Questo è il complemento pratico a tutto ciò che HisnLabs ha scritto sui firewall in uscita: i passaggi concreti, nell’ordine giusto, per installare FireAI su un Mac, superare l’unica approvazione richiesta da macOS, sopravvivere al primo giorno di richieste e regolarlo in modo che resti silenzioso senza diventare inutile. Dove la dicitura esatta di una schermata può cambiare tra una versione di macOS e l’altra, descriviamo che cosa cercare invece di citare un’etichetta, e rimandiamo alle guide di Apple per le parti del processo che appartengono a macOS.
Prima di iniziare: di che cosa ha bisogno FireAI e che cosa non è
FireAI funziona sui Mac con Apple silicon, cioè con un chip M1 o successivo, su macOS 14 Sonoma o più recente. Al momento non esiste una versione per Intel; è in programma, ma se il tuo Mac è basato su Intel questa guida non è ancora per te. Una licenza per singolo utente è un acquisto una tantum di 49 €, 49 $ o 49 £; il piano business costa 6 € per Mac al mese, con fatturazione annuale. Il modello di IA su dispositivo è un download facoltativo di circa 1,5 GB che potrai aggiungere o saltare in un passaggio successivo.
Conviene anche avere chiaro il confine prima di installare qualsiasi cosa. FireAI è un firewall: osserva e controlla le connessioni che le tue app effettuano. Non analizza i file, non rimuove software dal disco, non esamina i processi in memoria e non cifra né decifra nulla. Mantieni macOS aggiornato, lascia attivi Gatekeeper e XProtect e considera FireAI come il livello di rete che si aggiunge sopra di loro.
Passo 1: scaricare e installare
Scarica FireAI esclusivamente da hisnlabs.com. Apri l’immagine disco scaricata e trascina FireAI nella cartella Applicazioni, poi espelli l’immagine e avvia l’app da Applicazioni. macOS dovrebbe aprirla dopo la consueta conferma al primo avvio di un’app scaricata. Se invece macOS rifiuta di aprirla e propone un percorso «Apri comunque» nelle impostazioni Privacy e sicurezza, fermati: la guida di Apple stessa avverte che forzare quel controllo è il modo più comune in cui un Mac finisce per avere installato software dannoso. Elimina il file e scaricalo di nuovo da hisnlabs.com invece di forzare l’apertura.
Passo 2: approvare l’estensione di rete
È il passaggio che mette in difficoltà più persone, ed è interamente macOS che fa il suo lavoro. Un firewall moderno per Mac è costruito come estensione di rete di tipo filtro dei contenuti. La documentazione per sviluppatori di Apple spiega che queste estensioni girano nello spazio utente e non nel kernel, e macOS non permette a nessuna di iniziare a filtrare finché tu, l’utente, non l’hai autorizzata.
Al primo avvio, FireAI chiede a macOS di installare il suo filtro e macOS mostra un avviso di sistema che segnala che un filtro di rete o un’estensione di sistema vuole essere abilitata. Segui l’avviso fino a Impostazioni di Sistema. Su macOS Sonoma e successivi le estensioni si trovano in Generali, poi Elementi di login ed estensioni; la Guida utente di Apple descrive la voce Estensioni di rete presente lì come il punto che consente al software di «personalizzare ed estendere le funzioni di rete fondamentali, come la configurazione di una VPN o di un filtro dei contenuti». Autorizza il filtro di FireAI, autenticati con la password o con Touch ID e torna all’app. Se un giorno vorrai togliere FireAI completamente dal percorso, la stessa schermata lo disattiva.
- Se non è apparso alcun avviso, apri tu stesso Impostazioni di Sistema, vai in Generali, poi Elementi di login ed estensioni, e cerca FireAI sotto Estensioni di rete.
- Se l’interruttore compare ma le connessioni continuano a passare senza filtro, esci da FireAI e riavvialo una volta; il filtro si aggancia all’avvio.
- Questa approvazione si fa una sola volta per Mac. Gli aggiornamenti di FireAI non la richiedono di nuovo, a meno che non cambi l’estensione stessa.
Passo 3: decidere sul modello di IA
A questo punto FireAI propone di scaricare il suo modello su dispositivo. Senza di esso hai comunque il firewall completo: richieste, regole per app, modalità di sicurezza, liste di blocco, feed di minacce, la mappa in tempo reale, il kill switch e la protezione dei dati non cifrati. Con il modello, le connessioni delle app che non hanno ancora una regola vengono esaminate dal modello, che blocca o segnala tutto ciò che sembra anomalo e scrive la sua motivazione in linguaggio chiaro direttamente nella richiesta. Il download è di circa 1,5 GB e avviene una sola volta; dopo, nulla del tuo traffico viene inviato altrove, perché l’esame avviene sul tuo Mac. Alla prima installazione suggeriamo di prendere il modello: sono proprio le app nuove a beneficiare di una seconda opinione.
Passo 4: le prime richieste
Pochi minuti dopo l’aggancio del filtro, le tue app abituali chiederanno di connettersi e FireAI ti interrogherà per ogni app che ancora non conosce. Una richiesta indica l’app, la destinazione, la porta e, se il modello è installato, la motivazione del revisore. Considera la prima ora come una visita guidata della tua stessa macchina. Per le app che riconosci e usi ogni giorno, consenti; ogni risposta diventa una regola legata alla firma del codice di quell’app, quindi non ti verrà più chiesto nulla per quell’app e quel tipo di connessione.
Per tutto ciò che non riconosci, nega. Nulla si rompe in modo permanente: il rifiuto è una regola visibile nell’elenco e potrai invertirla in seguito. L’abitudine più utile qui è leggere la motivazione prima di fare clic. Un helper in background di un’app di cui ti fidi che si connette al dominio di quel produttore è normale; un helper di cui non hai mai sentito parlare che raggiunge un indirizzo IP nudo merita una ricerca prima di essere autorizzato.
Passo 5: scegliere una modalità di sicurezza
FireAI include quattro modalità, e passare dall’una all’altra è il modo più rapido di adattare il firewall al luogo in cui ti trovi. Casa è l’impostazione quotidiana per una rete affidabile. Caffetteria è per le reti Wi-Fi condivise o pubbliche e restringe ciò che è consentito. Paranoica e Sotto attacco sono le modalità rigorose: oltre alle tue regole, bloccano telemetria, tracker e app non firmate. Puoi cambiare modalità dall’app, oppure scrivere semplicemente «passa alla modalità Paranoica» nella casella in linguaggio naturale, in inglese o in francese. Una buona impostazione predefinita è Casa a casa e Caffetteria ovunque altro; riserva Sotto attacco al momento in cui sospetti che qualcosa non vada davvero e vuoi silenziare tutto ciò che non è essenziale mentre indaghi.
Passo 6: affinare le regole per app
Le richieste producono regole ampie: consenti questa app, nega quell’altra. Dopo qualche giorno, apri l’elenco delle regole e restringi quelle che contano. Una regola può consentire o negare per host, per dominio, per indirizzo IP o per porta. Per uno strumento di lavoro che deve parlare solo con il proprio servizio, consenti quel dominio e nega il resto. Per un’utility che ha bisogno degli aggiornamenti e di nient’altro, consenti solo il suo host di aggiornamento. Poiché le regole seguono la firma del codice dell’app e non il nome del file, una regola scritta per un’app sopravvive allo spostamento o all’aggiornamento dell’app, e un binario diverso con lo stesso nome non la eredita.
La casella in linguaggio naturale gestisce i casi comuni senza un modulo: «blocca Microsoft Teams» crea direttamente la regola di rifiuto. E se il revisore ha preso una decisione con cui non sei d’accordo, ogni decisione dell’IA è a sua volta una regola nello stesso elenco, quindi annullarla è la stessa modifica di qualsiasi altra.
Passo 7: attivare feed di minacce e liste di blocco
Questa parte non è IA e non ha bisogno di esserlo. FireAI può applicare feed pubblici di threat intelligence come liste di blocco IP a livello di sistema, confrontate localmente con ogni connessione di ogni app: abuse.ch, i cui progetti URLhaus, ThreatFox e SSL Blacklist sono dati sulle minacce alimentati dalla comunità; la lista DROP di Spamhaus; Phishing Army, una lista gratuita di domini di phishing rigenerata ogni sei ore da fonti come PhishTank e OpenPhish; OpenPhish; la lista dei nodi di uscita Tor; e FireHOL, che aggrega e documenta liste IP pubblicamente disponibili con una toolchain open source. Attiva i feed che desideri nelle impostazioni; le liste vengono aggiornate e applicate sul tuo Mac, non su un server.
Due note. Bloccare i nodi di uscita Tor è sensato per un Mac aziendale che non dovrebbe mai vedere traffico da o verso relay anonimizzati, ed è una cattiva idea se usi Tor di proposito. Inoltre, qualsiasi lista pubblica può contenere una voce sbagliata per il tuo caso; quando una connessione viene bloccata da un feed, FireAI mostra quale, e una regola di autorizzazione per app verso quella destinazione ha la precedenza.
Passo 8: le protezioni che si impostano una volta sola
- Protezione dei dati non cifrati: lasciala attiva. Impedisce che numeri di carta, password e chiavi API escano dal Mac in HTTP non cifrato. Se uno strumento interno datato ha bisogno di HTTP in chiaro, scrivigli una regola esplicita invece di disattivare la protezione a livello globale.
- Kill switch: impara dov’è prima di averne bisogno. Taglia l’accesso a internet mantenendo la rete locale, così stampanti, condivisioni di file e condivisione schermo continuano a funzionare mentre indaghi.
- Mappa del mondo in tempo reale: ogni connessione appare sul globo 3D, quelle bloccate in rosso. È il modo più rapido per notare un’app che parla con un paese con cui non ha alcun motivo di farlo.
Passo 9: esportare un file di regole
Quando le regole ti sembrano a posto, esportale. FireAI scrive le regole in un file di testo leggibile che puoi conservare come backup, aprire in qualsiasi editor e importare su un altro Mac perché parta dalla stessa policy. Per un piccolo team questo è, al momento, il modo per distribuire una configurazione su tutte le macchine; FireAI non ha ancora una console di amministrazione centrale né una guida di distribuzione MDM, entrambe in roadmap. Esporta di nuovo dopo ogni modifica significativa e conserva il file insieme al resto della tua configurazione.
Risoluzione dei problemi
- Un’app all’improvviso non riesce a connettersi: apri l’elenco delle regole e cerca l’app. Un rifiuto dato di fretta, una modalità rigorosa o una corrispondenza con un feed sono le tre cause abituali, e ciascuna è indicata sulla regola.
- Hai chiuso una richiesta senza rispondere: la connessione non è stata consentita. Ripeti l’azione nell’app e la richiesta ricompare.
- Nulla viene filtrato: controlla in Generali, poi Elementi di login ed estensioni, che l’estensione di rete di FireAI sia attiva, poi riavvia l’app.
- Troppe richieste: passa alla modalità Casa mentre le smaltisci e, se hai installato il modello, lascia che sia il revisore a gestire le app sconosciute. Il volume cala nettamente dopo i primi giorni.
- Vuoi rimuoverlo: disattiva l’estensione in Impostazioni di Sistema, oppure esci da FireAI e cancellalo; macOS torna al suo stato normale senza il filtro.
Non dimenticare il firewall di Apple
FireAI copre il traffico in uscita. Il firewall integrato di Apple copre l’altra direzione, bloccando le connessioni che altri computer avviano verso il tuo Mac, e la Guida utente di Apple spiega come attivarlo in Impostazioni di Sistema, Rete, Firewall. I due non entrano in conflitto. Attiva quello di Apple, aggiungi FireAI sopra, e avrai entrambi i lati della connessione coperti da strumenti che fanno ciascuno un solo lavoro.
Il ruolo di FireAI e di HisnLabs
I passaggi qui sopra sono tutta l’installazione: FireAI è progettato in modo che, dopo una settimana di attenzione, siano le regole a fare il lavoro, il revisore su dispositivo si occupi delle app nuove e tu ne senta parlare solo quando qualcosa merita davvero uno sguardo.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
