Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Comment activer le pare-feu sur Mac (macOS 14, 15, 26), et ce qu’il ne bloque pas

Comment activer le pare-feu sur Mac (macOS 14, 15, 26), et ce qu’il ne bloque pas

Chaque Mac est livré avec un pare-feu, et la plupart des utilisateurs n’ouvrent jamais ses réglages. Ce guide montre où il se trouve dans Réglages Système sur macOS 14 Sonoma, macOS 15 Sequoia et macOS 26 Tahoe, ce que fait chacune de ses options et comment autoriser une application précise. Les étapes et les noms d’options proviennent du Guide d’utilisation de macOS et du guide Sécurité des plateformes Apple, cités dans les sources ; les libellés français ont été vérifiés sur un Mac sous macOS 26.7 le 4 octobre 2026. Point utile pour la recherche : dans l’interface française, Apple n’écrit pas « pare-feu » mais « Coupe-feu ». La dernière partie traite de ce que ce pare-feu n’a jamais été conçu pour faire, car c’est là que naît l’essentiel de la confusion autour des pare-feu sur Mac.

Ce qu’est le pare-feu intégré

Apple parle d’un pare-feu applicatif. Au lieu de dresser une liste de ports, vous dressez une liste d’applications et de services, et vous décidez pour chacun s’il peut accepter des connexions venant du réseau. Le guide Sécurité des plateformes Apple résume ses contrôles en quatre points : bloquer toutes les connexions entrantes quelle que soit l’application, autoriser automatiquement les logiciels intégrés à recevoir des connexions entrantes, autoriser automatiquement les logiciels téléchargés et signés à en recevoir, et accorder ou refuser l’accès à des applications choisies par l’utilisateur. Une cinquième option empêche le Mac de répondre aux sondages ICMP et aux balayages de ports. Toutes ces options concernent le trafic qui arrive sur votre Mac depuis l’extérieur. La sous-fenêtre le dit d’ailleurs elle-même lorsqu’il est désactivé : « Le coupe-feu de cet ordinateur est désactivé. Toutes les connexions entrantes sont autorisées. »

Comment activer le pare-feu sur Mac

Apple documente le même chemin pour Sonoma, Sequoia et Tahoe.

  1. Choisissez le menu Pomme › Réglages Système.
  2. Cliquez sur Réseau dans la barre latérale.
  3. Cliquez sur Coupe-feu. Il peut être nécessaire de faire défiler la fenêtre vers le bas.
  4. Activez le coupe-feu.
  5. Pour modifier les réglages supplémentaires, cliquez sur Options…, activez ou désactivez les réglages, puis cliquez sur OK.

Une fois l’interrupteur activé, la sous-fenêtre indique : « Le coupe-feu est activé et configuré pour empêcher les applications, programmes et services non autorisés d’accepter les connexions entrantes. » Cette phrase décrit exactement son périmètre : des applications non autorisées qui acceptent des connexions entrantes. Vous pouvez aussi vérifier l’état depuis le Terminal, sans rien modifier, avec l’outil en ligne de commande fourni avec macOS.

Terminal (macOS 26.7)
# lire l’état du coupe-feu ; aucun mot de passe administrateur requis pour la lecture
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is off

Sur un Mac géré par un employeur ou un établissement scolaire, le coupe-feu peut être imposé par un profil de configuration. Les réglages apparaissent alors verrouillés, et l’outil en ligne de commande répond que les réglages du coupe-feu ne peuvent pas être modifiés en ligne de commande sur les Mac gérés.

Les Options…, une par une

  • Bloquer toutes les connexions entrantes : bloque toutes les connexions entrantes, sauf celles nécessaires aux services Internet de base, comme DHCP et IPSec. Apple prévient que cela bloque aussi les services de partage, comme le partage de fichiers, le partage d’écran et le partage multimédia.
  • Autoriser automatiquement les logiciels intégrés à recevoir des connexions entrantes : les applications et services intégrés signés par une autorité de certification valide sont ajoutés à la liste sans vous demander.
  • Autoriser automatiquement les logiciels signés téléchargés à recevoir des connexions entrantes : même chose pour les applications et services téléchargés signés par une autorité de certification valide.
  • Activer le mode furtif : selon Apple, il empêche votre Mac de répondre aux requêtes de sondage qui pourraient servir à révéler son existence.

Faut-il activer le mode furtif ?

Le mode furtif fait ignorer au Mac les requêtes de test comme le ping, qui utilisent ICMP, ainsi que les sondes de balayage de ports. Les autres appareils du même réseau n’obtiennent alors aucune réponse lorsqu’ils vérifient si votre Mac est présent. Sur un portable qui se connecte à des Wi-Fi publics, c’est un réglage par défaut raisonnable, et il n’empêche pas vos propres applications de fonctionner, puisqu’il ne concerne que les requêtes non sollicitées venant de l’extérieur. Si vous comptez sur un autre appareil qui « pingue » le Mac, par exemple un outil de supervision domestique, celui-ci risque de signaler le Mac comme injoignable.

Comment autoriser une application sur Mac à travers le pare-feu

Lorsque le coupe-feu est activé et qu’une application qui ne figure pas encore dans la liste commence à attendre des connexions, macOS demande : « Voulez-vous que l’application « Nom de l’app » accepte les connexions réseau entrantes ? », avec les boutons Refuser et Autoriser. Votre réponse est enregistrée dans la liste visible sous Options…. Pour ajouter une application vous-même, ou revenir sur une réponse :

  1. Ouvrez Réglages Système › Réseau › Coupe-feu et cliquez sur Options…. Le bouton est indisponible tant que le coupe-feu est désactivé.
  2. Cliquez sur le bouton Ajouter (+) sous la liste des applications et services, puis sélectionnez l’application.
  3. À côté de l’application, choisissez Autoriser les connexions entrantes ou Bloquer les connexions entrantes.
  4. Cliquez sur OK.

Apple formule deux mises en garde. Bloquer l’accès d’une application à travers le coupe-feu peut perturber cette application ou d’autres logiciels qui en dépendent, et certaines applications absentes de la liste peuvent malgré tout passer le coupe-feu, notamment des applications, services et processus système, ainsi que des applications signées ouvertes automatiquement par d’autres applications. La liste n’est donc pas un inventaire complet de ce qui peut accepter une connexion, seulement des décisions enregistrées jusqu’ici.

Ce que le pare-feu de macOS ne bloque pas

Aucun des réglages ci-dessus, ni aucune des clés du profil de configuration qu’Apple prévoit pour les Mac gérés, ne limite les connexions sortantes. Une application que vous avez installée peut ouvrir une connexion vers n’importe quel serveur, dans n’importe quel pays, à tout moment, sans que le pare-feu intégré soit consulté. C’est un choix de conception délibéré plutôt qu’un défaut : l’essentiel de l’activité d’un Mac moderne, de la synchronisation du courrier à la recherche de mises à jour, est sortant, et un filtre entrant tient les visiteurs non sollicités à distance sans rien casser de tout cela.

La conséquence est que les risques qui comptent le plus aujourd’hui sur un Mac personnel voyagent dans le sens sortant. Un programme voleur de mots de passe envoie ce qu’il a collecté vers un serveur de son choix. Une application dotée d’une bibliothèque d’analyse rend compte à un tiers. Un agent d’IA qui a reçu une instruction piégée téléverse un fichier. Dans chaque cas, la connexion part de votre Mac, et un pare-feu entrant, avec ou sans mode furtif, n’a aucune raison d’intervenir. macOS contient aussi le filtre de paquets pf, de plus bas niveau, capable de bloquer du trafic sortant par adresse et par port, mais il ignore quelle application a ouvert une connexion ; notre article sur pf explique pourquoi il ne constitue pas un pare-feu par application utilisable au quotidien.

Ajouter le contrôle sortant avec FireAI

FireAI, le pare-feu conçu par HisnLabs, couvre le sens sortant que le pare-feu intégré laisse ouvert. Il fonctionne comme filtre de contenu Network Extension, le cadre qu’Apple fournit précisément pour cela : macOS l’interroge sur chaque nouvelle connexion avant son ouverture, avec l’identité de l’application, l’hôte ou l’adresse IP distante, le port et le protocole. Les applications sont identifiées par leur signature de code et non par leur nom, si bien qu’une copie modifiée d’une application connue n’hérite pas de ses règles.

La première fois qu’une application tente de joindre une destination pour laquelle vous n’avez aucune règle, FireAI met cette connexion en pause et vous demande quoi faire, en affichant la destination et, quand il peut les déterminer, son pays et son entreprise. Vous pouvez autoriser ou bloquer juste cette fois, jusqu’à ce que l’application quitte, jusqu’au redémarrage ou toujours, et pour une adresse, le site entier, une adresse IP ou partout. Des règles peuvent aussi être écrites à l’avance par application, par site, domaine, adresse IP ou port. FireAI applique également ses règles aux connexions entrantes, mais ne pose jamais de question à leur sujet : gardez donc le pare-feu d’Apple activé pour ce rôle. Les deux se complètent, ils ne s’excluent pas.

Liste de contrôle rapide

  • Réglages Système › Réseau › Coupe-feu : activé.
  • Options… : mode furtif activé sur les portables utilisés en Wi-Fi public.
  • Passez en revue la liste des applications sous Options… et retirez celles que vous n’utilisez plus.
  • Activez Bloquer toutes les connexions entrantes sur un réseau non fiable lorsque vous n’avez pas besoin des services de partage.
  • Pour les connexions sortantes, utilisez un pare-feu sortant, puisque le pare-feu intégré ne les filtre pas.

Le rôle de FireAI et de HisnLabs

Le coupe-feu d’Apple décide qui peut se connecter à votre Mac ; FireAI décide où vos applications peuvent se connecter. Gardez le premier activé et essayez le second gratuitement pendant 17 jours.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction FireAI Pilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources