Il est utile de savoir, en termes simples et directement issus de la documentation de sécurité d’Apple, ce que macOS fait déjà pour vous — et tout aussi important, ce qu’Apple elle-même reconnaît que ces systèmes ne sont pas conçus pour faire.
Les trois couches
- Gatekeeper vérifie, avant qu’une app ne s’ouvre pour la première fois, si elle est signée par un développeur connu et, pour les apps ne provenant pas de l’App Store, si Apple l’a notarisée.
- La notarisation signifie qu’Apple a analysé l’app à la recherche de programmes malveillants connus avant sa mise à disposition, et peut révoquer cette approbation par la suite — Apple vérifie ces révocations en arrière-plan bien plus fréquemment que ne le font les mises à jour classiques du système.
- XProtect s’appuie sur des règles fondées sur des signatures, mises à jour indépendamment des mises à jour complètes de macOS, pour détecter et supprimer les programmes malveillants connus au lancement d’une app, lors d’une modification, ou dès qu’une nouvelle signature est disponible — complété par un moteur d’analyse comportementale destiné aux programmes malveillants encore jamais rencontrés.
Ce qu’Apple elle-même reconnaît que ces systèmes ne font pas
La documentation d’Apple présente elle-même ce dispositif comme une défense en couches, non comme une garantie : elle précise explicitement que les règles de XProtect, fondées sur des signatures, doivent continuer d’être étendues pour repérer de nouvelles variantes — ce qui laisse entendre, et les chercheurs en sécurité le confirment depuis longtemps, qu’une menace véritablement nouvelle ou modifiée peut opérer un certain temps avant qu’une signature n’existe pour elle.
Ce n’est pas une critique de l’approche d’Apple ; tout système d’exploitation majeur affronte le même compromis entre bloquer immédiatement les menaces connues et attendre de confirmer qu’une nouvelle menace est véritablement malveillante avant de la signaler. C’est simplement une raison de ne pas considérer « mon Mac a Gatekeeper et XProtect » comme la fin de la discussion sur ce qu’il est prudent d’exécuter.
Aucun de ces trois systèmes n’examine ce que fait une app légitime, correctement signée et déjà approuvée, une fois qu’elle est ouverte — y compris les serveurs qu’elle contacte, dans quel pays, et à quelle fréquence, ni si ce comportement change après qu’une mise à jour de routine a entièrement remplacé son code. C’est un travail différent et complémentaire : surveiller le comportement au niveau du réseau, en continu, plutôt que de vérifier un fichier une seule fois par rapport à une liste avant qu’il ne s’exécute.
Le rôle de FireAI et de HisnLabs
La documentation d’Apple elle-même précise que ces couches ne sont pas une protection complète — c’est exactement l’espace que FireAI est conçu pour occuper : non pas remplacer Gatekeeper et XProtect, mais observer ce qui sort réellement de votre Mac une fois leur travail fait.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
