Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Firewall AI pour Mac : guide d’installation et d’optimisation

Firewall AI pour Mac : guide d’installation et d’optimisation

Voici le complément pratique de tout ce que HisnLabs a écrit sur les pare-feu sortants : les étapes réelles, dans l’ordre, pour installer FireAI sur un Mac, passer la seule approbation que macOS exige, survivre au premier jour d’invites, et le régler pour qu’il reste silencieux sans devenir inutile. Là où le libellé exact d’un écran peut changer d’une version de macOS à l’autre, nous décrivons ce que vous cherchez plutôt que de citer une étiquette, et nous renvoyons aux guides d’Apple pour les parties du processus qui appartiennent à macOS.

Avant de commencer : ce dont FireAI a besoin, et ce qu’il n’est pas

FireAI fonctionne sur les Mac à puce Apple silicon, c’est-à-dire M1 ou plus récente, sous macOS 14 Sonoma ou ultérieur. Il n’existe pas de version Intel pour le moment ; elle est prévue, mais si votre Mac est un modèle Intel, ce guide n’est pas encore pour vous. La licence individuelle est un achat unique de 49 €, 49 $ ou 49 £ ; l’offre entreprise est à 6 € par Mac et par mois, facturée à l’année. Le modèle d’IA embarqué est un téléchargement facultatif d’environ 1,5 Go, que vous pourrez ajouter ou ignorer à une étape ultérieure.

Il est aussi utile de poser la limite avant d’installer quoi que ce soit. FireAI est un pare-feu : il observe et contrôle les connexions que font vos apps. Il n’analyse pas les fichiers, ne supprime pas de logiciel de votre disque, n’inspecte pas les processus en mémoire et ne chiffre ni ne déchiffre rien. Gardez macOS à jour, conservez Gatekeeper et XProtect, et considérez FireAI comme la couche réseau qui vient par-dessus.

Étape 1 : télécharger et installer

Téléchargez FireAI uniquement depuis hisnlabs.com. Ouvrez l’image disque téléchargée et faites glisser FireAI dans votre dossier Applications, puis éjectez l’image et lancez l’app depuis Applications. macOS devrait l’ouvrir après la confirmation habituelle au premier lancement d’une app téléchargée. Si macOS refuse au contraire de l’ouvrir et vous propose un chemin « Ouvrir quand même » dans les réglages Confidentialité et sécurité, arrêtez-vous : le guide d’Apple précise que contourner cette vérification est la façon la plus courante pour un Mac de se retrouver avec un programme nuisible installé. Supprimez le fichier et retéléchargez-le depuis hisnlabs.com plutôt que de forcer.

Étape 2 : approuver l’extension réseau

C’est l’étape qui fait trébucher le plus de monde, et c’est entièrement macOS qui fait son travail. Un pare-feu moderne pour Mac est construit comme une extension réseau de type filtre de contenu. La documentation développeur d’Apple explique que ces extensions s’exécutent en espace utilisateur plutôt que dans le noyau, et macOS ne laissera aucune d’elles filtrer tant que vous, l’utilisateur, ne l’aurez pas autorisée.

Au premier lancement, FireAI demande à macOS d’installer son filtre, et macOS affiche un avis système indiquant qu’un filtre réseau ou une extension système souhaite être activé. Suivez l’invite jusqu’à Réglages Système. Sous macOS Sonoma et versions ultérieures, les extensions se trouvent dans Général, puis Ouverture et extensions ; le guide d’utilisation d’Apple décrit l’entrée Extensions réseau comme l’endroit qui permet à un logiciel de « personnaliser et étendre les fonctions réseau essentielles, comme la configuration d’un VPN ou d’un filtre de contenu ». Autorisez le filtre de FireAI, authentifiez-vous avec votre mot de passe ou Touch ID, et revenez dans l’app. Si vous voulez un jour retirer complètement FireAI du chemin, le même écran permet de le désactiver.

  • Si aucun avis n’est apparu, ouvrez vous-même Réglages Système, allez dans Général, puis Ouverture et extensions, et cherchez FireAI sous Extensions réseau.
  • Si l’interrupteur apparaît mais que les connexions passent toujours sans filtre, quittez et relancez FireAI une fois ; le filtre s’attache au lancement.
  • Vous approuvez cela une fois par Mac. Les mises à jour de FireAI ne redemandent rien, sauf si l’extension elle-même change.

Étape 3 : décider pour le modèle d’IA

FireAI propose maintenant de télécharger son modèle embarqué. Sans lui, vous avez déjà le pare-feu complet : invites, règles par app, modes de sécurité, listes de blocage, flux de menaces, carte en direct, interrupteur d’urgence et garde-fou des données non chiffrées. Avec lui, les connexions des apps qui n’ont pas encore de règle sont examinées par le modèle, qui bloque ou signale ce qui paraît anormal et écrit sa raison en langage clair dans l’invite. Le téléchargement fait environ 1,5 Go et n’a lieu qu’une fois ; ensuite, rien de votre trafic n’est envoyé nulle part, puisque l’examen se fait sur votre Mac. Lors d’une première installation, nous conseillons de prendre le modèle : ce sont précisément les apps nouvelles qui profitent d’un second avis.

Étape 4 : les premières invites

Quelques minutes après l’attachement du filtre, vos apps habituelles demanderont à se connecter, et FireAI vous interrogera pour chaque app qu’il ne connaît pas encore. Une invite nomme l’app, la destination, le port et, si le modèle est installé, la raison donnée par le réviseur. Considérez la première heure comme une visite guidée de votre propre machine. Pour les apps que vous reconnaissez et utilisez tous les jours, autorisez-les ; chaque réponse devient une règle rattachée à la signature de code de cette app, et vous ne serez plus interrogé sur cette app pour ce type de connexion.

Pour tout ce que vous ne reconnaissez pas, refusez. Rien ne casse définitivement : le refus est une règle visible dans la liste, et vous pourrez la retourner plus tard. L’habitude la plus utile ici est de lire la raison avant de cliquer. Un assistant en arrière-plan d’une app de confiance qui se connecte au domaine de son éditeur, c’est normal ; un assistant dont vous n’avez jamais entendu parler qui joint une adresse IP brute mérite une recherche avant d’être autorisé.

Étape 5 : choisir un mode de sécurité

FireAI est livré avec quatre modes, et passer de l’un à l’autre est le moyen le plus rapide d’adapter le pare-feu à l’endroit où vous êtes. Maison est le réglage quotidien pour un réseau de confiance. Café est fait pour le Wi-Fi partagé ou public et resserre ce qui est permis. Paranoïaque et Sous attaque sont les modes stricts : en plus de vos règles, ils bloquent la télémétrie, les traqueurs et les apps non signées. Vous changez de mode depuis l’app, ou en tapant simplement « passe en mode Paranoïaque » dans la zone de commande en langage clair, en français ou en anglais. Un bon réglage par défaut : Maison à la maison et Café partout ailleurs ; réservez Sous attaque au moment où vous soupçonnez qu’il se passe vraiment quelque chose et voulez faire taire tout le non-essentiel le temps de regarder.

Étape 6 : affiner les règles par app

Les invites produisent des règles larges : autoriser cette app, refuser celle-là. Après quelques jours, ouvrez la liste des règles et resserrez celles qui comptent. Une règle peut autoriser ou refuser par hôte, par domaine, par adresse IP ou par port. Pour un outil de travail qui ne devrait jamais parler qu’à son propre service, autorisez ce domaine et refusez le reste. Pour un utilitaire qui a besoin de ses mises à jour et de rien d’autre, n’autorisez que son hôte de mise à jour. Comme les règles suivent la signature de code de l’app et non son nom de fichier, une règle écrite pour une app survit à son déplacement ou à sa mise à jour, et un binaire différent portant le même nom n’en hérite pas.

La zone en langage clair couvre les cas courants sans formulaire : « bloque Microsoft Teams » crée directement la règle de refus. Et si le réviseur a pris une décision avec laquelle vous n’êtes pas d’accord, chaque décision de l’IA est elle-même une règle dans la même liste ; l’annuler revient à la modifier comme n’importe quelle autre.

Étape 7 : activer les flux de menaces et les listes de blocage

Cette partie n’est pas de l’IA et n’a pas besoin de l’être. FireAI peut appliquer des flux publics de renseignement sur les menaces comme listes de blocage IP à l’échelle du système, comparées localement à chaque connexion de chaque app : abuse.ch, dont les projets URLhaus, ThreatFox et SSL Blacklist sont des données de menaces portées par la communauté ; la liste DROP de Spamhaus ; Phishing Army, une liste gratuite de domaines d’hameçonnage régénérée toutes les six heures à partir de sources comme PhishTank et OpenPhish ; OpenPhish ; la liste des nœuds de sortie Tor ; et FireHOL, qui agrège et documente des listes d’adresses IP publiques avec une chaîne d’outils libre. Activez les flux que vous voulez dans les réglages ; les listes sont mises à jour et appliquées sur votre Mac, pas sur un serveur.

Deux remarques. Bloquer les nœuds de sortie Tor est sensé pour un Mac professionnel qui ne devrait jamais voir de trafic vers ou depuis des relais anonymisés, et c’est une mauvaise idée si vous utilisez Tor volontairement. Et toute liste publique peut contenir une entrée qui est fausse dans votre cas ; quand une connexion est bloquée par un flux, FireAI indique lequel, et une règle d’autorisation par app pour cette destination prend le dessus.

Étape 8 : les garde-fous que l’on règle une fois

  • Garde-fou des données non chiffrées : laissez-le activé. Il empêche numéros de carte, mots de passe et clés d’API de quitter le Mac en HTTP en clair. Si un vieil outil interne a besoin de HTTP en clair, écrivez-lui une règle explicite plutôt que de désactiver le garde-fou pour tout le monde.
  • Interrupteur d’urgence : repérez-le avant d’en avoir besoin. Il coupe l’accès à Internet tout en conservant votre réseau local ; imprimantes, partages de fichiers et partage d’écran continuent de fonctionner pendant que vous enquêtez.
  • Carte du monde en direct : chaque connexion apparaît sur le globe 3D, les connexions bloquées en rouge. C’est le moyen le plus rapide de remarquer qu’une app parle à un pays où elle n’a rien à faire.

Étape 9 : exporter un fichier de règles

Une fois les règles au point, exportez-les. FireAI écrit les règles dans un fichier texte lisible que vous pouvez garder en sauvegarde, lire dans n’importe quel éditeur et importer sur un autre Mac pour qu’il parte de la même politique. Pour une petite équipe, c’est aujourd’hui la façon de déployer une même configuration sur chaque machine ; FireAI n’a pas encore de console d’administration centrale ni de guide de déploiement MDM, tous deux prévus sur la feuille de route. Réexportez après tout changement important, et rangez le fichier avec le reste de votre configuration.

Dépannage

  • Une app ne peut soudain plus se connecter : ouvrez la liste des règles et cherchez l’app. Un refus donné à la hâte, un mode strict ou une correspondance avec un flux sont les trois causes habituelles, et chacune est indiquée sur la règle.
  • Vous avez fermé une invite sans répondre : la connexion n’a pas été autorisée. Relancez l’action dans l’app et l’invite revient.
  • Rien n’est filtré : vérifiez dans Général, puis Ouverture et extensions, que l’extension réseau de FireAI est bien active, puis relancez l’app.
  • Trop d’invites : passez en mode Maison le temps de les traiter, et laissez le réviseur gérer les inconnues si vous avez installé le modèle. Le volume chute nettement après les premiers jours.
  • Vous voulez vous en débarrasser : désactivez l’extension dans Réglages Système, ou quittez et supprimez FireAI ; macOS retrouve son état normal sans le filtre.

N’oubliez pas le pare-feu d’Apple

FireAI couvre le trafic sortant. Le pare-feu intégré d’Apple couvre l’autre sens, en bloquant les connexions que d’autres ordinateurs initient vers votre Mac, et le guide d’utilisation d’Apple montre comment l’activer dans Réglages Système, Réseau, Coupe-feu. Les deux ne se gênent pas. Activez celui d’Apple, ajoutez FireAI par-dessus, et les deux sens de la connexion sont couverts par des outils qui font chacun un seul travail.

Le rôle de FireAI et de HisnLabs

Les étapes ci-dessus constituent toute l’installation : FireAI est conçu pour qu’après une semaine d’attention, les règles fassent le travail, le réviseur embarqué s’occupe des nouveaux venus, et que vous n’entendiez parler de lui que lorsque quelque chose mérite vraiment un coup d’œil.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources