Jede App auf einem Mac kann das Internet erreichen, solange nichts etwas anderes vorgibt, und die meisten Nutzer können nicht wissen, welche es tun. In einem Test für ZDNET nannte Jack Wallen, der seit den späten 1990er-Jahren über Linux und Open Source schreibt, eine kostenlose Menüleisten-App namens Firewally aus genau diesem Grund „unverzichtbar“: Sie zeigt, welche Apps online sind, und lässt ihn jede davon abschalten.
Hintergrund
macOS lässt jede installierte App ins Internet, solange nichts eingreift. Die eingebaute Firewall unter Systemeinstellungen › Netzwerk › Firewall filtert eingehende Verbindungen; sie hindert eine App nicht daran, nach außen zu verbinden. Um zu sehen, was einen Mac verlässt, und es gezielt zu blockieren, braucht man entweder ein eigenes Werkzeug oder die Diagnoseprogramme von macOS selbst.
Ergebnisse
- Firewally ist kostenlos, wird aus dem Mac App Store installiert und läuft nur in der Menüleiste als kleines Schild-Symbol; es hat kein Hauptfenster.
- Es listet Apps mit ihrem Datenverkehr der letzten Stunde, in Echtzeit oder des ganzen Tages.
- Jede App hat einen Ein/Aus-Schalter für den Internetzugriff, und eine Standardrichtlinie legt fest, was mit Apps geschieht, die es noch nicht gesehen hat: durchlassen, nachfragen oder verweigern. Wallen empfiehlt, den Standard von „Durchlassen“ auf „Nachfragen“ umzustellen.
- Eine „KI-Zusammenfassung“ zu jeder App erklärt, warum sie Internetzugriff brauchen könnte; der Test sagt nicht, wo diese KI läuft.
- Die Einstellungen sind minimal: die KI-Zusammenfassungen abschalten und beim Anmelden starten.
Wallens eigener Anwendungsfall zeigt den Reiz: Er betreibt aus Datenschutzgründen Ollama, ein lokales KI-Werkzeug, das das Internet nur zum Herunterladen oder Aktualisieren von Modellen braucht. Mit Firewally hält er es die übrige Zeit offline und kann bestätigen, dass nichts den Rechner verlässt [1].
macOS selbst bietet zwei kostenlose Wege, dieselbe Aktivität zu sehen, ohne etwas zu installieren. Die Aktivitätsanzeige unter Programme › Dienstprogramme hat einen Reiter „Netzwerk“, der gesendete und empfangene Bytes pro Prozess auflistet; sortiert man nach „Gesendete Bytes“, sieht man, welche Apps am meisten senden. Im Terminal zeigt nettop die laufende Netzwerknutzung pro Prozess, und lsof -i listet jede offene Netzwerkverbindung mit der App, der sie gehört. Keines der beiden Werkzeuge blockiert eine Verbindung; beide zeigen nur, was passiert.
Folgen für Mac-Nutzer
Wer neugierig ist, was der eigene Mac online tut, kann mit den kostenlosen Optionen beginnen: Die Aktivitätsanzeige und das Terminal kosten nichts und brauchen keine Installation, können aber keine Verbindung blockieren. Firewally ergänzt das Blockieren in einem kostenlosen Paket, mit dem Nachteil, dass der Umgang der KI-Zusammenfassungen mit Daten im Test nicht dokumentiert ist. Für die meisten läuft die Wahl auf einen kostenlosen Ein/Aus-Schalter oder ein kostenpflichtiges Werkzeug mit mehr Kontrolle hinaus.
Empfehlungen
- Damit rechnen, dass Browser, Mail, Messaging und Cloud-Speicher-Apps das Internet zum Funktionieren brauchen; sie zu blockieren legt die App einfach lahm.
- Einen unbekannten Prozessnamen nachschlagen, bevor man ihm den Zugang kappt. Apples eigene Dienste laufen oft unter Namen, die nicht offensichtlich von Apple sind, und einen für einen Tag zu blockieren ist ein risikoärmerer Weg zu sehen, was ausfällt.
- Einer kürzlich installierten App, die sich mit etwas Unerwartetem verbindet, mehr Aufmerksamkeit schenken als einer, die täglich mit einem vorhersehbaren Ziel genutzt wird.
- Neue, unbekannte Apps standardmäßig auf „Nachfragen“ statt auf „Erlauben“ stellen; die erste Verbindung ist der Moment, der verrät, was eine App wirklich tut.
Bezug zu FireAI
FireAI erledigt dieselbe Kernaufgabe wie die App im Test, die Kontrolle ausgehender Verbindungen pro App, und erweitert sie in einigen Punkten. Es ist nach der Testphase nicht kostenlos, daher lautet die Frage, ob man mehr als einen Ein/Aus-Schalter braucht.
- Eine neue App löst eine Verbindungsabfrage aus, die die App und ihr Ziel auf einer Weltkarte nennt, und „Warum blockieren?“ erklärt, was ein solches Ziel typischerweise empfängt.
- Regeln pro App können so grob wie „aus“ oder so genau wie eine einzelne Domain sein, sodass eine App ihre Updates behält und ihren Analyseverkehr verliert.
- Für einen Fall wie Ollama kann eine zeitgesteuerte Regel eine App offline halten, außer in gewählten Stunden.
- Die KI von FireAI läuft auf dem Mac selbst: Man kann in einfachen Worten fragen, womit sich eine App über Nacht verbunden hat, und nichts über diese Verbindungen verlässt den Mac.
FireAI durchsucht keine Dateien und entfernt nichts, was auf einem Mac installiert ist, und das Blockieren der Verbindungen einer App hindert sie nicht an dem, was sie offline tut. Genügt ein kostenloser Ein/Aus-Schalter, deckt die App aus dem Test von ZDNET oder die Aktivitätsanzeige mit etwas Sorgfalt den Bedarf vielleicht schon ab.
Einschränkungen
Dieser Beitrag stützt sich auf eine einzige Quelle. Der Test von ZDNET sagt nicht, wo die KI-Zusammenfassung von Firewally Daten verarbeitet, sodass sich nicht bestätigen lässt, ob gerade diese Funktion etwas vom Mac sendet. Der Test berichtet auch nicht über das Verhalten von Firewally unter hoher Netzwerklast und prüft den Modus „Standardmäßig verweigern“ nicht unabhängig an einem echten Netzwerkfilter.
FireAI von HisnLabs 17 Tage kostenlos testen.