Non esiste un unico miglior firewall per Mac, perché i prodotti descritti di seguito rispondono a domande diverse. Alcuni decidono soltanto chi può connettersi al tuo Mac dall’esterno; altri decidono dove possono connettersi le tue app; alcuni ti chiedono conferma per ogni nuova connessione e altri restano silenziosi. Questa guida confronta sette opzioni sui criteri che le distinguono davvero. Ogni dato sui prodotti proviene dal sito web o dalla documentazione del produttore, verificati il 4 ottobre 2026, ed è elencato nelle fonti. Prezzi e versioni cambiano, quindi la tabella va considerata un’istantanea datata. Una precisazione: questo articolo è pubblicato da HisnLabs, che produce FireAI, uno dei sette.
Quattro domande a cui rispondere prima
La prima è la direzione. Un firewall in entrata controlla le connessioni che altri computer aprono verso il tuo Mac; un firewall in uscita controlla le connessioni che le tue app aprono verso internet. Su un Mac personale, oggi la maggior parte del rischio viaggia verso l’esterno: un ladro di password che invia ciò che ha raccolto, un’app che riferisce a un servizio di analytics, un agente IA che carica un file. Il firewall integrato di macOS copre solo la direzione in entrata, ed è per questo che esistono gli strumenti per il traffico in uscita. La nostra guida al firewall integrato ne spiega le impostazioni in dettaglio.
La seconda domanda riguarda a che cosa è legata una regola. I firewall applicativi scrivono regole per app, come “questo browser può raggiungere questo sito web”. I filtri di pacchetti scrivono regole per indirizzo e porta e non sanno quale app ha aperto una connessione. La terza domanda è quanto vuoi essere coinvolto: alcuni strumenti ti chiedono, tramite una finestra a comparsa, la prima volta che un’app tenta qualcosa di nuovo; altri bloccano in silenzio e ti lasciano esaminare un elenco. Gli avvisi ti insegnano che cosa fa il tuo Mac, ma richiedono attenzione; il blocco silenzioso è più tranquillo, ma presuppone che tu sappia già che cosa bloccare. La quarta domanda riguarda costo e licenza: gratuito e open source, acquisto una tantum o abbonamento.
In sintesi
| Prodotto | Direzione | Regole per | Nuove connessioni | Prezzo (pagina del produttore) | Requisiti |
|---|---|---|---|---|---|
| Firewall di macOS | In entrata | App | Chiede quando un’app accetta per la prima volta connessioni in entrata | Incluso | Qualsiasi macOS attuale |
| LuLu 4.5.1 | In uscita | App | Avviso | Gratuito, GPL-3.0 | macOS 10.15 o successivo |
| Radio Silence 3.4 | In uscita | App | Nessuna finestra a comparsa; aggiungi le app a una lista di blocco | $9 una tantum | macOS 10.15 o successivo |
| Murus 2.7 | In entrata (Lite); in uscita da Basic | Indirizzo e porta (pf) | In base alle regole | Lite gratuito per uso non commerciale; Basic $10; Pro $25 | macOS 10.14.4 o successivo |
| Vallum 5.1 | In entrata e in uscita | App | Avviso a comparsa | $15; pacchetto famiglia da cinque licenze $20 | macOS 11.2 o successivo |
| Little Snitch 6.5 | In entrata e in uscita | App | Avviso | €59 licenza singola | Da macOS 14 Sonoma a macOS 27 |
| FireAI | Richieste in uscita; regole in entrata applicate | App, tramite firma del codice | Richiesta | €49 una tantum; aziende €6 per Mac al mese | Vedi hisnlabs.com |
Se serve solo protezione in entrata: il firewall di macOS
Il firewall integrato in macOS è gratuito, già installato e mantenuto da Apple. Apple lo descrive come un firewall applicativo: tieni un elenco di app e decidi per ciascuna se può accettare connessioni in entrata, con opzioni per bloccare tutte le connessioni in entrata e una modalità invisibile che impedisce al Mac di rispondere a richieste di sondaggio come il ping. Su un Mac gestito può essere configurato centralmente con un profilo di configurazione. Non limita in alcun modo le connessioni in uscita, quindi risponde a una domanda diversa rispetto al resto di questo elenco. Ogni altra opzione qui descritta può funzionare insieme a esso, e tenerlo attivo non costa nulla.
Se vuoi avvisi gratuiti in uscita: LuLu
LuLu, della Objective-See Foundation, è gratuito e open source con licenza GPL-3.0. Quando un’app tenta per la prima volta di connettersi verso l’esterno, LuLu mostra un avviso e tu la consenti o la blocchi, e la decisione diventa una regola. La versione 4.5.1, pubblicata ad agosto 2026, gira su macOS 10.15 o successivo come app universale. La sua documentazione segnala un limite utile da conoscere: le regole per nome host funzionano solo per le app che usano Network.framework o NSURLSession di Apple; le altre app vanno gestite per indirizzo. Il nostro confronto tra FireAI e LuLu entra più nel dettaglio.
Se vuoi un blocco silenzioso: Radio Silence
Radio Silence adotta l’approccio opposto agli avvisi. Il suo sito web promette “No annoying pop-ups”: aggiungi a un elenco le app che vuoi tenere offline, e queste vengono bloccate da internet, mentre un monitor di rete mostra quali app si stanno connettendo. È un acquisto una tantum da $9, con una prova gratuita e una garanzia di rimborso di 30 giorni, e la versione 3.4 gira su macOS 10.15 o successivo, sia su Mac con Apple silicon sia su Mac Intel. È adatto a chi sa già quali app vuole silenziare e non vuole che gli venga chiesto nulla sul resto.
Se ragioni in indirizzi e porte: Murus
Murus è un’interfaccia per pf, il filtro di pacchetti incluso in macOS. Invece di scrivere a mano i file di configurazione di pf, si costruiscono le regole in un’interfaccia grafica. Murus Lite è gratuito per uso non commerciale e copre il filtraggio e la registrazione in entrata; il filtraggio in uscita parte da Murus Basic a $10, e Murus Pro costa $25. Poiché pf lavora su indirizzi e porte, le regole di Murus non sono legate a una specifica app, il che si addice più a utenti esperti di reti e a Mac condivisi o simili a server che a chi vuole sapere quale app sta comunicando. Murus 2.7 richiede macOS 10.14.4 o successivo. Il nostro articolo su pf spiega i compromessi dell’approccio basato sul filtro di pacchetti.
Se vuoi un firewall applicativo a basso prezzo: Vallum
Vallum, venduto sul sito di Murus come parte della stessa famiglia di prodotti, lavora invece a livello applicativo. Filtra per app sia le connessioni in entrata sia quelle in uscita e mostra un avviso a comparsa quando un’app senza regola tenta di connettersi. Costa $15 per una licenza o $20 per un pacchetto famiglia da cinque licenze, offre una prova gratuita di 15 giorni e la versione 5.1 richiede macOS 11.2 o successivo, come binario universale; una versione 6.0 è in beta. Il Murus Pro Bundle, a $40 per una licenza, include sia Murus Pro sia Vallum.
Se vuoi profondità e controllo fine: Little Snitch
Little Snitch, di Objective Development, mostra un avviso di connessione quando un’app tenta di connettersi, e aggiunge un Network Monitor con una mappa del mondo, liste di blocco, DNS cifrato (DNS over HTTPS, TLS e QUIC), profili di regole e un’interfaccia a riga di comando. La versione 6.5 supporta da macOS 14 Sonoma a macOS 27. Una licenza singola costa €59 come acquisto una tantum, con licenze Family fino a cinque computer. Senza licenza funziona come demo per tre ore alla volta e può essere riavviato. Il nostro confronto tra FireAI e Little Snitch tratta in dettaglio le differenze.
Se ti preoccupano agenti IA e upload: FireAI
FireAI è il prodotto di HisnLabs, quindi la sua descrizione qui si limita a ciò che dichiara la sua documentazione. È un firewall applicativo in uscita basato sul filtro di contenuti Network Extension di Apple, identifica le app tramite la firma del codice e ti chiede conferma la prima volta che un’app tenta di raggiungere una destinazione senza regola, con durate da “solo questa volta” a “sempre”. Riconosce 19 agenti IA e, dopo un periodo di apprendimento di tre giorni, segnala la prima destinazione in assoluto di un agente e volumi di upload insoliti; nella sua modalità Profilo agente le nuove destinazioni restano bloccate finché non vengono consentite. La mappa del mondo segnala un paese come picco di upload quando riceve improvvisamente molti più dati del solito. Applica le regole in entrata ma non chiede mai conferma per le connessioni in entrata, quindi il firewall di Apple resta utile insieme a esso. Costa €49 una tantum per uso personale, con una prova di 17 giorni senza carta richiesta.
Una breve guida alla scelta
- Vuoi solo fermare le connessioni in entrata non richieste: attiva il firewall di macOS e la modalità invisibile.
- Vuoi vedere e decidere ogni connessione in uscita, senza costi: LuLu.
- Vuoi tenere offline certe app senza che ti venga chiesto nulla sul resto: Radio Silence.
- Vuoi regole per indirizzo e porta sopra pf: Murus.
- Vuoi avvisi per app in entrata e in uscita a un basso prezzo una tantum: Vallum.
- Vuoi uno strumento consolidato con monitoraggio approfondito, liste di blocco e profili: Little Snitch.
- Usi agenti IA o vuoi che picchi di upload e nuove destinazioni vengano segnalati: FireAI.
Qualunque sia la scelta, i fattori decisivi sono gli stessi: quale direzione devi controllare, se vuoi che ti venga chiesto e se le regole debbano seguire le app o gli indirizzi. Per una visione più ampia che comprende anche i software antivirus, vedi il nostro confronto degli strumenti di sicurezza per Mac.
Il ruolo di FireAI e di HisnLabs
Ogni strumento citato risponde a una domanda diversa. Se la tua è “dove inviano dati le mie app e i miei agenti IA?”, FireAI si può provare gratis per 17 giorni, senza carta.
FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione FireAI Pilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.
Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.
