Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Cosa adotteranno gli utenti Mac attenti alla privacy nel 2026

Cosa adotteranno gli utenti Mac attenti alla privacy nel 2026

Nessuna delle funzionalità seguenti è un nuovo espediente. La maggior parte è stata spedita anni fa, sepolta in un menu di impostazioni che la maggior parte delle persone non apre mai. Ciò che è cambiato entro il 2026 non è tanto la tecnologia quanto l’abitudine: sempre più utenti Mac stanno effettivamente attivando queste impostazioni, una alla volta, poiché ognuna diventa più facile da trovare e comprendere. Questo è un tour di ciò che ciascuno fa effettivamente, ricavato dalla documentazione di Apple e, cosa altrettanto importante, di ciò che non fa, perché il divario tra i due è dove risiede la maggior parte delle delusioni sulla privacy.

Protezione avanzata dei dati: crittografia dei dati iCloud che prima erano leggibili da Apple

La protezione avanzata dei dati è un'impostazione opzionale di iCloud che estende la crittografia end-to-end alla maggior parte dei tuoi dati iCloud: la documentazione di supporto di Apple elenca iCloud Backup, Foto e Note tra le categorie coperte, il che significa che, una volta abilitata, Apple stessa non può leggere tali dati anche se obbligata. Il compromesso è reale: attivandolo si disabilita l'accesso del browser ai dati iCloud su iCloud.com, poiché ora è richiesto un dispositivo affidabile e alcune funzionalità collaborative come la condivisione di iWork e gli album condivisi non sono coperte e continuano a utilizzare la protezione standard. Si tratta di un'impostazione forte per chiunque sia preoccupato per un account rubato o per un ordine legale che obblighi Apple a consegnare i dati; tuttavia, non fa nulla per proteggere i dati una volta che lasciano iCloud e arrivano in un'e-mail, in uno screenshot o in un'altra app.

Modalità Lockdown: protezione estrema per un gruppo ristretto e specifico

Apple è insolitamente diretta riguardo a chi è destinata la modalità Lockdown: "i pochissimi individui che, a causa di chi sono o cosa fanno, potrebbero essere presi di mira personalmente da alcune delle minacce digitali più sofisticate". Abilitandolo si blocca la maggior parte dei tipi di allegati ai messaggi, si disabilitano tecnologie web complesse che possono rallentare o interrompere alcuni siti, si bloccano le chiamate FaceTime in arrivo da persone che non si sono contattate di recente, è necessario che un dispositivo venga sbloccato prima che possa connettersi tramite un cavo e impedisce l'installazione di nuovi profili di configurazione. Questa non è un'impostazione per la privacy quotidiana – degrada sensibilmente la comodità – ed è mirata specificamente a giornalisti, attivisti e altri che potrebbero essere presi di mira da spyware mercenari, non al monitoraggio web generale o alla raccolta di dati.

iCloud Private Relay: nascondi il tuo IP dai siti web, non l'anonimato completo

Private Relay, in bundle con un abbonamento iCloud+, instrada la tua navigazione Safari attraverso due relè separati in modo che, secondo le parole di Apple, "nessuna parte, nemmeno Apple, possa vedere sia chi sei sia quali siti stai visitando". Il primo relè, gestito da Apple, vede il tuo indirizzo IP ma non il sito che stai visitando; il secondo, gestito da un operatore separato, vede il sito ma ti assegna un IP temporaneo invece di quello reale. Impedisce al tuo provider di rete di registrare la tua cronologia di navigazione completa e impedisce ai siti Web di creare un profilo a partire dal tuo vero indirizzo IP. Non è una VPN generica: copre solo il traffico Safari e alcune richieste di sistema, richiede un piano iCloud+ a pagamento, non è disponibile in alcuni paesi e alcuni siti chiederanno una verifica aggiuntiva quando la rilevano.

Passkey: rimuovere il segreto condiviso invece di limitarlo a rafforzarlo

Una passkey è una credenziale a chiave pubblica: il tuo dispositivo contiene una chiave privata che non lo lascia mai, mentre il sito web o l'app memorizza solo una chiave pubblica che è inutile per un utente malintenzionato. Poiché durante l'accesso non viene mai trasmesso nulla di segreto (Face ID o Touch ID autorizzano semplicemente il dispositivo locale a utilizzare la chiave) non esiste alcuna password da phishing, indovinare o divulgare in una violazione. Il cambiamento pratico nel 2026 riguarda il numero di siti principali che ora offrono le passkey come impostazione predefinita e non come opzione oscura. Cosa non fanno le passkey: proteggere un account se qualcuno ottiene l'accesso fisico a un dispositivo autorizzato e sbloccato o correggere gli account di cui non è stata ancora eseguita la migrazione tramite password.

Protezione della privacy della posta: colmare la lacuna dei pixel di tracciamento

Per anni, sia le e-mail di marketing che quelle di phishing hanno utilizzato pixel di tracciamento invisibili per scoprire il tuo indirizzo IP ed esattamente quando e quante volte hai aperto un messaggio. La protezione della privacy della posta di Apple risolve questo problema scaricando il contenuto remoto, inclusi quei pixel, in background non appena arriva un messaggio anziché quando lo apri, e nascondendo il tuo indirizzo IP al mittente nel processo. I mittenti non possono più sapere se, quando o quanto spesso leggi effettivamente un messaggio. Tuttavia, copre solo Apple Mail e non impedisce a un mittente di includere un collegamento dannoso: protegge i metadati di lettura, non la sicurezza di tutto ciò che si trova nel corpo del messaggio.

DNS crittografato: tamponare la perdita di testo in chiaro che la maggior parte delle persone non nota

Ogni visita al sito web inizia con una ricerca DNS e sulla maggior parte delle reti la ricerca viaggia in testo semplice, visibile al tuo ISP, alla rete del tuo ufficio o a chiunque altro sulla stessa rete Wi-Fi, anche quando la pagina stessa viene caricata su HTTPS. Apple ha integrato il supporto nativo per DNS crittografato nelle sue piattaforme a partire dalle funzionalità dimostrate alla WWDC 2020, consentendo a un Mac di inviare tali ricerche tramite DNS-over-HTTPS o DNS-over-TLS, configurate tramite un profilo di configurazione o le API di estensione di rete di Apple. L'attivazione di questa opzione chiude una perdita specifica (quali domini risolvi) senza toccare il resto del tuo traffico, motivo per cui di solito è abbinato, e non sostitutivo, a una VPN o a un inoltro privato.

Firewall per-app: controllano dove va effettivamente il traffico di un Mac

macOS fornisce un firewall applicativo integrato che ti consente di consentire o bloccare le connessioni in entrata in base all'app, ma secondo la descrizione di Apple è mirato ai contatti in entrata indesiderati, garantisce eccezioni automatiche ai processi di sistema e alle app firmate aperte da altre app e non distingue tra le diverse destinazioni che una singola app potrebbe raggiungere. Questo divario – sapere non solo che un’app può connettersi, ma con quali host, domini e indirizzi IP specifici sta effettivamente comunicando – è ciò che ha spinto gli utenti più attenti alla privacy verso firewall di terze parti per app che mostrano le connessioni in uscita in un linguaggio semplice e consentono di impostare le regole per host o dominio piuttosto che per app nel suo insieme.

IA locale anziché AI cloud

L'ultimo spostamento è più architettonico di un singolo interruttore. Con l’espansione delle funzionalità di intelligenza artificiale sul dispositivo, è cresciuta anche la preoccupazione su cosa succede quando una richiesta è troppo complessa per il dispositivo e viene invece inviata a un server. La risposta di Apple, Private Cloud Compute, è progettata per estendere le garanzie in stile dispositivo a quella fase lato server: i dati dell’utente vengono elaborati senza stato e non vengono conservati nemmeno per il debug, e Apple si è impegnata a pubblicare ogni immagine del software di produzione in modo che i ricercatori esterni possano verificare ciò che effettivamente viene eseguito corrisponde a ciò che è stato promesso, piuttosto che chiedere agli utenti di fidarsi semplicemente di un documento politico. La tendenza più ampia a cui si fa riferimento – elaborare richieste sensibili localmente ove possibile e trattare qualsiasi passaggio al cloud come qualcosa che deve guadagnare fiducia attraverso una progettazione verificabile piuttosto che una promessa – si sta manifestando ben oltre le funzionalità di Apple, in tutto, dagli strumenti di scrittura AI al software di sicurezza.

Il filo conduttore e dove si ferma

Ogni funzionalità qui svolge un lavoro specifico e si ferma qui: la protezione avanzata dei dati copre ciò che Apple può leggere, non ciò che condividi; Private Relay copre il percorso di rete di Safari, non tutte le app sul Mac; le passkey coprono l'accesso, non il furto del dispositivo; Il DNS crittografato copre le ricerche, non il carico utile di una connessione. Impilarne diversi chiude più lacune di ognuno di essi, ma impilarli significa anche capire, onestamente, ciò che ognuno lascia scoperto, che è l'unico modo per sapere cosa aggiungere dopo.

Il ruolo di FireAI e di HisnLabs

FireAI fits one specific piece of this shift toward local processing: its on-device review of connections from unknown apps never sends your traffic anywhere to be analyzed, though it is worth saying plainly that a firewall is not a VPN, not encrypted DNS, and not a replacement for the built-in features described above — it complements them.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti