأن لها بذلك. وتجعل أوضاع الأمان هذا الأمر عمليًا: وضع Home متساهل، ووضع Coffee shop يشدّد القيود على الشبكات المشتركة، ووضعا Paranoid وUnder attack يحظران بيانات القياس عن بُعد وأدوات التتبع والتطبيقات غير الموقّعة، ويقطع مفتاح القطع الوصول إلى الإنترنت مع الإبقاء على شبكتك المحلية. ويمكنك أيضًا كتابة أمر بالإنجليزية أو الفرنسية، مثل «block Microsoft Teams»، بدلًا من البحث في قائمة القواعد.

في الشركات الصغيرة، الميزات المفيدة هي الميزات غير اللافتة: حارس للبيانات غير المشفّرة يمنع أرقام البطاقات وكلمات المرور ومفاتيح API من الخروج عبر HTTP غير المشفّر، وملفات قواعد يمكنك تصديرها كنص مقروء واستيرادها على كل جهاز Mac ليبدأ كل جهاز من السياسة نفسها. لا يمتلك FireAI حتى الآن لوحة إدارة مركزية ولا دليلًا للنشر عبر MDM؛ وكلاهما على خارطة الطريق، وملفات القواعد هي الإجابة الصادقة اليوم.

كيف تبدأ

شغّل جدار حماية Apple في «إعدادات النظام» أولًا؛ فهو مجاني ويُغلق الجانب الوارد. ثم أضِف جدار حماية صادرًا، سواء FireAI أو أداة أخرى من الأدوات الجادّة المتعددة المتاحة لنظام macOS، ووافق على ملحق الشبكة الخاص به حين يطلب macOS ذلك، وامنحه أسبوعًا. أجب عن التنبيهات للتطبيقات التي تعرفها، ودَع القواعد تتراكم، واقرأ الأسباب التي يقدمها المراجع للتطبيقات التي لا تعرفها. بعد ذلك الأسبوع الأول يهدأ الجهاز، ويصبح كل اتصال ما زال يستدعي تنبيهًا اتصالًا أردتَ فعلًا أن تعرف عنه.

دور FireAI وHisnLabs

Everything above is the reasoning behind FireAI: an outbound firewall for Apple silicon Macs whose reviewer runs on your own machine, explains itself in plain language, and can be overruled by you at any time.

FireAI هو منتج HisnLabs نفسها: جدار حماية بذكاء اصطناعي يعمل على جهاز Mac مباشرة. يعرض بلغة واضحة كل اتصال تجريه تطبيقاتك، ويترك لك القرار فيما يخرج من جهازك — ذكاؤه الاصطناعي يعمل محليًا، فلا يُرسَل ترافيكك إلينا ولا إلى أي جهة أخرى أبدًا. فريق أبحاث الأمن في HisnLabs هو من يحافظ على دقة هذه القرارات: يصنّف النطاقات بين قياس عن بُعد عادي وخدمة حقيقية، ويتتبّع بلد وشبكة كل اتصال، ويدرّب النموذج المحلي (ميزة Autopilot) على حركة اتصال حقيقية، دون أن يغادر أي شيء جهاز Mac.

يمكنك الاطلاع على القرارات التقنية وراء ذلك، أو تجربة FireAI لمدة 17 يومًا، على FireAI من HisnLabs.

المصادر