Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Pourquoi un pare-feu IA est indispensable sur Mac

Pourquoi un pare-feu IA est indispensable sur Mac

La plupart des possesseurs de Mac pensent que leur machine est livrée avec un pare-feu qui fait le travail. C’est vrai, au sens étroit qu’Apple documente : un filtre qui, selon les mots d’Apple, vous protège des « contacts indésirables initiés par d’autres ordinateurs lorsque vous êtes connecté à Internet ou à un réseau ». Cette phrase dit tout, et mérite d’être lue deux fois. Le pare-feu de macOS s’occupe des connexions qui arrivent sur votre Mac. Il ne dit rien de ce que votre Mac envoie.

Cet article traite de cette seconde moitié : la faille sortante, pourquoi elle compte davantage qu’avant, ce qu’est réellement un pare-feu sortant moderne sur macOS, et là où un réviseur IA embarqué aide vraiment. Il parle aussi, volontairement, des limites de cette approche. HisnLabs édite FireAI, un pare-feu IA pour Mac, et nous avons donc un intérêt évident ici ; la façon dont nous restons honnêtes consiste à nommer la source de chaque affirmation et à être aussi clairs sur ce qu’un pare-feu ne peut pas faire que sur ce qu’il peut.

Ce que fait le pare-feu d’Apple, et ce qu’il ne fait pas

Le guide d’utilisation de macOS place le pare-feu dans Réglages Système, section Réseau. Le guide de sécurité des plateformes d’Apple décrit ce que la fonction contrôle : bloquer toutes les connexions entrantes quelle que soit l’app, autoriser automatiquement les logiciels intégrés et signés à accepter des connexions entrantes, autoriser ou refuser l’accès entrant à des apps précises que vous désignez, et activer le mode furtif, qui empêche le Mac de répondre aux sondes ICMP et aux balayages de ports. Chacune de ces options concerne le trafic qui entre.

C’est aussi un réglage qu’Apple vous demande d’activer. Le guide d’utilisation est rédigé comme une marche à suivre pour activer la protection, pas comme la description de quelque chose qui tourne déjà ; si vous n’avez jamais ouvert ce panneau, allez vérifier aujourd’hui. Et même une fois activé, le pare-feu reste conçu pour l’entrant uniquement. Le guide de sécurité d’Apple ne mentionne pas du tout le filtrage des connexions sortantes, tout simplement parce que ce n’est pas le rôle de cette fonction.

Rien de tout cela n’est une critique d’Apple. Un filtre entrant est la bonne première couche : il ferme la porte aux inconnus qui frappent depuis le réseau. Mais sur un portable qui passe sa journée entre le Wi-Fi de la maison, les réseaux du bureau et les cafés, l’essentiel du risque vient aujourd’hui de logiciels qui sont déjà à l’intérieur et qui ont le droit de parler vers l’extérieur.

La faille : personne ne regarde ce qui sort

Regardez ce qui tourne réellement sur un Mac en usage : les apps que vous avez installées, les processus auxiliaires qu’elles lancent, les utilitaires de la barre de menus, les vérificateurs de mise à jour, les extensions de navigateur, quelques outils en ligne de commande issus d’un tutoriel suivi un jour. Chacun d’eux peut ouvrir une connexion vers n’importe quel serveur d’Internet, et macOS le laissera faire. Le pare-feu entrant n’est pas consulté, puisque la connexion part de votre côté.

C’est ainsi que la télémétrie ordinaire quitte la machine, qu’une app de notes se synchronise discrètement avec un serveur que vous n’avez jamais accepté, et qu’un outil de vol d’identifiants, une fois parvenu à s’exécuter, renvoie chez lui ce qu’il a collecté. Les défenses d’Apple contre les programmes nuisibles, Gatekeeper, la notarisation et XProtect, agissent au moment où un logiciel est téléchargé et lancé, et le guide de sécurité d’Apple précise que XProtect « n’analyse que les apps qui ont été modifiées ou les apps au premier lancement », à l’aide de règles par signatures. Ces couches ont de la valeur ; elles sont aussi muettes sur le réseau. Si quelque chose passe à travers, ou s’il s’agit simplement d’une app ordinaire qui se comporte mal, le seul endroit où l’attraper encore est l’instant où elle tente de se connecter.

Ce qu’est réellement un pare-feu sortant sur macOS

Sur les versions actuelles de macOS, un pare-feu tiers ne modifie pas le noyau. La documentation développeur d’Apple décrit des extensions système qui s’exécutent en espace utilisateur et peuvent être distribuées comme extensions réseau, dont les filtres de contenu. Un filtre de contenu voit chaque flux réseau, avec le processus qui l’a ouvert, et répond à une seule question : autoriser ou rejeter. Parce qu’il s’agit d’une extension système, macOS exige que vous l’approuviez dans Réglages Système avant qu’elle ne puisse agir, et vous pouvez la désactiver au même endroit.

C’est cette architecture qui rend possibles les règles par application. Une règle peut dire qu’une app donnée peut joindre un domaine et rien d’autre, ne doit jamais utiliser tel port, ou ne doit pas se connecter du tout. Les meilleurs outils rattachent ces règles à la signature de code de l’app plutôt qu’à son nom de fichier, de sorte qu’un binaire renommé ou remplacé n’hérite pas de permissions qu’on ne lui a jamais accordées. FireAI fonctionne ainsi : les règles suivent la signature de l’app, et vous autorisez ou refusez par hôte, domaine, adresse IP ou port.

Là où un réviseur IA embarqué aide

Le problème classique des pare-feu sortants n’est pas la capacité, mais l’attention. La première semaine avec un outil qui demande à chaque connexion est un mur de boîtes de dialogue, et la plupart des gens finissent soit par tout autoriser, soit par désinstaller. Les règles résolvent cela pour les apps que vous connaissez. Elles ne font rien pour l’app que vous avez installée il y a dix minutes, qui est précisément celle dont il faut se méfier.

C’est le rôle précis pour lequel un réviseur IA est adapté. Dans FireAI, un petit modèle qui tourne sur votre Mac examine les connexions des apps qui n’ont pas encore de règle. Il regarde ce qu’il peut légitimement voir : quelle app demande, si elle est signée et par qui, l’hôte et le port de destination, si cette destination figure dans un flux de menaces, et comment la requête se compare à ce que fait normalement un logiciel similaire. Il bloque ou signale ensuite la connexion et note sa raison en langage clair, de sorte que l’invite que vous voyez dit quelque chose comme « un utilitaire non signé tente de joindre une adresse IP brute sur un port inhabituel » plutôt qu’un simple nom d’hôte.

Deux choix de conception comptent davantage que le modèle lui-même. D’abord, l’examen a lieu sur l’appareil. Le modèle de FireAI est un téléchargement facultatif d’environ 1,5 Go, et ensuite votre trafic n’est jamais envoyé nulle part pour analyse ; un pare-feu qui téléverserait vos métadonnées de connexion vers un service en ligne pour décider si elles sont sûres créerait précisément la fuite qu’il prétend empêcher. Ensuite, chaque décision de l’IA devient une règle visible que vous pouvez annuler. Le modèle est un assistant qui rédige une décision ; vous restez celui qui la signe.

Ce qu’il ne peut pas faire

  • Il ne peut pas lire l’intérieur du trafic chiffré. Presque toutes les connexions utilisent TLS ; un réviseur voit donc l’app, la destination et la forme de la connexion, pas son contenu. C’est suffisant pour juger si une app devrait parler à tel endroit ; ce n’est pas suffisant pour savoir ce qu’elle a dit.
  • Il ne connaît pas votre intention. Si vous avez délibérément installé un outil de partage d’écran, sa connexion à un serveur relais est normale ; la même connexion depuis une app que vous ne reconnaissez pas ne l’est pas. Le réviseur vous donne le contexte pour trancher vite. Il ne tranche pas à votre place au sens où il aurait toujours raison, et c’est pour cela que l’annulation existe.
  • Ce n’est pas un antivirus. FireAI n’analyse pas les fichiers, n’inspecte pas les processus en mémoire, ne supprime rien du disque et ne déchiffre pas des fichiers après un incident de rançongiciel. Il se tient à la frontière du réseau, rien d’autre.
  • Il ne peut pas arrêter un programme qui n’utilise jamais le réseau. Un outil qui ne fait que corrompre des fichiers locaux, ou qui attend hors ligne, est invisible pour n’importe quel pare-feu. C’est le meilleur argument pour conserver Gatekeeper, XProtect et les mises à jour système plutôt que de les remplacer.

Les flux de menaces : la partie qui n’est pas de l’IA, et n’a pas besoin de l’être

Une bonne part de ce que l’on attend d’un pare-feu « intelligent » relève en réalité de la comparaison avec des listes, et les listes sont très bien. Des projets comme abuse.ch, qui publie URLhaus, ThreatFox et la SSL Blacklist comme renseignement sur les menaces porté par la communauté, et le Spamhaus Project, dont la liste DROP nomme des plages réseau qu’il ne faut ni router ni accepter en peering, maintiennent des données publiques sur les infrastructures utilisées pour des abus. FireAI peut appliquer les flux d’abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL et la liste des nœuds de sortie Tor comme listes de blocage IP à l’échelle du système, mises à jour et comparées localement sur votre Mac.

La distinction mérite d’être gardée nette. Un flux répond à « cette destination est-elle déjà connue comme mauvaise ? ». Le modèle embarqué répond à « cette connexion a-t-elle l’air anormale pour cette app, même si personne n’a encore signalé la destination ? ». Vous voulez les deux, et vous ne voulez qu’aucun des deux n’exige d’envoyer votre trafic à un tiers.

Performances, confidentialité et le prix du modèle

Un filtre de contenu ajoute une décision à chaque nouveau flux, pas à chaque paquet ; la navigation quotidienne ne change donc pas de sensation une fois que vos apps habituelles ont leurs règles. Le modèle embarqué est le composant le plus lourd, et c’est pourquoi FireAI le garde facultatif : le pare-feu, les règles, les invites, les listes de blocage et les flux fonctionnent tous sans lui, et vous ne téléchargez le modèle que si vous voulez le réviseur. FireAI exige macOS 14 ou plus récent sur un Mac à puce Apple silicon ; il n’existe pas encore de version Intel, mais elle est prévue.

Mac à la maison, Mac en entreprise

À la maison, la valeur est surtout la prise de conscience : voir, sur la carte du monde en direct de FireAI, où vos apps se connectent, et arrêter celles qui n’ont aucune raison de le faire. Les modes de sécurité rendent cela praticable : Maison est permissif, Café resserre les choses sur les réseaux partagés, Paranoïaque et Sous attaque bloquent la télémétrie, les traqueurs et les apps non signées, et un interrupteur d’urgence coupe l’accès à Internet tout en conservant votre réseau local. Vous pouvez aussi taper un ordre en français ou en anglais, « bloque Microsoft Teams » par exemple, plutôt que de fouiller dans une liste de règles.

Dans une petite entreprise, les fonctions utiles sont les plus ordinaires : un garde-fou des données non chiffrées qui empêche numéros de carte, mots de passe et clés d’API de sortir en HTTP en clair, et des fichiers de règles que vous exportez en texte lisible et importez sur chaque Mac pour que chaque machine parte de la même politique. FireAI n’a pas encore de console d’administration centrale ni de guide de déploiement MDM ; les deux sont sur la feuille de route, et les fichiers de règles sont la réponse honnête aujourd’hui.

Pour commencer

Activez d’abord le pare-feu d’Apple dans Réglages Système ; c’est gratuit et cela ferme le côté entrant. Ajoutez ensuite un pare-feu sortant, FireAI ou l’un des autres outils sérieux qui existent pour macOS, approuvez son extension réseau quand macOS vous le demande, et donnez-lui une semaine. Répondez aux invites pour les apps que vous reconnaissez, laissez les règles se construire, et lisez les raisons que le réviseur vous donne pour celles que vous ne reconnaissez pas. Passée cette première semaine, le Mac devient silencieux, et chaque connexion qui déclenche encore une invite est une connexion dont vous vouliez vraiment être informé.

Le rôle de FireAI et de HisnLabs

Tout ce qui précède est le raisonnement derrière FireAI : un pare-feu sortant pour Mac Apple silicon dont le réviseur tourne sur votre propre machine, s’explique en langage clair et peut être contredit par vous à tout moment.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources