Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Come attivare il firewall su un Mac (macOS 14, 15, 26) e che cosa non blocca

Come attivare il firewall su un Mac (macOS 14, 15, 26) e che cosa non blocca

Ogni Mac include un firewall, e la maggior parte delle persone non ne apre mai le impostazioni. Questa guida mostra dove si trova nelle Impostazioni di Sistema su macOS 14 Sonoma, macOS 15 Sequoia e macOS 26 Tahoe, che cosa fa ciascuna delle sue opzioni e come lasciare passare un’app specifica. I passaggi e i nomi delle opzioni provengono dal Manuale utente di macOS e dalla guida Apple Platform Security, collegati nelle fonti, e le etichette sono state verificate su un Mac con macOS 26.7 il 4 ottobre 2026. L’ultima parte tratta ciò che questo firewall non è mai stato progettato per fare, perché è da lì che nasce gran parte della confusione sui firewall per Mac.

Che cos’è il firewall integrato

Apple lo definisce un firewall applicativo. Invece di elencare porte, si elencano app e servizi e si decide se ciascuno possa accettare connessioni dalla rete. La guida Platform Security di Apple ne descrive i controlli in quattro punti: bloccare tutte le connessioni in entrata indipendentemente dall’app, consentire automaticamente al software integrato di ricevere connessioni in entrata, consentire automaticamente al software scaricato e firmato di ricevere connessioni in entrata, e aggiungere o negare l’accesso in base ad app specificate dall’utente. Una quinta opzione impedisce al Mac di rispondere a sondaggi ICMP e a richieste di scansione delle porte. Ognuna di queste riguarda il traffico che arriva al Mac dall’esterno. Lo dice il pannello del firewall stesso quando è disattivato: “Il firewall di questo computer è attualmente disattivato. Tutte le connessioni in entrata verso questo computer sono consentite.”

Come attivare il firewall su un Mac

Apple documenta lo stesso percorso per Sonoma, Sequoia e Tahoe.

  1. Scegli menu Apple › Impostazioni di Sistema.
  2. Fai clic su Rete nella barra laterale.
  3. Fai clic su Firewall. Potrebbe essere necessario scorrere verso il basso per vederlo.
  4. Attiva Firewall.
  5. Per modificare le impostazioni aggiuntive, fai clic su Opzioni…, attiva o disattiva le impostazioni, poi fai clic su OK.

Quando l’interruttore è attivo, il pannello indica: “Il firewall è attivo e configurato per impedire ad applicazioni, programmi e servizi non autorizzati di accettare connessioni in entrata.” Questa frase descrive con precisione l’ambito: app non autorizzate che accettano connessioni in entrata. Si può anche verificare lo stato dal Terminale senza modificare nulla, con lo strumento a riga di comando incluso in macOS.

Terminal (macOS 26.7)
# read the firewall state; no administrator password needed to read
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is off

Su un Mac gestito da un datore di lavoro o da una scuola, il firewall può essere impostato da un profilo di configurazione. In tal caso le impostazioni appaiono bloccate, e lo strumento a riga di comando risponde che le impostazioni del firewall non possono essere modificate dalla riga di comando sui Mac gestiti.

Le Opzioni…, una per una

  • Blocca tutte le connessioni in entrata: blocca ogni connessione in entrata tranne quelle necessarie ai servizi internet di base, come DHCP e IPSec. Apple avverte che questo blocca anche i servizi di condivisione, come la condivisione di file, dello schermo e dei contenuti multimediali.
  • Consenti automaticamente al software integrato di ricevere connessioni in entrata: le app e i servizi integrati firmati da un’autorità di certificazione valida vengono aggiunti all’elenco dei consentiti senza chiedere.
  • Consenti automaticamente al software firmato scaricato di ricevere connessioni in entrata: lo stesso per le app e i servizi scaricati firmati da un’autorità di certificazione valida.
  • Abilita modalità invisibile: secondo Apple, impedisce al Mac di rispondere a richieste di sondaggio che possono essere usate per rivelarne la presenza.

Conviene attivare la modalità invisibile

La modalità invisibile fa sì che il Mac ignori richieste di test come il ping, che usano ICMP, insieme ai sondaggi di scansione delle porte. Gli altri dispositivi sulla stessa rete non ricevono allora alcuna risposta quando verificano se il Mac è presente. Su un portatile che si collega a Wi-Fi pubblici è un’impostazione predefinita ragionevole, e non impedisce alle proprie app di funzionare, poiché riguarda solo le richieste non sollecitate provenienti dall’esterno. Se un altro dispositivo esegue il ping del Mac, per esempio uno strumento di monitoraggio domestico, potrebbe segnalare il Mac come irraggiungibile una volta attivata la modalità invisibile.

Come consentire un’app attraverso il firewall del Mac

Quando il firewall è attivo e un’app non ancora presente nell’elenco inizia ad attendere connessioni, macOS chiede: “Vuoi che l’applicazione ‘Nome app’ accetti connessioni di rete in entrata?” con i pulsanti Rifiuta e Consenti. La risposta viene salvata nell’elenco sotto Opzioni…. Per aggiungere un’app manualmente, o per modificare una risposta precedente:

  1. Apri Impostazioni di Sistema › Rete › Firewall e fai clic su Opzioni…. Il pulsante non è disponibile mentre il firewall è disattivato.
  2. Fai clic sul pulsante Aggiungi (+) sotto l’elenco di applicazioni e servizi, poi seleziona l’app.
  3. Accanto all’app, scegli Consenti connessioni in entrata o Blocca connessioni in entrata.
  4. Fai clic su OK.

Apple aggiunge due avvertenze. Bloccare l’accesso di un’app tramite il firewall potrebbe interferire con quell’app o con altro software che ne dipende, e alcune app che non compaiono nell’elenco possono comunque avere accesso attraverso il firewall, tra cui app, servizi e processi di sistema, e app firmate digitalmente aperte automaticamente da altre app. L’elenco non è quindi un inventario completo di ciò che può accettare una connessione, ma solo delle decisioni registrate finora.

Che cosa non blocca il firewall di macOS

Nessuna delle impostazioni precedenti, e nessuna delle chiavi del profilo di configurazione del firewall di Apple per i Mac gestiti, limita le connessioni in uscita. Un’app installata può aprire una connessione verso qualsiasi server, in qualsiasi paese, in qualsiasi momento, e il firewall integrato non viene interpellato. Si tratta di una scelta progettuale deliberata, non di un difetto: gran parte di ciò che fa un Mac moderno, dalla sincronizzazione della posta alla verifica degli aggiornamenti, è traffico in uscita, e un filtro in entrata tiene lontani i visitatori non richiesti senza interromperne nulla.

La conseguenza è che i rischi più rilevanti oggi su un Mac personale viaggiano in uscita. Un programma che ruba password invia ciò che ha raccolto a un server scelto da lui. Un’app con una libreria di analisi trasmette dati a una terza parte. Un agente IA che ha ricevuto un’istruzione avvelenata carica un file. In ciascun caso la connessione parte dal Mac, quindi un firewall in entrata, con o senza modalità invisibile, non ha mai motivo di intervenire. macOS contiene anche il filtro di pacchetti pf, di livello più basso, che può bloccare il traffico in uscita per indirizzo e porta, ma non ha alcuna nozione di quale app abbia aperto una connessione; il nostro articolo su pf spiega perché non è un firewall per singola app utilizzabile nella pratica.

Aggiungere il controllo in uscita con FireAI

FireAI, il firewall sviluppato da HisnLabs, copre il lato in uscita che il firewall integrato lascia aperto. Funziona come filtro di contenuti Network Extension di Apple, il framework che Apple fornisce a questo scopo, quindi macOS lo interpella per ogni nuova connessione prima che si apra, con l’identità dell’app, l’host remoto o l’indirizzo IP, la porta e il protocollo. Le app sono identificate dalla loro firma del codice anziché dal nome, quindi una copia modificata di un’app nota non ne eredita le regole.

La prima volta che un’app tenta di raggiungere una destinazione per cui non esiste una regola, FireAI mette in pausa quella sola connessione e chiede, mostrando la destinazione e, quando può determinarli, il paese e l’azienda. Si può consentirla o bloccarla solo questa volta, finché l’app non viene chiusa, fino al riavvio o sempre, e per un solo indirizzo, l’intero sito web, un indirizzo IP o ovunque. Le regole possono anche essere scritte in anticipo per ciascuna app, per sito web, dominio, indirizzo IP o porta. FireAI applica le regole anche alle connessioni in entrata, ma non chiede mai conferma per esse, quindi conviene mantenere attivo il firewall di Apple per quel compito: i due sono complementari, non alternativi.

Un breve elenco di verifica

  • Impostazioni di Sistema › Rete › Firewall: attivo.
  • Opzioni…: modalità invisibile attiva sui portatili che usano Wi-Fi pubblici.
  • Rivedere l’elenco delle app sotto Opzioni… e rimuovere le app non più utilizzate.
  • Attivare Blocca tutte le connessioni in entrata su una rete non affidabile quando non servono i servizi di condivisione.
  • Per le connessioni in uscita, usare un firewall in uscita, poiché quello integrato non le filtra.

Il ruolo di FireAI e di HisnLabs

Il firewall di Apple decide chi può connettersi al tuo Mac; FireAI decide dove possono connettersi le tue app. Mantieni attivo il primo e prova gratis il secondo per 17 giorni.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti