Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Mac-Sicherheitswerkzeuge im Vergleich: Firewalls, Antivirus und was zu Ihnen passt

Mac-Sicherheitswerkzeuge im Vergleich: Firewalls, Antivirus und was zu Ihnen passt

Dies ist ein Vergleich, den ein Hersteller geschrieben hat, also klären wir zuerst die Bedingungen. HisnLabs baut FireAI, eines der fünf Werkzeuge unten. Jede Tatsache über einen Wettbewerber stammt hier von der Website dieses Wettbewerbers, in den Quellen verlinkt, und wo ein anderes Werkzeug für einen bestimmten Leser die bessere Wahl ist, sagen wir das. Das Ziel ist nicht, die Tabelle zu gewinnen; es ist, dass auf Ihrem Mac am Ende eine ausgehende Firewall läuft, welche auch immer, denn in einem Punkt sind sich alle fünf Hersteller einig: macOS filtert ausgehende Verbindungen von selbst nicht.

Was wir verglichen haben und was wir weggelassen haben

Die Werkzeuge hier sind Firewalls: Software, die entscheidet, welche Verbindungen eine App öffnen darf. Wir vergleichen sie in sechs Punkten, die den Alltag bestimmen: ausgehende Kontrolle, Regeln pro App, ob Regeln an die Codesignatur einer App gebunden sind, Threat-Intelligence-Feeds, lokale KI-Prüfung und das Preismodell. Antivirus haben wir bewusst aus der Tabelle gelassen. Eine Firewall und ein Datei-Scanner erledigen unterschiedliche Aufgaben, keines dieser fünf Werkzeuge scannt Dateien, und wenn Sie einen Scanner möchten, ist der richtige Ort für den Vergleich ein unabhängiges Labor wie das AV-TEST Institut, das macOS-Ergebnisse zu Schutz, Leistung und Benutzbarkeit veröffentlicht.

Apples eingebaute Firewall

Jeder Mac wird mit einer Firewall unter Systemeinstellungen, Netzwerk, Firewall ausgeliefert, und Apples Benutzerhandbuch beschreibt ihren Zweck als das Blockieren „unerwünschter Kontaktversuche anderer Computer“. Apples Leitfaden zur Plattformsicherheit listet die Steuerungsmöglichkeiten auf: alle eingehenden Verbindungen blockieren, integrierter und signierter Software automatisch eingehende Verbindungen erlauben, eingehenden Zugriff pro App erlauben oder verweigern, und ein Tarnmodus, der ICMP-Anfragen und Port-Scans ignoriert. Sie ist kostenlos, sie ist bereits installiert, und Sie sollten sie einschalten. Sie hat außerdem überhaupt keine ausgehende Kontrolle, keine Regeln nach Domain oder Port, keine Feeds und keine KI. Sie ist die Grundlinie, kein Wettbewerber der übrigen, und jedes Werkzeug unten setzt voraus, dass sie eingeschaltet ist.

Little Snitch

Little Snitch von Objective Development ist das Referenzprodukt in dieser Kategorie und dasjenige, an dem die meisten anderen gemessen werden. Seine Produktseite beschreibt die Überwachung sowohl ausgehender als auch eingehender Verbindungen mit Nachfragen zum Erlauben oder Verweigern, Regeln pro App, die sich auf Server, Domains, Ports und Protokolle eingrenzen lassen, und das, was das Unternehmen kryptografische Prozessidentifikation nennt: Regeln sind an die Codesignatur einer App gebunden, sodass sie das Verschieben der App überstehen und nicht auf einen Hochstapler übergehen. Hinzu kommen kuratierte, täglich aktualisierte Sperrlisten, darunter IP-basierte, ein Netzwerkmonitor mit bis zu zwölf Monaten Verkehrsverlauf, geordnet nach App, Domain oder Land, ein Stiller Modus, der alles erlaubt und Sie später prüfen lässt, Regelgruppen mit automatischem Profilwechsel je WLAN, DNS-Verschlüsselung und ein Kommandozeilenwerkzeug.

Die Download-Seite führt die aktuelle Version 6.5 als lauffähig auf dem neuesten macOS sowie auf macOS Tahoe, Sequoia und Sonoma auf. Diese älteren Systeme laufen noch auf Intel-Macs, also prüfen Sie bei Intel-Hardware die Download-Seite für Ihr Modell; das ist heute einer der stärksten Gründe, Little Snitch zu wählen. Es ist eine bezahlte Einmallizenz aus dem Store von Objective Development, mit 30-tägiger Testphase und einem Demomodus, der in neu startbaren Drei-Stunden-Sitzungen läuft. Außerdem gibt es Little Snitch Mini im Mac App Store, dessen Überwachung, Verbindungsliste und Karte kostenlos sind, während das Blockieren per In-App-Kauf freigeschaltet wird. Was Little Snitch nicht hat, ist ein KI-Prüfer für unbekannte Apps: Seine Antwort auf das Problem der Nachfragen ist der Stille Modus plus Ihr eigenes Urteil, was für einen erfahrenen Nutzer eine völlig gute Antwort ist.

LuLu

LuLu ist die Firewall von Objective-See, und ihre zwei prägenden Eigenschaften stehen auf ihrer Produktseite: Sie ist kostenlos und sie ist quelloffen, veröffentlicht unter der GPL-3.0-Lizenz auf GitHub. Sie blockiert unbekannte ausgehende Verbindungen und fragt nach, Regeln gelten pro Prozess und können auf das ganze Programm oder einen bestimmten entfernten Endpunkt eingegrenzt und mit einer Dauer versehen werden, sie prüft die Codesignatur, um zu bestätigen, dass ein Programm ist, was es zu sein behauptet, und sie integriert VirusTotal-Abfragen. Sie benötigt macOS 10.15 oder neuer, läuft also auf Intel-Macs ebenso wie auf Apple Silicon, und wie jede moderne Mac-Firewall bittet sie Sie bei der Installation, ihre Systemerweiterung und ihren Netzwerkfilter freizugeben.

Ihre Grenzen werden auf derselben Seite mit ungewöhnlicher Offenheit benannt. LuLu überwacht nur ausgehenden Datenverkehr, und das Blockieren nach Hostname funktioniert nur bei Apps, die Apples Network.framework oder NSURLSession verwenden; ein Browser wie Chrome lässt sich nur nach IP-Adresse blockieren, nicht nach Hostname. Es gibt keine kuratierten Bedrohungsfeeds und keine KI. Für jemanden, der den Code lesen möchte, dem er vertraut, oder der für eine Firewall nicht bezahlen wird, ist LuLu die ehrliche Empfehlung, und die anderen kostenlosen Werkzeuge seines Autors, darunter KnockKnock und BlockBlock, lohnen sich als Ergänzung.

Radio Silence

Radio Silence nimmt die gegenteilige Designposition zu einer nachfragenden Firewall ein. Seine Website beschreibt das Blockieren ausgehender Verbindungen pro App ganz ohne Pop-ups: Sie wählen eine App, sie verstummt im Netzwerk, und die lokale Prozesskommunikation funktioniert weiter. Ein Netzwerkmonitor zeigt Live-Verbindungen einschließlich der Hilfs-Apps, Hintergrund-Daemons und XPC-Dienste, von denen die meisten Menschen nicht wissen, dass sie laufen. Es kostet 9 $ als Einmalkauf mit kostenloser Testphase und 30-tägiger Geld-zurück-Garantie, benötigt macOS 10.15 oder neuer und läuft auf Intel-Macs genauso wie auf Macs mit Apple Silicon.

Was Sie aufgeben, ist Granularität. Radio Silence blockiert eine App oder eben nicht; es gibt keine Regeln nach Domain, Host oder Port, keine auf der Website beschriebenen codesignaturgebundenen Regeln, keine Bedrohungsfeeds und keine KI. Wenn Ihr Ziel „diese App soll niemals das Internet berühren“ ist und nichts weiter, ist es der einfachste und günstigste Weg dorthin.

FireAI

FireAI von HisnLabs ist das jüngste der fünf und das einzige, das um einen lokalen Prüfer herum gebaut ist. Seine Regeln pro App erlauben oder verweigern nach Host, Domain, IP oder Port und folgen der Codesignatur der App. Berechtigungsnachfragen fragen, bevor eine unbekannte App sich verbindet. Mit dem optional installierten Modell, einem Download von etwa 1,5 GB, untersucht ein eingebauter Prüfer Verbindungen von Apps, für die es noch keine Regel gibt, blockiert oder markiert verdächtige und zeigt seine Begründung in der Nachfrage; jede KI-Entscheidung wird zu einer sichtbaren Regel, die Sie rückgängig machen können, und nichts über Ihren Datenverkehr verlässt den Mac. Bedrohungsfeeds von abuse.ch, Spamhaus, Phishing Army, OpenPhish, der Tor-Exit-Node-Liste und FireHOL lassen sich lokal als systemweite IP-Sperrlisten anwenden. Darum herum sitzen vier Sicherheitsmodi (Zuhause, Café, Paranoid, Unter Angriff; die strengeren blockieren zusätzlich Telemetrie, Tracker und unsignierte Apps), ein Kill-Switch, der das Internet kappt und das lokale Netzwerk beibehält, ein Schutz für unverschlüsselte Daten, der verhindert, dass Kartennummern, Passwörter und API-Schlüssel über einfaches HTTP abfließen, Klartextbefehle auf Englisch oder Französisch wie „block Microsoft Teams“, eine Live-3D-Karte der Verbindungen mit blockierten in Rot, und Regeldateien, die Sie als Text exportieren und importieren können.

Die Grenzen sind ebenso konkret. FireAI benötigt macOS 14 oder neuer auf Apple Silicon; eine Intel-Version gibt es noch nicht, sie ist aber geplant. Es ist kostenpflichtig: 49 €, 49 $ oder 49 £ als Einmalkauf, oder 6 € pro Mac und Monat, jährlich abgerechnet, für Unternehmen. Es ist ein weit jüngeres Produkt als Little Snitch und hat noch keine zentrale Verwaltungskonsole und keine MDM-Anleitung; Regeldateien sind heute der Weg, wie ein kleines Team eine Einrichtung teilt. Und wie die anderen vier ist es nur eine Firewall: Es scannt keine Dateien, analysiert keine Prozesse im Speicher, entfernt nichts von der Festplatte und entschlüsselt nichts.

Nebeneinander

  • Ausgehende Kontrolle: Apples Firewall, keine. Little Snitch, ja, plus eingehend. LuLu, ja, nur ausgehend. Radio Silence, ja, pro App an oder aus. FireAI, ja.
  • Regeln pro App nach Host, Domain oder Port: Apple, nein (nur eingehend pro App). Little Snitch, ja. LuLu, pro Prozess und pro Endpunkt, mit dem Hostname-Vorbehalt für Apps außerhalb von Apples Netzwerk-Frameworks. Radio Silence, nein, nur ganze App. FireAI, ja.
  • An die Codesignatur gebundene Regeln: Apple, signierte Apps können eingehend automatisch erlaubt werden. Little Snitch, ja. LuLu, Prüfung der Codesignatur, ja. Radio Silence, nicht beschrieben. FireAI, ja.
  • Threat-Intelligence-Feeds: Apple, nein. Little Snitch, kuratierte, täglich aktualisierte Sperrlisten. LuLu, nein, bietet aber VirusTotal-Abfragen. Radio Silence, nein. FireAI, ja, sechs öffentliche Feeds, lokal angewendet.
  • Lokale KI-Prüfung unbekannter Apps: Apple, nein. Little Snitch, nein. LuLu, nein. Radio Silence, nein. FireAI, ja, optional.
  • Preismodell: Apple, kostenlos und eingebaut. Little Snitch, bezahlte Einmallizenz mit 30-tägiger Testphase; Little Snitch Mini kostenlos zur Überwachung. LuLu, kostenlos und quelloffen. Radio Silence, 9 $ einmalig. FireAI, 49 € einmalig oder 6 € pro Mac und Monat für Unternehmen.
  • Intel-Macs: Apple, ja. Little Snitch, Download-Seite für Ihr Modell prüfen. LuLu, ja (macOS 10.15+). Radio Silence, ja. FireAI, noch nicht.

Welches zu Ihnen passt

Wenn Sie einen Intel-Mac haben, fällt die Wahl zwischen Little Snitch, LuLu und Radio Silence, und FireAI ist keine Option, bis die Intel-Version erscheint. Wenn Sie nicht bezahlen wollen oder den Code prüfen möchten: LuLu. Wenn Sie die tiefste Regel-Engine, den längsten Verlauf und ein Produkt wollen, das über viele Jahre verfeinert wurde: Little Snitch; erfahrene Nutzer, die gern präzise Regeln schreiben, bleiben in der Regel dort. Wenn Sie eine bestimmte App abgeschnitten haben wollen und keine Dialoge: Gegen Radio Silence für 9 $ lässt sich schwer argumentieren.

FireAI ist für einen bestimmten Leser sinnvoll: jemanden mit einem Mac mit Apple Silicon, der ausgehende Kontrolle und Regeln pro App möchte, aber nicht derjenige sein will, der jede Nachfrage einer gerade installierten App selbst entscheidet, und dem es wichtig ist, dass der Prüfer, der diese Arbeit übernimmt, lokal läuft und überstimmt werden kann. Es passt auch zu kleinen Unternehmen, die Bedrohungsfeeds, den Schutz für unverschlüsselte Daten und eine Regeldatei wollen, die sie auf jeden Mac kopieren können, mit dem Vorbehalt, dass die zentrale Verwaltung noch auf der Roadmap steht. Welches Sie auch wählen, schalten Sie zusätzlich Apples eingehende Firewall ein; keines der vier Drittanbieter-Werkzeuge ersetzt sie, und erst die Kombination schließt beide Richtungen.

Wo FireAI und HisnLabs ins Spiel kommen

FireAI is the newest tool in this comparison and the only one with an on-device reviewer; it is also Apple silicon only and paid, and if either of those rules it out for you, Little Snitch, LuLu and Radio Silence are all good answers we would rather you pick than go without an outbound firewall.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen