Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Gatekeeper, XProtect e notarizzazione: cosa macOS intercetta davvero — e cosa gli sfugge

Gatekeeper, XProtect e notarizzazione: cosa macOS intercetta davvero — e cosa gli sfugge

Vale la pena sapere cosa macOS sta già facendo per te, in termini semplici e presi direttamente dalla documentazione sulla sicurezza di Apple — e, altrettanto importante, cosa dice Apple stessa che questi sistemi non sono progettati per fare.

I tre livelli

  • Gatekeeper controlla, prima che un’app venga aperta per la prima volta, se è firmata da uno sviluppatore conosciuto e, per le app provenienti da fuori dell’App Store, se Apple l’ha notarizzata.
  • La notarizzazione significa che Apple ha analizzato l’app alla ricerca di malware conosciuto prima della distribuzione e può revocare quell’approvazione in seguito — Apple verifica le revoche in background molto più spesso di quanto vengano eseguiti i normali aggiornamenti software.
  • XProtect usa regole basate su firme, aggiornate indipendentemente dagli aggiornamenti completi di macOS, per rilevare e rimuovere malware conosciuto quando un’app viene avviata, cambia o arriva una nuova firma — più un motore di analisi comportamentale rivolto al malware che non ha ancora visto.

Cosa dice Apple stessa che questi sistemi non fanno

La documentazione di Apple descrive tutto questo come una difesa a livelli, non come una garanzia: precisa esplicitamente che le regole basate su firme di XProtect possono comunque essere estese per intercettare le varianti, lasciando intendere — e i ricercatori di sicurezza lo confermano da tempo — che una minaccia davvero nuova o modificata può operare per un certo periodo prima che esista una firma per lei.

Non è una critica all’approccio di Apple; ogni grande sistema operativo affronta lo stesso compromesso tra bloccare subito le minacce note e aspettare di confermare che una nuova sia davvero dannosa prima di segnalarla. È semplicemente un motivo per non considerare «il mio Mac ha Gatekeeper e XProtect» come la fine della discussione su cosa sia sicuro eseguire.

Nessuno di questi tre sistemi ispeziona cosa fa un’app legittima, correttamente firmata e già approvata dopo che si è aperta — inclusi quali server contatta, in quale paese e con quale frequenza, o se quel comportamento cambia dopo che un aggiornamento di routine ha sostituito completamente il codice. Quello è un lavoro diverso e complementare: osservare il comportamento a livello di rete, in modo continuo, invece di controllare un file una sola volta rispetto a una lista prima ancora che venga eseguito.

Il ruolo di FireAI e di HisnLabs

La stessa documentazione di Apple dice chiaramente che questi livelli non sono una protezione completa — ed è esattamente lo spazio per cui FireAI è stato costruito: non sostituire Gatekeeper e XProtect, ma osservare cosa esce davvero dal tuo Mac dopo che loro hanno fatto la loro parte.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti