Il n’existe pas de meilleur pare-feu unique pour Mac, car les produits présentés ci-dessous répondent à des questions différentes. Certains décident seulement qui peut se connecter à votre Mac depuis l’extérieur ; d’autres décident vers où vos apps peuvent se connecter ; certains vous interrogent à chaque nouvelle connexion, d’autres restent silencieux. Ce guide compare sept options selon les critères qui les distinguent réellement. Chaque information sur un produit provient du site web ou de la documentation de son éditeur, vérifiés le 4 octobre 2026, et figure dans les sources. Les prix et les versions évoluent : le tableau est donc un instantané daté. Précision : cet article est publié par HisnLabs, qui édite FireAI, l’une des sept options.
Quatre questions à trancher d’abord
La direction vient en premier. Un pare-feu entrant contrôle les connexions que d’autres ordinateurs ouvrent vers votre Mac ; un pare-feu sortant contrôle les connexions que vos apps ouvrent vers Internet. Sur un Mac personnel, l’essentiel du risque circule aujourd’hui vers l’extérieur : un voleur de mots de passe qui envoie ce qu’il a collecté, une app qui rend compte à un service d’analyse, un agent IA qui téléverse un fichier. Le pare-feu intégré de macOS ne couvre que le sens entrant, ce qui explique l’existence même des outils sortants. Notre guide du pare-feu intégré détaille ses réglages.
La deuxième question porte sur l’objet auquel une règle est rattachée. Les pare-feu applicatifs écrivent des règles par app, du type « ce navigateur peut joindre ce site ». Les filtres de paquets écrivent des règles par adresse et par port et ignorent quelle app a ouvert une connexion. La troisième question concerne votre degré d’implication : certains outils vous interrogent, par une fenêtre d’alerte, la première fois qu’une app tente quelque chose de nouveau ; d’autres bloquent en silence et vous laissent consulter une liste. Les alertes vous apprennent ce que fait votre Mac mais demandent de l’attention ; le blocage silencieux est plus tranquille mais suppose que vous sachiez déjà quoi bloquer. La quatrième question est celle du coût et de la licence : gratuit et open source, achat unique ou abonnement.
Vue d’ensemble
| Produit | Direction | Règles par | Nouvelles connexions | Prix (page de l’éditeur) | Configuration requise |
|---|---|---|---|---|---|
| Pare-feu macOS | Entrant | App | Demande lorsqu’une app accepte pour la première fois des connexions entrantes | Inclus | Toute version actuelle de macOS |
| LuLu 4.5.1 | Sortant | App | Alerte | Gratuit, GPL-3.0 | macOS 10.15 ou ultérieur |
| Radio Silence 3.4 | Sortant | App | Aucune fenêtre ; vous ajoutez des apps à une liste de blocage | 9 $ en achat unique | macOS 10.15 ou ultérieur |
| Murus 2.7 | Entrant (Lite) ; sortant à partir de Basic | Adresse et port (pf) | Selon les règles | Lite gratuit pour un usage non commercial ; Basic 10 $ ; Pro 25 $ | macOS 10.14.4 ou ultérieur |
| Vallum 5.1 | Entrant et sortant | App | Fenêtre d’alerte | 15 $ ; pack familial de cinq licences 20 $ | macOS 11.2 ou ultérieur |
| Little Snitch 6.5 | Entrant et sortant | App | Alerte | 59 € la licence individuelle | De macOS 14 Sonoma à macOS 27 |
| FireAI | Demandes en sortant ; règles entrantes appliquées | App, par signature de code | Demande | 49 € en achat unique ; entreprise 6 € par Mac et par mois | Voir hisnlabs.com |
Pour une protection entrante seulement : le pare-feu macOS
Le pare-feu intégré à macOS est gratuit, déjà installé et maintenu par Apple. Apple le présente comme un pare-feu applicatif : vous tenez une liste d’apps et décidez pour chacune si elle peut accepter des connexions entrantes, avec des options pour bloquer toutes les connexions entrantes et un mode furtif qui empêche le Mac de répondre aux requêtes de sondage telles que ping. Sur un Mac géré, il peut être configuré de manière centralisée au moyen d’un profil de configuration. Il ne limite aucunement les connexions sortantes et répond donc à une autre question que le reste de cette liste. Toutes les autres options présentées ici peuvent fonctionner à ses côtés, et le laisser activé ne coûte rien.
Pour des alertes sortantes gratuites : LuLu
LuLu, de l’Objective-See Foundation, est gratuit et open source sous licence GPL-3.0. Lorsqu’une app tente pour la première fois une connexion sortante, LuLu affiche une alerte, vous autorisez ou bloquez, et la décision devient une règle. La version 4.5.1, publiée en août 2026, fonctionne sur macOS 10.15 ou ultérieur en tant qu’app universelle. Sa propre documentation signale une limite à connaître : les règles par nom d’hôte ne fonctionnent que pour les apps qui utilisent Network.framework ou NSURLSession d’Apple ; les autres apps doivent être traitées par adresse. Notre comparaison FireAI vs LuLu entre davantage dans le détail.
Pour un blocage silencieux : Radio Silence
Radio Silence adopte l’approche inverse en matière d’alertes. Son site promet « No annoying pop-ups » : vous ajoutez à une liste les apps que vous voulez maintenir hors ligne, et elles sont coupées d’Internet, tandis qu’un moniteur réseau montre quelles apps se connectent. Il s’agit d’un achat unique de 9 $, avec un essai gratuit et une garantie de remboursement de 30 jours, et la version 3.4 fonctionne sur macOS 10.15 ou ultérieur, sur les Mac Apple silicon comme Intel. Il convient aux personnes qui savent déjà quelles apps elles veulent faire taire et ne souhaitent pas être interrogées sur les autres.
Pour raisonner en adresses et en ports : Murus
Murus est une interface pour pf, le filtre de paquets livré avec macOS. Au lieu d’écrire à la main des fichiers de configuration pf, vous construisez les règles dans une interface graphique. Murus Lite est gratuit pour un usage non commercial et couvre le filtrage entrant et la journalisation ; le filtrage sortant commence avec Murus Basic à 10 $, et Murus Pro coûte 25 $. Comme pf travaille sur des adresses et des ports, les règles de Murus ne sont pas liées à une app précise, ce qui convient mieux aux utilisateurs familiers des réseaux et aux Mac partagés ou faisant office de serveur qu’à une personne qui veut savoir quelle app communique. Murus 2.7 requiert macOS 10.14.4 ou ultérieur. Notre article sur pf explique les compromis de l’approche par filtre de paquets.
Pour un pare-feu applicatif à petit prix : Vallum
Vallum, vendu sur le site de Murus au sein de la même famille de produits, travaille au contraire au niveau applicatif. Il filtre les connexions entrantes et sortantes par app et affiche une fenêtre d’alerte lorsqu’une app sans règle tente de se connecter. Il coûte 15 $ pour une licence ou 20 $ pour un pack familial de cinq licences, propose un essai gratuit de 15 jours, et la version 5.1 requiert macOS 11.2 ou ultérieur, en binaire universel ; une version 6.0 est en bêta. Le Murus Pro Bundle, à 40 $ pour une licence, comprend à la fois Murus Pro et Vallum.
Pour la profondeur et un contrôle fin : Little Snitch
Little Snitch, d’Objective Development, affiche une alerte de connexion lorsqu’une app tente de se connecter, et y ajoute un Network Monitor avec carte du monde, des listes de blocage, un DNS chiffré (DNS over HTTPS, TLS et QUIC), des profils de règles et une interface en ligne de commande. La version 6.5 prend en charge macOS 14 Sonoma à macOS 27. Une licence individuelle coûte 59 € en achat unique, avec des licences familiales pour cinq ordinateurs au plus. Sans licence, il fonctionne en mode démo par périodes de trois heures et peut être relancé. Notre comparaison FireAI vs Little Snitch détaille les différences.
Si les agents IA et les envois de données vous préoccupent : FireAI
FireAI est le produit de HisnLabs ; sa description se limite donc ici à ce qu’indique sa documentation. C’est un pare-feu applicatif sortant fondé sur le filtre de contenu Network Extension d’Apple, qui identifie les apps par leur signature de code et vous interroge la première fois qu’une app tente de joindre une destination sans règle, avec des durées allant de « juste cette fois » à « toujours ». Il reconnaît 19 agents IA et, après une période d’apprentissage de trois jours, signale la toute première destination d’un agent ainsi qu’un volume d’envoi inhabituel ; en mode Profil d’agent, les nouvelles destinations sont bloquées jusqu’à autorisation. La carte du monde signale un pays comme pic d’envoi lorsqu’il reçoit soudain beaucoup plus de données que d’habitude. FireAI applique les règles entrantes mais ne demande jamais rien pour les connexions entrantes, de sorte que le pare-feu d’Apple reste utile à ses côtés. Il coûte 49 € en achat unique pour un usage personnel, avec un essai de 17 jours sans carte bancaire.
Guide de décision rapide
- Vous voulez seulement arrêter les connexions entrantes non sollicitées : activez le pare-feu macOS et le mode furtif.
- Vous voulez voir et trancher chaque connexion sortante, gratuitement : LuLu.
- Vous voulez maintenir certaines apps hors ligne sans être interrogé sur les autres : Radio Silence.
- Vous voulez des règles par adresse et par port au-dessus de pf : Murus.
- Vous voulez des alertes entrantes et sortantes par app pour un prix unique modeste : Vallum.
- Vous voulez un outil éprouvé avec une surveillance approfondie, des listes de blocage et des profils : Little Snitch.
- Vous utilisez des agents IA ou voulez que les pics d’envoi et les nouvelles destinations soient signalés : FireAI.
Quel que soit votre choix, les critères décisifs restent les mêmes : quelle direction vous devez contrôler, si vous voulez être interrogé, et si les règles doivent suivre les apps ou les adresses. Pour une vue plus large incluant les antivirus, consultez notre comparatif des outils de sécurité pour Mac.
Le rôle de FireAI et de HisnLabs
Chaque outil ci-dessus répond à une question différente. Si la vôtre est « où mes apps et mes agents IA envoient-ils des données ? », FireAI s’essaie gratuitement pendant 17 jours, sans carte bancaire.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction FireAI Pilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
