« Ai-je besoin d’un antivirus sur mon Mac, ou un pare-feu suffit-il ? » est l’une des questions que HisnLabs entend le plus souvent, et la réponse honnête est que la comparaison est mal posée. Un pare-feu et un antivirus ne regardent pas la même chose. L’un surveille les connexions, l’autre les fichiers et les programmes. Chacun a des angles morts que l’autre couvre, et un Mac qui n’a que l’un des deux est protégé d’un côté et ouvert de l’autre.
Nous éditons FireAI, qui est un pare-feu. Ce n’est pas un antivirus, et rien dans cet article ne prétendra le contraire. Pour la moitié qui analyse les fichiers, nous vous renvoyons à ce qu’Apple intègre dans macOS, aux déclarations d’Apple elle-même sur les limites de ces couches, et aux laboratoires de test indépendants plutôt qu’à un quelconque produit de notre catalogue.
Ce que fait un pare-feu
Un pare-feu prend des décisions sur des connexions réseau. Il voit qu’un programme donné veut parler à une adresse donnée sur un port donné, et il autorise ou bloque cette conversation. Il n’ouvre pas le programme, ne lit pas ses fichiers et ne sait pas ce que le programme fera une fois lancé. Son unité de travail, c’est la connexion.
Le pare-feu intégré à macOS est un pare-feu entrant. Le guide d’utilisation d’Apple le décrit comme une protection contre les « contacts indésirables initiés par d’autres ordinateurs », et le guide de sécurité des plateformes d’Apple énumère ce qu’il contrôle : bloquer toutes les connexions entrantes, autoriser automatiquement les logiciels signés et intégrés à accepter des connexions entrantes, autoriser ou refuser l’entrant par app, et un mode furtif qui ignore les sondes ICMP et les balayages de ports. Le trafic sortant n’est pas mentionné, parce qu’il n’est pas filtré. Un pare-feu sortant tiers ajoute cet autre sens : il voit ce que vos apps envoient et vous laisse décider, app par app, ce qui est permis. C’est la catégorie à laquelle FireAI appartient.
Ce que fait un antivirus
Un antivirus prend des décisions sur des fichiers et des programmes en cours d’exécution. Il examine ce qui se trouve sur le disque et ce qui s’apprête à s’exécuter, le compare à des programmes nuisibles connus à l’aide de signatures et, dans la plupart des produits modernes, de règles de comportement, puis met en quarantaine ou supprime ce qu’il reconnaît. Son unité de travail, c’est le fichier ou le processus. Il n’a aucun avis sur le serveur auquel une app légitime s’adresse ; ce n’est pas son rôle.
macOS embarque déjà une version de cette couche, et Apple la documente clairement. Le guide de sécurité des plateformes décrit trois étapes : empêcher un programme nuisible de se lancer, via l’App Store, Gatekeeper et la notarisation ; le bloquer s’il parvient tout de même sur le Mac, via Gatekeeper, la notarisation et XProtect ; et y remédier après son exécution, via XProtect. XProtect s’appuie sur des signatures YARA qu’Apple met à jour régulièrement, et Apple précise qu’il « n’analyse que les apps qui ont été modifiées ou les apps au premier lancement ». Gatekeeper, selon le guide d’Apple sur la protection à l’exécution, demande votre accord avant qu’un logiciel téléchargé ne s’ouvre pour la première fois et vérifie qu’un logiciel venant d’ailleurs que l’App Store est notarisé et n’a pas été modifié.
Où s’arrêtent les couches d’Apple
Lisez attentivement la formulation d’Apple et la frontière apparaît. La détection par signatures reconnaît ce qui a déjà été catalogué. Analyser au premier lancement et lors d’une modification signifie qu’un programme propre au moment de son lancement, qui télécharge ensuite quelque chose de nouveau à exécuter, n’est pas réexaminé par XProtect à cet instant-là. Et Gatekeeper est un contrôle à la porte : une fois que vous l’avez passé, ou qu’on vous a convaincu de faire un clic droit et d’ouvrir quand même, il a fait sa part. Le guide d’utilisation d’Apple lui-même note que contourner ce contrôle est la façon la plus courante pour un Mac d’être infecté.
Rien de cela n’est un défaut ; c’est la forme de l’outil. C’est aussi exactement le type de faille qu’un pare-feu referme de l’autre côté. Un programme qui a passé la porte doit encore parler à un serveur pour récupérer sa prochaine étape, envoyer ce qu’il a collecté ou recevoir des instructions. Cette connexion est visible pour un pare-feu sortant, qu’un scanner ait déjà ou non une signature pour le programme.
Pourquoi on ne peut pas n’en choisir qu’un
- Un pare-feu ne voit pas un programme qui n’utilise jamais le réseau. Un outil qui ne fait qu’abîmer des fichiers locaux, ou qui attend, lui est invisible. Seul un scanner l’attrape.
- Un scanner ne voit pas une app légitime qui se comporte mal. Une app de notes qui téléverse vos documents vers un serveur que vous n’avez jamais accepté n’est un programme nuisible pour aucune signature ; c’est une connexion que vous auriez bloquée si vous l’aviez vue.
- Un pare-feu ne nettoie pas. Si quelque chose s’est exécuté, le pare-feu peut le couper d’Internet ; il ne peut pas le retirer du disque. FireAI n’analyse, ne met en quarantaine et ne supprime jamais de fichiers.
- Un scanner n’empêche pas des données de partir en clair. Un formulaire qui envoie votre numéro de carte en HTTP non chiffré est un événement réseau ; le garde-fou des données non chiffrées de FireAI est fait précisément pour cela, et aucun scanner de fichiers ne le remarquerait.
- Les deux ont besoin du système d’exploitation en dessous. Aucun ne remplace les mises à jour de macOS, Gatekeeper, la notarisation ou XProtect, qui restent tous en place avec ou sans outil tiers.
Ce que l’IA change dans chacun, honnêtement
Le mot « IA » est aujourd’hui accolé aux deux catégories, alors autant dire ce qu’il fait dans chacune. Dans les antivirus, les modèles appris étendent surtout la comparaison de signatures pour attraper des variantes de familles connues et signaler des comportements suspects ; des laboratoires indépendants comme l’institut AV-TEST publient régulièrement des résultats pour les produits macOS grand public, sur la protection, les performances et l’ergonomie, et c’est là qu’il faut regarder comment un produit se comporte réellement, plutôt que sur la page d’un éditeur.
Dans un pare-feu, le rôle utile d’un modèle est plus étroit. Le réviseur embarqué de FireAI examine les connexions des apps qui n’ont pas encore de règle, à partir de ce qu’un pare-feu peut légitimement voir : l’app et sa signature de code, la destination, le port, la présence de la destination dans un flux de menaces, et ce que fait normalement un logiciel similaire. Il bloque ou signale la connexion, affiche sa raison en langage clair dans l’invite, et chaque décision devient une règle visible que vous pouvez annuler. Le modèle est un téléchargement facultatif de 1,5 Go et tourne entièrement sur votre Mac ; votre trafic n’est jamais envoyé nulle part pour être examiné. Il n’inspecte pas les fichiers et ne lit pas l’intérieur du trafic chiffré. C’est un second avis sur des connexions, pas un scanner.
Performances
Les deux couches ne coûtent pas la même chose. Un scanner de fichiers travaille le plus fort à l’arrivée des fichiers, au lancement des programmes et pendant les analyses complètes. Un pare-feu à filtre de contenu prend une décision par nouvelle connexion, pas par paquet ; une fois que vos apps habituelles ont leurs règles, le côté réseau ne se remarque pas à l’usage. Si vous utilisez les deux, le bon réflexe est de laisser la protection en temps réel du scanner activée, de programmer les analyses complètes quand vous ne travaillez pas, et de laisser le pare-feu construire ses règles pendant une semaine pour que les invites cessent. Deux outils qui font chacun un travail coûtent en général moins qu’un seul outil qui essaie de tout faire.
Les outils intégrés de macOS, et des compléments gratuits
Avant d’acheter quoi que ce soit, utilisez ce qui est déjà là. Activez le pare-feu entrant d’Apple dans Réglages Système, Réseau, Coupe-feu. Gardez macOS à jour, puisque c’est ainsi qu’arrivent les signatures de XProtect et la politique de Gatekeeper. Laissez Gatekeeper tranquille et n’utilisez pas « Ouvrir quand même » pour un logiciel que vous n’avez pas cherché délibérément.
Pour le côté fichiers, Objective-See publie un ensemble d’outils macOS gratuits et open source, largement utilisés par ceux dont c’est le métier : KnockKnock liste les logiciels installés de façon persistante pour que vous voyiez ce qui se lance tout seul, BlockBlock surveille les emplacements de persistance et alerte quand quelque chose de nouveau s’y installe, TaskExplorer montre les processus en cours avec leur état de signature de code, et RansomWhere? surveille tout chiffrement suspect de vos fichiers. Ce n’est pas une suite antivirus complète, mais ce sont les outils gratuits vers lesquels nous orienterions un ami en premier. Si vous voulez un antivirus commercial, choisissez parmi les produits dont les résultats sont publiés par un laboratoire indépendant comme AV-TEST, plutôt que d’après la publicité.
Construire la défense en couches
- Système d’exploitation : macOS à jour, Gatekeeper et la notarisation respectés, XProtect qui se met à jour tout seul.
- Entrant : le pare-feu d’Apple activé, le mode furtif en plus si vous fréquentez des réseaux publics.
- Sortant : un pare-feu sortant avec des règles par app rattachées aux signatures de code. C’est ce que fait FireAI, avec des modes de sécurité pour la maison, le café et des réglages plus stricts, des flux de menaces appliqués localement, et un interrupteur d’urgence qui coupe Internet en conservant le réseau local.
- Fichiers et persistance : un scanner choisi d’après des résultats de tests indépendants si vous en voulez un, plus des outils gratuits comme KnockKnock et BlockBlock.
- Sauvegardes : la seule couche qui répond à la question sur laquelle toutes les autres finissent par échouer. Rien dans cette liste ne déchiffre un fichier après un incident de rançongiciel ; une sauvegarde le restaure.
Posée ainsi, la question « pare-feu ou antivirus » se répond d’elle-même. Ce ne sont pas des produits concurrents ; ce sont les deux moitiés d’une frontière, l’une tracée autour de vos fichiers et l’autre autour de vos connexions. FireAI n’est que la seconde moitié, et nous préférons le dire clairement plutôt que de vous voir sauter la première.
Le rôle de FireAI et de HisnLabs
FireAI est la moitié pare-feu de ce duo et rien de plus : il n’analyse jamais un fichier, et il donne le meilleur de lui-même à côté des protections propres à macOS et, si vous en voulez un, d’un antivirus choisi d’après un test indépendant.
FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.
Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.
