Le blog sécurité de FireAI

Par FireAI Security & Research Team · Publié

Ce que les utilisateurs Mac soucieux de leur confidentialité activeront en 2026

Ce que les utilisateurs Mac soucieux de leur confidentialité activeront en 2026

Aucune des fonctionnalités ci-dessous n’est un nouveau gadget. La plupart ont été expédiés il y a des années, enfouis dans un menu de paramètres que la plupart des gens n'ouvrent jamais. Ce qui a changé d'ici 2026, c'est moins la technologie que l'habitude : de plus en plus d'utilisateurs de Mac activent ces paramètres, un à la fois, à mesure que chacun devient plus facile à trouver et à comprendre. Il s’agit d’un tour d’horizon de ce que chacun fait réellement, à partir de la propre documentation d’Apple, et – tout aussi important – de ce qu’il ne fait pas, car l’écart entre les deux est l’endroit où réside la plupart des déceptions en matière de confidentialité.

Protection avancée des données : cryptage des données iCloud autrefois lisibles par Apple

La protection avancée des données est un paramètre iCloud facultatif qui étend le cryptage de bout en bout à la plupart de vos données iCloud – la documentation d'assistance d'Apple répertorie iCloud Backup, Photos et Notes parmi les catégories couvertes – ce qui signifie qu'une fois activé, Apple lui-même ne peut pas lire ces données même s'il y est obligé. Le compromis est réel : l'activer désactive l'accès du navigateur à vos données iCloud sur iCloud.com, car un appareil de confiance est désormais requis et quelques fonctionnalités collaboratives telles que le partage iWork et les albums partagés ne sont pas couvertes et continuent d'utiliser la protection standard. Il s'agit d'un paramètre solide pour quiconque s'inquiète d'un compte volé ou d'une ordonnance légale obligeant Apple à transmettre des données. Cependant, il ne fait rien pour protéger les données une fois qu'elles quittent iCloud et atterrissent dans un e-mail, une capture d'écran ou une autre application.

Mode verrouillage : protection extrême pour un groupe restreint et spécifique

Apple est particulièrement direct quant à savoir à qui s'adresse le mode de verrouillage : "les très rares individus qui, en raison de qui ils sont ou de ce qu'ils font, pourraient être personnellement ciblés par certaines des menaces numériques les plus sophistiquées". Son activation bloque la plupart des types de pièces jointes aux messages, désactive les technologies Web complexes qui peuvent ralentir ou interrompre certains sites, bloque les appels FaceTime entrants de personnes que vous n'avez pas contactées récemment, nécessite le déverrouillage d'un appareil avant de pouvoir se connecter via un câble et empêche l'installation de nouveaux profils de configuration. Il ne s’agit pas d’un paramètre de confidentialité au quotidien – cela dégrade considérablement la commodité – et il s’adresse spécifiquement aux journalistes, activistes et autres personnes susceptibles d’être ciblées par des logiciels espions mercenaires, et non au suivi général du Web ou à la collecte de données.

iCloud Private Relay : cacher votre IP aux sites Web, pas à l'anonymat complet

Private Relay, fourni avec un abonnement iCloud+, achemine votre navigation Safari via deux relais distincts afin que, selon les mots d'Apple, "aucune partie - pas même Apple - ne puisse voir à la fois qui vous êtes et quels sites vous visitez". Le premier relais, géré par Apple, voit votre adresse IP mais pas le site que vous visitez ; le second, géré par un opérateur distinct, voit le site mais vous attribue une adresse IP temporaire au lieu de votre véritable. Il empêche votre fournisseur de réseau d'enregistrer votre historique de navigation complet et empêche les sites Web de créer un profil à partir de votre véritable adresse IP. Ce n'est pas un VPN à usage général : il couvre uniquement le trafic Safari et certaines requêtes système, il nécessite un forfait iCloud+ payant, il n'est pas disponible dans certains pays et certains sites demanderont une vérification supplémentaire lorsqu'ils le détecteront.

Passkeys : supprimer le secret partagé au lieu de simplement le renforcer

Un mot de passe est un identifiant de clé publique : votre appareil contient une clé privée qui ne le quitte jamais, tandis que le site Web ou l'application ne stocke qu'une clé publique inutile à un attaquant seul. Parce qu'aucun secret n'est jamais transmis lors de la connexion (Face ID ou Touch ID autorise simplement l'appareil local à utiliser la clé), il n'y a pas de mot de passe à hameçonner, à deviner ou à divulguer lors d'une violation. Le changement pratique en 2026 réside dans le nombre de sites majeurs qui proposent désormais des mots de passe par défaut, et non comme une option obscure. Ce que les mots de passe ne font pas : protéger un compte si quelqu'un obtient un accès physique à un appareil déverrouillé et autorisé, ou réparer les comptes que vous n'avez pas encore migrés à partir d'un mot de passe.

Protection de la confidentialité du courrier : combler la faille des pixels de suivi

Pendant des années, les e-mails de marketing et de phishing ont utilisé des pixels de suivi invisibles pour connaître votre adresse IP et savoir exactement quand – et combien de fois – vous avez ouvert un message. La protection de la confidentialité du courrier d'Apple élimine ce problème en téléchargeant le contenu distant, y compris ces pixels, en arrière-plan dès qu'un message arrive plutôt que lorsque vous l'ouvrez, et en cachant votre adresse IP à l'expéditeur dans le processus. Les expéditeurs ne peuvent plus savoir si, quand ou à quelle fréquence vous lisez réellement un message. Cependant, il ne couvre qu'Apple Mail et n'empêche pas un expéditeur d'inclure un lien malveillant : il protège vos métadonnées de lecture, et non la sécurité de tout ce qui se trouve dans le corps du message.

DNS crypté : colmater la fuite de texte en clair que la plupart des gens ne remarquent jamais

Chaque visite de site Web commence par une recherche DNS, et sur la plupart des réseaux, cette recherche se fait en texte brut – visible par votre FAI, votre réseau de bureau ou toute autre personne utilisant le même Wi-Fi, même lorsque la page elle-même se charge via HTTPS. Apple a intégré une prise en charge native du DNS crypté dans ses plates-formes en commençant par les fonctionnalités démontrées à la WWDC 2020, permettant à un Mac d'envoyer ces recherches via DNS sur HTTPS ou DNS sur TLS, configurées via un profil de configuration ou les API d'extension réseau d'Apple. L'activation de cette option ferme une fuite spécifique (les domaines que vous résolvez) sans toucher au reste de votre trafic, c'est pourquoi elle est généralement associée à un VPN ou à un relais privé, et non à un remplacement.

Pare-feu par application : surveiller où va réellement le trafic d'un Mac

macOS fournit un pare-feu d'application intégré qui vous permet d'autoriser ou de bloquer les connexions entrantes pour chaque application, mais selon la propre description d'Apple, il vise les contacts entrants indésirables, accorde des exceptions automatiques aux processus système et aux applications signées ouvertes par d'autres applications, et ne fait pas de distinction entre les différentes destinations qu'une seule application peut atteindre. Cette lacune – savoir non seulement qu'une application peut se connecter, mais aussi à quels hôtes, domaines et adresses IP spécifiques elle s'adresse réellement – ​​est ce qui a poussé les utilisateurs les plus soucieux de leur confidentialité vers des pare-feu tiers par application qui affichent les connexions sortantes en langage clair et permettent de définir des règles par hôte ou domaine plutôt que par application dans son ensemble.

L'IA locale au lieu de l'IA cloud

Le dernier changement est plus architectural qu'une simple bascule. À mesure que les fonctionnalités d'IA sur l'appareil se sont développées, les inquiétudes quant à ce qui se passe lorsqu'une requête est trop complexe pour l'appareil et est envoyée à un serveur à la place se sont multipliées. La propre réponse d'Apple, Private Cloud Compute, est conçue pour étendre les garanties sur l'appareil à cette étape côté serveur : les données utilisateur sont traitées sans état et ne sont pas conservées même pour le débogage, et Apple s'est engagé à publier chaque image du logiciel de production afin que les chercheurs externes puissent vérifier que ce qui s'exécute réellement correspond à ce qui a été promis, plutôt que de demander aux utilisateurs de simplement faire confiance à un document de politique. La tendance plus large que cela souligne – traiter les demandes sensibles localement lorsque cela est possible et traiter toute étape du cloud comme quelque chose qui doit gagner la confiance par une conception vérifiable plutôt que par une promesse – apparaît bien au-delà des propres fonctionnalités d'Apple, dans tout, des outils d'écriture d'IA aux logiciels de sécurité.

Le fil conducteur et où il s’arrête

Chaque fonctionnalité ici effectue une tâche spécifique et s'arrête là : la protection avancée des données couvre ce qu'Apple peut lire, pas ce que vous partagez ; Private Relay couvre le chemin réseau de Safari, pas toutes les applications sur Mac ; les clés d'accès couvrent la connexion, pas le vol d'appareil ; Le DNS crypté couvre les recherches, pas la charge utile d'une connexion. En empiler plusieurs comble plus de lacunes que n’importe lequel d’entre eux – mais les empiler signifie également comprendre, honnêtement, ce que chacun laisse découvert, ce qui est le seul moyen de savoir quoi ajouter ensuite.

Le rôle de FireAI et de HisnLabs

FireAI fits one specific piece of this shift toward local processing: its on-device review of connections from unknown apps never sends your traffic anywhere to be analyzed, though it is worth saying plainly that a firewall is not a VPN, not encrypted DNS, and not a replacement for the built-in features described above — it complements them.

FireAI est le produit de HisnLabs : un pare-feu IA embarqué pour Mac. Il montre en langage clair chaque connexion faite par vos applications et vous laisse décider ce qui sort de votre Mac — son IA fonctionne en local, votre trafic ne nous est jamais envoyé, ni à personne d’autre. L’équipe de recherche en sécurité de HisnLabs est celle qui garde ces décisions fiables : elle recense les domaines de simple télémétrie face à ceux d’un vrai service, suit le pays et le réseau derrière une connexion, et entraîne le modèle embarqué (la fonction Autopilot) sur du trafic réel, sans que rien ne quitte votre Mac.

Vous pouvez lire les choix techniques qui s’y trouvent, ou essayer FireAI pendant 17 jours, sur FireAI, par HisnLabs.

Sources