Un pare-feu qui ne surveille que les apps que vous avez installées ne voit que la moitié du tableau. macOS lui-même génère un flux constant de connexions sortantes — vérification des mises à jour logicielles, synchronisation iCloud, validation des signatures d’apps — et l’un de ces canaux est resté, pendant un temps, pratiquement impossible à bloquer pour un utilisateur.
La découverte concernant trustd
Le 12 novembre 2020, le chercheur en sécurité Jeffrey Paul a documenté le fait que macOS Big Sur envoie aux serveurs d’Apple, via une connexion non chiffrée, une empreinte identifiant chaque app que vous ouvrez, dans le cadre d’une vérification de révocation de certificat (OCSP). Chaque requête transportait l’identifiant de l’app, votre adresse IP et un horodatage — en somme, un journal de ce que vous exécutez et à quel moment, circulant en clair sur le réseau.
Le processus effectuant ces vérifications, trustd, figurait sur une liste système que des outils de filtrage comme Little Snitch ne pouvaient ni intercepter ni bloquer : activer un pare-feu ou un VPN ne changeait donc rien. L’argument de Jeffrey Paul n’était pas qu’Apple lisait elle-même ces journaux, mais que quiconque était en position d’observer ce trafic — de votre fournisseur d’accès à un simple espion réseau — le pouvait.
Ce n’est pas le seul canal
Les vérifications OCSP ne sont qu’un exemple d’un phénomène plus large : les Mises à jour logicielles vérifient d’elles-mêmes l’apparition de nouvelles versions selon leur propre calendrier, iCloud et Handoff maintiennent plusieurs connexions ouvertes en arrière-plan entre vos appareils, et les suggestions Siri comme Spotlight peuvent interroger Apple pour obtenir des résultats — tout cela avant même que vous n’ayez ouvert la moindre app tierce.
Ce que cela signifie pour vous
- Le trafic généré par macOS lui-même en arrière-plan est réel, documenté, et il a été démontré, au moins une fois, qu’il contournait entièrement les pare-feu installés par l’utilisateur.
- C’est avant tout un problème de confidentialité et de visibilité, plus que de programmes malveillants — ce trafic appartient à Apple, mais vous n’aviez aucun moyen de le voir ni de le choisir.
- Un outil qui montre les connexions au niveau du réseau, et pas seulement celles qu’une app déclare elle-même, est le seul moyen de savoir ce qui quitte réellement votre Mac.
Le rôle de FireAI et de HisnLabs
Rien de tout cela ne fait de macOS un système malveillant — cela en fait un ordinateur qui décide seul de ce qui doit sortir en ligne, ce qui justifie précisément un pare-feu qui montre chaque connexion, de chaque processus, même sans jamais installer une seule application douteuse.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
