Der FireAI-Sicherheitsblog

Von FireAI Security & Research Team · Veröffentlicht

Von „nsurlsessiond Verbindung zu 17.253.x.x erlauben?“ zu „Apple lädt ein Update herunter“: Wie FireAI die KI in die Firewall holt

Von „nsurlsessiond Verbindung zu 17.253.x.x erlauben?“ zu „Apple lädt ein Update herunter“: Wie FireAI die KI in die Firewall holt

Jede Firewall, die nachfragt, bevor eine App online geht, zeigt irgendwann so etwas: „Allow nsurlsessiond to connect to 17.253.x.x on port 443?“ Das ist präzise, das ist ehrlich, und für fast alle ist es unlesbar. Also tun die Leute das einzig Vernünftige: Sie klicken auf Erlauben, wieder und wieder, bis die Firewall nur noch ein Kasten ist, der fragt und nie schützt.

FireAI ist um eine Idee herum gebaut: Das Problem von Firewalls ist nicht das Filtern, sondern das Gespräch. Deshalb haben wir eine KI zwischen die rohe Verbindung und die Frage gesetzt, die Ihnen gestellt wird, und diese KI auf Ihrem Mac gelassen.

Zwei Arten, dieselbe Frage zu stellen

Diagramm: Dieselbe Verbindung geht an eine klassische Firewall, die eine rohe Warnung zeigt und ein blindes Erlauben bekommt, und an FireAI, dessen KI auf dem Gerät daraus einen klaren Satz und eine fundierte Entscheidung macht.
Dieselbe Verbindung, derselbe Netzwerkfilter. Der Unterschied ist die Frage, die Ihnen gestellt wird.
Der Bereich 17.0.0.0/8 gehört Apple, und nsurlsessiond ist der eigene Hintergrund-Download-Dienst von macOS. Der FireAI-Satz ist ein Beispiel für die Art von Erklärung, die es schreibt.
SchrittAbfrage einer klassischen FirewallFireAI
Eine App will sich verbindenFängt die Verbindung abFängt die Verbindung ab, im selben Netzwerkfilter
Was sie weißEinen Prozessnamen und eine IP-AdresseDie geprüfte Signatur der App, das Unternehmen hinter der Adresse, die Art des Datenverkehrs, was diese App normalerweise tut
Was Sie sehen„Allow nsurlsessiond to 17.253.x.x?“Einen Satz in Ihrer Sprache, z. B. „Apples Hintergrund-Download-Dienst lädt ein Update von Apple.“
Was meistens passiertEin müder Klick auf ErlaubenEin fundiertes Erlauben oder Blockieren, oder gar keine Frage, wenn Autopilot sicher ist

Was zwischen der Verbindung und dem Satz passiert

  1. Die App öffnet eine Verbindung. Der Netzwerkfilter von FireAI hält sie an, bevor irgendwelche Daten den Mac verlassen.
  2. FireAI erkennt die App an ihrer Code-Signatur, nicht an ihrem Namen, damit ein falsches „Safari“ sich nicht die Regeln des echten ausleihen kann.
  3. Es ermittelt, wer am anderen Ende ist: das Unternehmen hinter der Adresse, das Land und ob die Adresse auf einer Bedrohungsliste steht, die Sie aktiviert haben.
  4. Die KI auf dem Gerät liest diese Fakten und schreibt einen einfachen Satz darüber, was vor sich geht, plus ihre Begründung, wenn etwas auffällig wirkt.
  5. Sie entscheiden, mit einer Ein-Klick-Regel, die der App folgt. Mit Autopilot beantwortet FireAI die eindeutigen Alltagsfälle selbst und überlässt Ihnen den Rest.

Warum die KI auf Ihrem Mac läuft

Ein Sicherheitswerkzeug, das Ihren Verbindungsverlauf an ein Cloud-Modell schickt, wäre Teil des Problems, das es angeblich löst. Das Filtern von FireAI und seine KI-Prüfung laufen auf dem Mac: Es werden keine Verkehrsdaten an uns oder an irgendeinen Cloud-Dienst gesendet. Das optionale Sprachmodell hinter Ask FireAI wird einmal heruntergeladen und arbeitet dann offline, auf Apple silicon.

Was die KI nicht tut

  • Sie entscheidet nicht heimlich. Jede KI-Entscheidung wird zu einer sichtbaren Regel, die Sie mit einem Klick rückgängig machen können.
  • Sie rät nicht bei riskanten Fällen. Autopilot erlaubt nie automatisch eine unsignierte App, nur weil sie einer anderen ähnelt, und eine beschädigte Code-Signatur durchläuft immer die vollständige Prüfung.
  • Sie ist keine Bedrohungsliste. Bekannte schädliche Adressen stammen aus Bedrohungs-Feeds, die Sie selbst aktivieren; die KI erklärt, sie erfindet keine Urteile.
  • Sie kann sich irren. Ihre Erklärungen beruhen auf den angezeigten Fakten, und mit Investigate können Sie diese Fakten und ihre Quellen selbst prüfen.

Worum es geht: weniger Fragen, bessere Antworten

Eine Firewall, die ignoriert wird, schützt niemanden. Indem FireAI jede Verbindung in etwas verwandelt, das ein Mensch in zwei Sekunden versteht, und die Routinefälle selbst beantwortet, fragt es seltener und bekommt bessere Antworten, wenn es fragt. Das ist das ganze Konzept: die Strenge einer Firewall, mit einem Gespräch, dem jeder folgen kann.

Wollen Sie es selbst sehen? Installieren Sie FireAI, öffnen Sie eine App, die Sie jeden Tag nutzen, und lesen Sie, was es sagt. Beginnen Sie mit Ihrer ersten Verbindungsabfrage.

Wo FireAI und HisnLabs ins Spiel kommen

Eine Firewall ist nur so gut wie die Entscheidungen, die Sie mit ihr treffen. Die Aufgabe von FireAI ist es, jede davon zu einer fundierten zu machen.

FireAI ist das eigene Produkt von HisnLabs: eine KI-Firewall für den Mac, die direkt auf dem Gerät läuft. Sie zeigt jede Verbindung Ihrer Apps in verständlicher Sprache und lässt Sie entscheiden, was Ihren Mac verlässt — die KI arbeitet lokal, Ihr Datenverkehr wird also nie an uns oder irgendjemand anderen gesendet. Das Sicherheitsforschungsteam von HisnLabs sorgt dafür, dass diese Entscheidungen verlässlich bleiben: Es katalogisiert, welche Domains gewöhnliche Telemetrie und welche ein echter Dienst sind, verfolgt Land und Netzwerk hinter einer Verbindung und trainiert das lokale Modell (die Autopilot-Funktion) mit echten Verkehrsmustern — ohne dass irgendetwas davon Ihren Mac verlässt.

Die technischen Entscheidungen dahinter können Sie nachlesen — oder FireAI 17 Tage lang ausprobieren — unter FireAI, von HisnLabs.

Quellen