Ihr Mac spricht gerade jetzt. Nicht im übertragenen Sinn: In diesem Moment halten mehrere Dutzend Prozesse offene Sockets zu Servern, von denen Sie nie gehört haben, und das meiste davon ist in Ordnung. Update-Prüfungen, Synchronisierung, Push-Benachrichtigungen, Telemetrie, eine Schrift, die geladen wird. Der Sinn der Netzwerküberwachung ist nicht, wegen der Menge in Panik zu geraten, sondern zu jeder einzelnen Zeile eine Frage beantworten zu können: welche App, zu wem und warum. macOS gibt Ihnen drei kostenlose Werkzeuge, die Sie einen Teil des Weges bringen. Dieser Artikel erklärt, was jedes davon zeigt, wo es aufhört und was eine Firewall pro App obendrauf ergänzt.
Aktivitätsanzeige: Summen, keine Ziele
Öffnen Sie die Aktivitätsanzeige, klicken Sie auf den Tab Netzwerk, und Sie bekommen den ehrlichen Überblick, für den Apple sie entworfen hat. Apples Anleitung beschreibt das untere Feld: Pakete ein und aus, empfangene und gesendete Daten in Megabyte und ein Diagramm, das Sie zwischen Paket- und Datendurchsatz umschalten können. Die Prozessliste darüber sagt Ihnen, wie viel jeder Prozess gesendet und empfangen hat. Was sie Ihnen nicht sagt, ist wohin. Es gibt keine Spalte für den entfernten Host, keinen Port, kein Land. Die Aktivitätsanzeige beantwortet „nutzt etwas viel Bandbreite?“ und hört dort auf. Sie ist das richtige Werkzeug, um zu bemerken, dass ein Hilfsprozess über Nacht zwei Gigabyte hochgeladen hat, und das falsche, um herauszufinden, an wen.
lsof: eine Momentaufnahme jedes offenen Sockets
Das Kommandozeilenwerkzeug lsof listet offene Dateien auf, und unter Unix ist ein Netzwerk-Socket eine Datei. Mit der Option -i, die die macOS-Manpage als Auswahl von Dateien beschreibt, deren Internetadresse passt, erhalten Sie jede offene Verbindung mit dem Namen des besitzenden Prozesses, seiner Prozess-ID, dem Protokoll sowie lokaler und entfernter Adresse und Port. Fügen Sie -n und -P hinzu, damit Adressen und Ports numerisch bleiben, statt auf Reverse-DNS zu warten. Das Ergebnis ist das vollständigste kostenlose Bild des gegenwärtigen Moments, das Sie bekommen können, und die Betonung liegt auf Moment: lsof ist eine Momentaufnahme. Eine Verbindung, die sich in der halben Sekunde vor Ihrem Druck auf die Eingabetaste öffnete, ein Kilobyte sendete und schloss, ist schlicht nicht da. Außerdem identifiziert es den Prozess nach Name und PID, nicht danach, wer ihn signiert hat, sodass eine Binärdatei namens „Adobe Update Helper“ in einem temporären Ordner genauso aussieht wie das Original.
nettop: dieselbe Ansicht, live aktualisiert
nettop ist das, was macOS einem Live-Verbindungsmonitor am nächsten mitliefert. Seine Manpage beschreibt es als Anzeige einer Liste von Sockets oder Routen mit periodisch aktualisierten Netzwerkstatistiken. In der Praxis sehen Sie jeden Prozess, seine offenen Verbindungen, Bytes ein und aus pro Verbindung, die genutzte Schnittstelle und den Verbindungszustand, jede Sekunde aktualisiert. Es behebt das Momentaufnahme-Problem von lsof und bleibt die beste eingebaute Antwort auf „was macht diese App gerade jetzt“. Seine Grenzen sind in jeder anderen Hinsicht dieselben wie die von lsof: keine Identität jenseits eines Prozessnamens, keine Vorstellung von Land oder Organisation hinter einer Adresse, keine Erinnerung an das, was vor einer Stunde geschah, und keine Möglichkeit, Nein zu sagen. Sie können eine Verbindung mit nettop beobachten; Sie können sie nicht stoppen.
Die eingebaute Firewall hilft hier nicht
Viele nehmen an, dass das Einschalten der Firewall in den Systemeinstellungen das abdeckt. Das tut es nicht. Apples eigene Anleitung ist in ihrer Wortwahl sorgfältig: Die macOS-Firewall schützt Ihren Mac vor unerwünschten Kontaktversuchen, die von anderen Computern ausgehen. Sie ist ein eingehender Filter. Zu dem, was Ihre Anwendungen nach außen senden, hat sie nichts zu sagen, und genau in diese Richtung zeigt jede Frage in diesem Artikel. Für ausgehende Kontrolle pro Anwendung stellt Apple das Network-Extension-Framework bereit, dessen Content-Filter-Provider einer Drittanbieter-App erlauben, Netzwerkflüsse mit der Identität der Anwendung zu sehen und zu filtern, die sie erzeugt hat. Das ist das Fundament, auf dem moderne Firewalls pro App unter macOS aufbauen, und es ist das, was eine Liste von Sockets in eine Liste von Entscheidungen verwandelt.
Was eine Firewall pro App ergänzt
Vier Dinge, konkret. Identität: Ein Fluss wird einer signierten Anwendung zugeordnet, sodass eine Regel für Slack für Slack gilt und nicht für irgendetwas, das zufällig seinen Namen trägt; die Regeln pro App in FireAI folgen aus diesem Grund der Codesignatur der App. Sichtbarkeit: Jede Verbindung wird gezeigt, während sie geschieht, auch die, die eine halbe Sekunde dauern. Kontext: Die rohe IP-Adresse wird zur dahinterstehenden Organisation und zum Land aufgelöst, was FireAI auf einer Live-Weltkarte mit blockierten Verbindungen in Rot zeigt. Und Kontrolle: Eine Verbindung kann nach Host, Domain, IP oder Port erlaubt oder verweigert werden, und eine unbekannte App muss vor ihrer ersten Verbindung fragen, wobei die Begründung des lokalen Modells für sein Urteil in der Nachfrage angezeigt wird. Wenn Sie mit einer Entscheidung der KI nicht einverstanden sind, machen Sie sie rückgängig, und das Rückgängigmachen wird zu einer sichtbaren Regel, die Sie später lesen oder als Textdatei exportieren können.
FireAI nimmt auch Klartextbefehle an, auf Englisch oder Französisch, etwa „block Microsoft Teams“, was ein schnellerer Weg ist, eine Regel zu schreiben, als ein Dialog mit vier Feldern. Was es nicht tut, sollte ebenso klar gesagt werden: Es untersucht nicht den Inhalt verschlüsselten Datenverkehrs, es scannt keine Dateien, und es untersucht keine Prozesse oder den Speicher. Es arbeitet auf der Ebene von wer verbindet sich mit was, und es ist ehrlich über diese Grenze.
Wie man eine Verbindung liest
Nehmen Sie eine beliebige Zeile aus nettop oder aus einem Firewall-Protokoll und stellen Sie drei Fragen. Erstens, das Unternehmen: Wem gehört die Adresse? Der meiste Datenverkehr geht an eine Handvoll Hosting-Anbieter und Content-Netzwerke, und eine Musik-App, die mit Amazon oder Cloudflare spricht, spricht in der Regel nur mit ihrem eigenen Backend. Das Muster, auf das man achten sollte, ist die Unstimmigkeit: eine Notiz-App, die sich mit einem Werbenetzwerk verbindet, oder ein Screenshot-Werkzeug, das sich mit einem Hosting-Anbieter verbindet, für den es keinen Grund hat. Zweitens, das Land: nicht weil ein ausländischer Server schlecht wäre, sondern weil eine Veränderung informativ ist. Eine App, die sich ein Jahr lang mit Irland verbunden hat und sich heute zum ersten Mal mit einem neuen Land verbindet, hat etwas geändert. Drittens, der Port. 443 ist HTTPS und deckt fast alles ab; 80 ist einfaches HTTP und sollte 2026 selten sein; 53 ist DNS; 22 ist SSH; 445 ist SMB-Dateifreigabe; 5353 ist Bonjour im lokalen Netzwerk. Eine Verbraucher-App, die Port 22 oder 445 zu einer Adresse im Internet öffnet, ist ungewöhnlich genug, um eine Frage zu rechtfertigen.
Muster, die einen zweiten Blick verdienen
- Beaconing: derselbe Prozess kontaktiert dieselbe Adresse in festem Abstand, alle sechzig Sekunden oder alle zehn Minuten, mit winzigen Nutzlasten. MITRE ATT&CK beschreibt Command and Control als den Versuch des Angreifers, mit kompromittierten Systemen zu kommunizieren, um sie zu steuern, und ein regelmäßiger Herzschlag ist die häufigste Form, die das annimmt. Update-Prüfungen beaconen auch, das verräterische Zeichen ist also ein unbekannter Prozess, nicht der Rhythmus allein.
- Tor-Exit-Nodes: Das Tor Project veröffentlicht seine Exit-Node-Liste, und es gibt keinen gewöhnlichen Grund für eine Produktivitäts-App, einen davon zu erreichen. FireAI wendet diese Liste lokal als einen seiner Threat-Intelligence-Feeds an.
- Einfaches HTTP mit Anmeldedaten: Ein Login-Formular, ein API-Schlüssel oder eine Kartennummer, die über Port 80 gesendet werden, sind für jeden auf dem Weg lesbar. Der Schutz für unverschlüsselte Daten in FireAI ist genau für diesen Fall gebaut und verhindert, dass Kartennummern, Passwörter und API-Schlüssel über einfaches HTTP abfließen.
- Eine erste Verbindung einer lange installierten App: Eine App, die monatelang still war und plötzlich einen Socket öffnet, wurde aktualisiert, ersetzt oder von einem Plugin übernommen. Alle drei sind wissenswert.
- Unsignierte oder unbekannte Binärdateien, die überhaupt online gehen: Auf einem Mac, auf dem alles, was Sie nutzen, signiert ist, ist eine unsignierte Binärdatei, die ihre erste Verbindung aufbaut, der nützlichste Alarm, den eine Firewall auslösen kann. Die strengeren Sicherheitsmodi von FireAI, Paranoid und Unter Angriff, blockieren unsignierte Apps rundheraus.
- Adressen auf veröffentlichten Sperrlisten: Spamhaus beschreibt seine DROP-Liste als Bereiche, die so gefährlich sind, dass es sie jedem kostenlos bereitstellt, der diese Schutzschicht möchte; FireHOL führt öffentliche IP-Feeds mit Fokus auf Angriffe und Missbrauch zusammen und dokumentiert sie; abuse.ch betreibt gemeinschaftlich getragene Threat-Intelligence-Plattformen. FireAI wendet diese Feeds lokal an, als systemweite IP-Sperrlisten, ohne Ihren Datenverkehr irgendwohin zu senden.
DNS-Filterung, ehrlich betrachtet
DNS ist der Ort, an dem viele Netzwerkfilter-Produkte leben, also ist es fair zu fragen, wo FireAI steht. Heute filtert FireAI an der Verbindung selbst: Es wendet Threat-Intelligence-Feeds und IP-Sperrlisten auf die Adressen an, die Ihre Apps tatsächlich erreichen, und Regeln pro App können einen Host- oder Domainnamen abgleichen. Was es noch nicht tut, ist, als Ihr DNS-Resolver zu fungieren oder eigenes verschlüsseltes DNS anzubieten; das ist geplant, und wir sagen das lieber, als es anzudeuten. Es gibt eine praktische Konsequenz, die man verstehen sollte. Verschlüsseltes DNS, spezifiziert als DNS over TLS in RFC 7858 und DNS over HTTPS in RFC 8484 und seit Apples WWDC-2020-Session zur Aktivierung verschlüsselten DNS systemweit unter macOS unterstützt, verbirgt Ihre Anfragen vor jedem auf dem Netzwerkpfad. Das ist gut für die Privatsphäre, und es bedeutet auch, dass ein Filter, der nur DNS-Anfragen beobachtet, blind wird, wenn ein Browser seinen eigenen DoH-Resolver nutzt. Ein Filter, der an der Zieladresse ansetzt, sieht die Verbindung weiterhin, weil die App sie immer noch öffnen muss. Kein Ansatz ist allein vollständig, weshalb die ehrliche Position „beides, irgendwann“ lautet und nicht die Behauptung, das eine ersetze das andere.
Eine praktische Routine
Sie müssen das Netzwerk nicht den ganzen Tag beobachten. Eine praktikable Routine sind drei Minuten einmal pro Woche: Öffnen Sie die Verbindungsliste von FireAI, gehen Sie sie Anwendung für Anwendung durch und sehen Sie sich die an, die Sie nicht erkennen. Prüfen Sie Unternehmen und Land hinter allem Neuen. Schreiben Sie eine Regel für das, was Sie entscheiden, damit Sie dieselbe Verbindung nie zweimal prüfen, und exportieren Sie Ihre Regeln von Zeit zu Zeit, damit ein frischer Mac mit Ihren Entscheidungen startet statt bei null. Die kostenlosen Werkzeuge werden immer da sein, wenn Sie die Rohansicht möchten; eine Firewall pro App ist das, was diese Ansicht zu etwas macht, auf das Sie reagieren können.
Wo FireAI und HisnLabs ins Spiel kommen
lsof and nettop will show you a snapshot; what they cannot do is stop a connection, remember your decision, or tell you in plain words which company and country sit behind an IP address — and that gap is exactly the one FireAI was built to fill.
FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.
Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.
