Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

L’illusion de la sécurité intégrée : combler les failles que l’OS laisse grandes ouvertes

L’illusion de la sécurité intégrée : combler les failles que l’OS laisse grandes ouvertes

Chaque grand système d’exploitation s’est considérablement amélioré pour empêcher l’exécution de code malveillant dès le départ. Sur macOS, Gatekeeper, la notarisation et XProtect vérifient un fichier avant son ouverture et peuvent révoquer leur approbation par la suite ; le propre guide de sécurité d’Apple décrit cela comme un système réel et fonctionnel — tout en le décrivant aussi comme une défense en couches, et non comme une garantie unique.

Ce que « en couches » admet discrètement

La documentation d’Apple précise que les règles basées sur des signatures d’XProtect peuvent être étendues pour détecter de nouvelles variantes — ce qui revient à dire qu’une menace véritablement nouvelle peut exister pendant un certain temps avant qu’une signature ne la couvre. Ce n’est pas une faiblesse propre à Apple ; c’est la nature même de tout système de détection, qui doit connaître une menace avant de pouvoir la bloquer.

La partie qu’aucun système intégré ne vérifie jamais

Aucune des couches intégrées d’Apple n’examine ce que fait une application légitime, déjà approuvée, une fois ouverte : à quels serveurs elle parle, à quelle fréquence, ou si cela a changé après qu’une mise à jour de routine a silencieusement remplacé son code. Ce n’est pas un oubli — c’est simplement un rôle différent, tourné vers le comportement réseau dans la durée plutôt que vers le contenu d’un fichier au moment où il se lance.

Ce qui aide vraiment

  • Les défenses intégrées et une surveillance au niveau réseau répondent à des questions différentes : « ce fichier est-il connu pour être malveillant » face à « cette application fait-elle quelque chose qu’elle n’a jamais fait auparavant ».
  • Un Mac bien connu et entièrement à jour n’est pas immunisé — il est bien défendu contre les menaces pour lesquelles une signature existe déjà.
  • Cette faille n’est pas un bug à signaler ; c’est précisément la raison d’être d’une seconde couche, basée sur le comportement.

Le rôle de FireAI et de HisnLabs

La propre documentation d’Apple le dit déjà clairement, à qui la lit avec attention : ces couches forment une stratégie de défense en profondeur, pas une promesse que rien ne passe.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources