Ce comparatif est écrit par un éditeur, alors posons d’abord les règles. HisnLabs édite FireAI, l’un des cinq outils ci-dessous. Chaque fait concernant un concurrent vient du site de ce concurrent, cité dans les sources, et lorsqu’un autre outil est le meilleur choix pour un lecteur donné, nous le disons. Le but n’est pas de gagner le tableau ; c’est que vous repartiez avec un pare-feu sortant sur votre Mac, quel qu’il soit, parce que la seule chose sur laquelle les cinq éditeurs sont d’accord, c’est que macOS ne filtre pas les connexions sortantes tout seul.
Ce que nous avons comparé, et ce que nous avons laissé de côté
Les outils présents ici sont des pare-feu : des logiciels qui décident quelles connexions une app peut ouvrir. Nous les comparons sur six points qui font l’usage quotidien : le contrôle sortant, les règles par app, le rattachement des règles à la signature de code de l’app, les flux de renseignement sur les menaces, l’examen par une IA embarquée, et le modèle de prix. Nous avons volontairement laissé l’antivirus hors du tableau. Un pare-feu et un scanner de fichiers font des métiers différents, aucun de ces cinq outils n’analyse de fichiers, et si vous voulez un scanner, le bon endroit pour comparer est un laboratoire indépendant comme l’institut AV-TEST, qui publie des résultats macOS sur la protection, les performances et l’ergonomie.
Le pare-feu intégré d’Apple
Chaque Mac est livré avec un pare-feu dans Réglages Système, Réseau, Coupe-feu, et le guide d’utilisation d’Apple décrit son rôle comme le blocage des « contacts indésirables initiés par d’autres ordinateurs ». Le guide de sécurité des plateformes d’Apple énumère les commandes : bloquer toutes les connexions entrantes, autoriser automatiquement les logiciels intégrés et signés à accepter des connexions entrantes, autoriser ou refuser l’accès entrant par app, et un mode furtif qui ignore les sondes ICMP et les balayages de ports. Il est gratuit, déjà installé, et vous devriez l’activer. Il n’a aussi aucun contrôle sortant, aucune règle par domaine ou par port, aucun flux et aucune IA. C’est la base, pas un concurrent des autres, et chaque outil ci-dessous suppose qu’il est activé.
Little Snitch
Little Snitch, d’Objective Development, est le produit de référence de cette catégorie, celui auquel la plupart des autres se mesurent. Sa page produit décrit la surveillance des connexions sortantes et entrantes avec des invites pour autoriser ou refuser, des règles par app qui peuvent se restreindre à des serveurs, domaines, ports et protocoles, et ce que l’entreprise appelle l’identification cryptographique des processus : les règles sont liées à la signature de code de l’app, survivent donc à son déplacement et ne se transmettent pas à un imposteur. S’y ajoutent des listes de blocage sélectionnées, mises à jour quotidiennement, y compris des listes d’adresses IP, un Network Monitor avec jusqu’à douze mois d’historique organisé par app, domaine ou pays, un mode silencieux qui autorise tout et vous laisse relire plus tard, des groupes de règles avec bascule automatique de profil selon le réseau Wi-Fi, le chiffrement DNS et un outil en ligne de commande.
La page de téléchargement indique que la version actuelle, 6.5, fonctionne sur le macOS le plus récent ainsi que sur macOS Tahoe, Sequoia et Sonoma. Ces systèmes plus anciens existent encore sur Mac Intel ; si vous êtes sur du matériel Intel, vérifiez la page de téléchargement pour votre modèle. C’est l’une des meilleures raisons de choisir Little Snitch aujourd’hui. C’est une licence payante à achat unique, vendue dans la boutique d’Objective Development, avec un essai de 30 jours et un mode démonstration en sessions de trois heures relançables. Il existe aussi Little Snitch Mini sur le Mac App Store, dont la surveillance, la liste des connexions et la carte sont gratuites tandis que le blocage se débloque par un achat intégré. Ce que Little Snitch n’a pas, c’est un réviseur IA pour les apps inconnues : sa réponse au problème des invites est le mode silencieux plus votre propre jugement, ce qui, pour un utilisateur expérimenté, est une très bonne réponse.
LuLu
LuLu est le pare-feu d’Objective-See, et ses deux caractéristiques décisives figurent sur sa page produit : il est gratuit, et il est open source, publié sous licence GPL-3.0 sur GitHub. Il bloque les connexions sortantes inconnues et vous interroge, les règles sont par processus et peuvent viser tout le programme ou un point de terminaison distant précis, avec une durée, il vérifie la signature de code pour confirmer qu’un programme est bien ce qu’il prétend être, et il intègre des recherches VirusTotal. Il exige macOS 10.15 ou ultérieur, ce qui signifie qu’il tourne sur Mac Intel comme sur Apple silicon, et, comme tout pare-feu moderne pour Mac, il vous demande d’approuver son extension système et son filtre réseau à l’installation.
Ses limites sont énoncées avec une franchise rare sur la même page. LuLu ne surveille que le trafic sortant, et le blocage par nom d’hôte ne fonctionne que pour les apps qui utilisent Network.framework ou NSURLSession d’Apple ; un navigateur comme Chrome ne peut être bloqué que par adresse IP, pas par nom d’hôte. Il n’y a ni flux de menaces sélectionnés, ni IA. Pour qui veut lire le code auquel il fait confiance, ou ne paiera pas pour un pare-feu, LuLu est la recommandation honnête, et les autres outils gratuits de son auteur, KnockKnock et BlockBlock entre autres, méritent d’être installés à côté.
Radio Silence
Radio Silence prend le parti inverse d’un pare-feu à invites. Son site décrit un blocage par app des connexions sortantes sans aucune fenêtre surgissante : vous choisissez une app, elle devient muette sur le réseau, et la communication entre processus locaux continue de fonctionner. Un Network Monitor montre les connexions en direct, y compris les apps auxiliaires, les démons en arrière-plan et les services XPC que la plupart des gens ignorent faire tourner. Il coûte 9 $ en achat unique, avec un essai gratuit et une garantie de remboursement de 30 jours, exige macOS 10.15 ou plus récent, et fonctionne indifféremment sur Mac Intel et Apple silicon.
Ce que vous perdez, c’est la finesse. Radio Silence bloque une app ou ne la bloque pas ; il n’y a pas de règles par domaine, hôte ou port, pas de règles liées à la signature de code décrites sur le site, pas de flux de menaces et pas d’IA. Si votre objectif est « cette app ne doit jamais toucher à Internet » et rien de plus, c’est le moyen le plus simple et le moins cher d’y arriver.
FireAI
FireAI, de HisnLabs, est le plus récent des cinq et le seul construit autour d’un réviseur embarqué. Ses règles par app autorisent ou refusent par hôte, domaine, IP ou port et suivent la signature de code de l’app. Des invites de permission demandent avant qu’une app inconnue ne se connecte. Avec le modèle facultatif installé, un téléchargement d’environ 1,5 Go, un réviseur intégré examine les connexions des apps qui n’ont pas encore de règle, bloque ou signale celles qui sont suspectes et affiche sa raison dans l’invite ; chaque décision de l’IA devient une règle visible que vous pouvez annuler, et rien de votre trafic ne quitte le Mac. Les flux de menaces d’abuse.ch, Spamhaus, Phishing Army, OpenPhish, de la liste des nœuds de sortie Tor et de FireHOL peuvent être appliqués localement comme listes de blocage IP à l’échelle du système. Autour de cela, quatre modes de sécurité (Maison, Café, Paranoïaque, Sous attaque ; les plus stricts bloquent aussi la télémétrie, les traqueurs et les apps non signées), un interrupteur d’urgence qui coupe Internet en conservant le réseau local, un garde-fou des données non chiffrées qui empêche numéros de carte, mots de passe et clés d’API de sortir en HTTP en clair, des ordres en langage clair en français ou en anglais comme « bloque Microsoft Teams », une carte 3D en direct des connexions avec les connexions bloquées en rouge, et des fichiers de règles exportables et importables en texte.
Les limites sont tout aussi concrètes. FireAI exige macOS 14 ou ultérieur sur Apple silicon ; il n’y a pas encore de version Intel, même si elle est prévue. Il est payant : 49 €, 49 $ ou 49 £ en achat unique, ou 6 € par Mac et par mois facturés à l’année pour les entreprises. C’est un produit bien plus jeune que Little Snitch, et il n’a pas encore de console d’administration centrale ni de guide MDM ; les fichiers de règles sont la façon dont une petite équipe partage une configuration aujourd’hui. Et, comme les quatre autres, ce n’est qu’un pare-feu : il n’analyse pas les fichiers, n’inspecte pas les processus en mémoire, ne retire rien du disque et ne déchiffre rien.
Côte à côte
- Contrôle sortant : pare-feu d’Apple, aucun. Little Snitch, oui, plus l’entrant. LuLu, oui, sortant seulement. Radio Silence, oui, par app, tout ou rien. FireAI, oui.
- Règles par app par hôte, domaine ou port : Apple, non (entrant par app seulement). Little Snitch, oui. LuLu, par processus et par point de terminaison, avec la réserve sur les noms d’hôte pour les apps hors des frameworks réseau d’Apple. Radio Silence, non, app entière seulement. FireAI, oui.
- Règles liées à la signature de code : Apple, les apps signées peuvent être auto-autorisées en entrant. Little Snitch, oui. LuLu, vérification de la signature de code, oui. Radio Silence, non décrit. FireAI, oui.
- Flux de renseignement sur les menaces : Apple, non. Little Snitch, listes de blocage sélectionnées mises à jour quotidiennement. LuLu, non, mais il propose des recherches VirusTotal. Radio Silence, non. FireAI, oui, six flux publics appliqués localement.
- Examen par une IA embarquée des apps inconnues : Apple, non. Little Snitch, non. LuLu, non. Radio Silence, non. FireAI, oui, en option.
- Modèle de prix : Apple, gratuit et intégré. Little Snitch, licence payante à achat unique avec essai de 30 jours ; Little Snitch Mini gratuit pour la surveillance. LuLu, gratuit et open source. Radio Silence, 9 $ en achat unique. FireAI, 49 € en achat unique ou 6 € par Mac et par mois pour les entreprises.
- Mac Intel : Apple, oui. Little Snitch, vérifiez la page de téléchargement pour votre modèle. LuLu, oui (macOS 10.15 et plus). Radio Silence, oui. FireAI, pas encore.
Lequel vous convient
Si vous avez un Mac Intel, le choix se fait entre Little Snitch, LuLu et Radio Silence, et FireAI n’est pas une option tant que la version Intel n’est pas sortie. Si vous ne voulez pas payer, ou si vous voulez auditer le code, LuLu. Si vous voulez le moteur de règles le plus profond, l’historique le plus long et un produit affiné depuis de longues années, Little Snitch ; les utilisateurs expérimentés qui aiment écrire des règles précises y restent en général. Si vous voulez couper une app précise, sans aucune boîte de dialogue, Radio Silence à 9 $ est difficile à contester.
FireAI a du sens pour un lecteur précis : quelqu’un sur un Mac Apple silicon qui veut le contrôle sortant et les règles par app, mais ne veut pas être celui qui arbitre chaque invite d’une app tout juste installée, et pour qui il compte que le réviseur chargé de ce travail tourne en local et puisse être contredit. Il convient aussi aux petites entreprises qui veulent les flux de menaces, le garde-fou des données non chiffrées et un fichier de règles à copier sur chaque Mac, avec la réserve que la gestion centralisée est encore sur la feuille de route. Quel que soit votre choix, activez aussi le pare-feu entrant d’Apple ; aucun des quatre outils tiers ne le remplace, et c’est la combinaison qui ferme les deux sens.
Le rôle de FireAI et de HisnLabs
FireAI est l’outil le plus récent de ce comparatif et le seul doté d’un réviseur embarqué ; il est aussi réservé aux Mac Apple silicon et payant, et si l’un de ces deux points l’exclut pour vous, Little Snitch, LuLu et Radio Silence sont de bonnes réponses que nous préférons vous voir choisir plutôt que de rester sans pare-feu sortant.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
