Ogni grande sistema operativo è diventato enormemente più bravo a impedire che il codice malevolo venga eseguito fin dall’inizio. Su macOS, Gatekeeper, la notarizzazione e XProtect controllano un file prima che si apra e possono revocare l’approvazione in seguito; la guida alla sicurezza di Apple lo descrive come un sistema reale e funzionante — e lo descrive anche come una difesa a livelli, non come una singola garanzia.
Cosa ammette, in silenzio, «a livelli»
La documentazione di Apple precisa che le regole basate su firme di XProtect possono essere estese per intercettare nuove varianti — che è un altro modo di dire che una minaccia davvero nuova può esistere per un certo periodo prima che una firma la copra. Non è un difetto specifico di Apple; è la forma di ogni sistema di rilevamento che deve conoscere una minaccia prima di poterla bloccare.
La parte che nessun sistema integrato controlla affatto
Nessuno dei livelli integrati di Apple esamina cosa fa un’app legittima e già approvata dopo l’apertura: con quali server parla, quanto spesso, o se questo è cambiato dopo che un aggiornamento di routine ha sostituito il codice in silenzio. Non è una svista — è semplicemente un lavoro diverso, rivolto al comportamento di rete nel tempo anziché al contenuto di un file nel momento in cui viene avviato.
Cosa aiuta davvero
- Le difese integrate e una sorveglianza a livello di rete rispondono a domande diverse: «questo file è noto come dannoso?» contro «questa app sta facendo qualcosa che non ha mai fatto prima?».
- Un Mac conosciuto e completamente aggiornato non è immune — è ben difeso contro le minacce per cui esiste già una firma.
- La lacuna non è un bug da segnalare; è il motivo stesso per cui esiste un secondo livello, basato sul comportamento.
Il ruolo di FireAI e di HisnLabs
La documentazione di Apple lo dice già chiaramente, a chi la legge con attenzione: questi livelli sono una strategia di difesa in profondità, non una promessa che nulla passi.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
