Il blog sulla sicurezza di FireAI

Di FireAI Security & Research Team · Pubblicato

Strumenti di sicurezza per Mac a confronto: firewall, antivirus e cosa fa per te

Strumenti di sicurezza per Mac a confronto: firewall, antivirus e cosa fa per te

Questo è un confronto scritto da un produttore, quindi mettiamo subito in chiaro le regole. HisnLabs sviluppa FireAI, uno dei cinque strumenti qui sotto. Ogni fatto riguardante un concorrente proviene dal sito di quel concorrente, linkato nelle fonti, e dove un altro strumento è la scelta migliore per un certo lettore lo diciamo. L’obiettivo non è vincere la tabella; è lasciarti con un firewall in uscita sul tuo Mac, quale che sia, perché l’unica cosa su cui tutti e cinque i produttori concordano è che macOS, da solo, non filtra le connessioni in uscita.

Cosa abbiamo confrontato, e cosa abbiamo lasciato fuori

Gli strumenti qui presenti sono firewall: software che decide quali connessioni un’app può aprire. Li confrontiamo su sei aspetti che determinano l’uso quotidiano: controllo in uscita, regole per app, se le regole sono legate alla firma del codice dell’app, feed di threat intelligence, revisione IA on-device e modello di prezzo. Abbiamo deliberatamente lasciato gli antivirus fuori dalla tabella. Un firewall e uno scanner di file fanno lavori diversi, nessuno di questi cinque analizza i file, e se vuoi uno scanner il posto giusto per confrontarli è un laboratorio indipendente come l’AV-TEST Institute, che pubblica risultati per macOS su protezione, prestazioni e usabilità.

Il firewall integrato di Apple

Ogni Mac include un firewall in Impostazioni di Sistema, Rete, Firewall, e la Guida utente di Apple ne descrive lo scopo come bloccare i «contatti indesiderati avviati da altri computer». La guida Apple sulla sicurezza della piattaforma elenca i controlli: bloccare tutte le connessioni in entrata, consentire automaticamente al software integrato e firmato di accettare connessioni in entrata, consentire o negare l’accesso in entrata per ciascuna app, e una modalità invisibile che ignora le sonde ICMP e le scansioni delle porte. È gratuito, è già installato e dovresti attivarlo. Non ha però alcun controllo in uscita, nessuna regola per dominio o porta, nessun feed e nessuna IA. È la base di partenza, non un concorrente degli altri, e ogni strumento qui sotto presuppone che sia attivo.

Little Snitch

Little Snitch, di Objective Development, è il prodotto di riferimento della categoria e quello con cui la maggior parte degli altri viene misurata. La sua pagina prodotto descrive il monitoraggio delle connessioni in uscita e in entrata con richieste per consentire o negare, regole per app che possono essere ristrette a server, domini, porte e protocolli, e quella che l’azienda chiama identificazione crittografica dei processi: le regole sono legate alla firma del codice dell’app, quindi sopravvivono allo spostamento dell’app e non passano a un impostore. Aggiunge blocklist curate aggiornate ogni giorno, comprese liste basate su IP, un Network Monitor con cronologia del traffico fino a dodici mesi organizzata per app, dominio o paese, una Silent Mode che consente tutto e ti lascia rivedere dopo, gruppi di regole con cambio automatico di profilo per rete Wi-Fi, cifratura DNS e uno strumento a riga di comando.

La pagina di download indica la versione attuale, la 6.5, come compatibile con il macOS più recente e anche con macOS Tahoe, Sequoia e Sonoma. Quei sistemi meno recenti girano ancora sui Mac Intel, quindi se hai hardware Intel controlla la pagina di download per il tuo modello; è uno dei motivi più forti per scegliere Little Snitch oggi. È una licenza a pagamento una tantum venduta dallo store di Objective Development, con una prova di 30 giorni e una modalità demo che funziona in sessioni di tre ore riavviabili. Esiste anche Little Snitch Mini sul Mac App Store, in cui monitoraggio, elenco delle connessioni e mappa sono gratuiti mentre il blocco si sblocca con un acquisto in-app. Ciò che Little Snitch non ha è un revisore IA per le app sconosciute: la sua risposta al problema delle richieste è la Silent Mode più il tuo giudizio, che per un utente esperto è una risposta perfettamente valida.

LuLu

LuLu è il firewall di Objective-See, e i suoi due tratti distintivi sono sulla sua pagina prodotto: è gratuito ed è open source, rilasciato con licenza GPL-3.0 su GitHub. Blocca le connessioni in uscita sconosciute e ti chiede cosa fare, le regole sono per processo e possono riguardare l’intero programma o uno specifico endpoint remoto con una durata, verifica la firma del codice per confermare che un programma sia ciò che dichiara di essere e integra le ricerche su VirusTotal. Richiede macOS 10.15 o successivo, il che significa che gira sui Mac Intel oltre che su Apple silicon, e, come ogni firewall moderno per Mac, chiede di approvare la sua estensione di sistema e il filtro di rete al momento dell’installazione.

I suoi limiti sono dichiarati con insolita franchezza sulla stessa pagina. LuLu monitora solo il traffico in uscita, e il blocco per nome host funziona solo per le app che usano Network.framework o NSURLSession di Apple; un browser come Chrome può essere bloccato solo per indirizzo IP, non per nome host. Non ci sono feed di minacce curati e non c’è IA. Per chi vuole leggere il codice di cui si fida, o per chi non pagherà mai per un firewall, LuLu è la raccomandazione onesta, e gli altri strumenti gratuiti del suo autore, tra cui KnockKnock e BlockBlock, meritano di essere installati accanto a lui.

Radio Silence

Radio Silence prende la posizione di progettazione opposta a quella di un firewall con richieste. Il suo sito descrive il blocco per app delle connessioni in uscita senza alcun pop-up: scegli un’app, questa diventa silenziosa sulla rete, e la comunicazione tra processi locali continua a funzionare. Un Network Monitor mostra le connessioni attive, comprese le app helper, i daemon in background e i servizi XPC che la maggior parte delle persone non sa di avere in esecuzione. Costa 9 $ come acquisto una tantum con prova gratuita e garanzia di rimborso di 30 giorni, richiede macOS 10.15 o successivo e gira sia sui Mac Intel sia su quelli Apple silicon.

Ciò a cui rinunci è la granularità. Radio Silence blocca un’app oppure no; non ci sono regole per dominio, host o porta, nessuna regola legata alla firma del codice descritta sul sito, nessun feed di minacce e nessuna IA. Se il tuo obiettivo è «questa app non deve mai toccare internet» e nient’altro, è il modo più semplice ed economico per ottenerlo.

FireAI

FireAI, di HisnLabs, è il più recente dei cinque e l’unico costruito attorno a un revisore on-device. Le sue regole per app consentono o negano per host, dominio, IP o porta e seguono la firma del codice dell’app. Le richieste di autorizzazione compaiono prima che un’app sconosciuta si connetta. Con il modello opzionale installato, un download di circa 1,5 GB, un revisore integrato esamina le connessioni delle app che non hanno ancora una regola, blocca o segnala quelle sospette e mostra la sua motivazione nella richiesta; ogni decisione dell’IA diventa una regola visibile che puoi annullare, e nulla del tuo traffico lascia il Mac. I feed di minacce di abuse.ch, Spamhaus, Phishing Army, OpenPhish, la lista dei nodi di uscita Tor e FireHOL possono essere applicati localmente come blocklist IP a livello di sistema. Intorno a questo ci sono quattro modalità di sicurezza (Casa, Bar, Paranoica, Sotto attacco; le più severe bloccano anche telemetria, tracker e app non firmate), un kill switch che taglia internet mantenendo la rete locale, una protezione dei dati non cifrati che impedisce a numeri di carta, password e chiavi API di uscire in HTTP semplice, ordini in linguaggio naturale in inglese o francese come «blocca Microsoft Teams», una mappa 3D in tempo reale delle connessioni con quelle bloccate in rosso, e file di regole che puoi esportare e importare come testo.

I limiti sono altrettanto concreti. FireAI richiede macOS 14 o successivo su Apple silicon; non esiste ancora una versione Intel, anche se è prevista. È a pagamento: 49 €, 49 $ o 49 £ come acquisto una tantum, oppure 6 € per Mac al mese con fatturazione annuale per le aziende. È un prodotto molto più giovane di Little Snitch, e non ha ancora una console di amministrazione centrale né una guida MDM; oggi i file di regole sono il modo in cui un piccolo team condivide una configurazione. E, come gli altri quattro, è soltanto un firewall: non analizza i file, non esamina i processi in memoria, non rimuove nulla dal disco e non decifra nulla.

Fianco a fianco

  • Controllo in uscita: firewall di Apple, nessuno. Little Snitch, sì, più quello in entrata. LuLu, sì, solo in uscita. Radio Silence, sì, per app acceso o spento. FireAI, sì.
  • Regole per app per host, dominio o porta: Apple, no (solo in entrata per app). Little Snitch, sì. LuLu, per processo e per endpoint, con la riserva sul nome host per le app fuori dai framework di rete di Apple. Radio Silence, no, solo l’intera app. FireAI, sì.
  • Regole legate alla firma del codice: Apple, le app firmate possono essere consentite automaticamente in entrata. Little Snitch, sì. LuLu, verifica della firma del codice, sì. Radio Silence, non descritto. FireAI, sì.
  • Feed di threat intelligence: Apple, no. Little Snitch, blocklist curate aggiornate ogni giorno. LuLu, no, anche se offre ricerche su VirusTotal. Radio Silence, no. FireAI, sì, sei feed pubblici applicati localmente.
  • Revisione IA on-device delle app sconosciute: Apple, no. Little Snitch, no. LuLu, no. Radio Silence, no. FireAI, sì, opzionale.
  • Modello di prezzo: Apple, gratuito e integrato. Little Snitch, licenza a pagamento una tantum con prova di 30 giorni; Little Snitch Mini gratuito per il monitoraggio. LuLu, gratuito e open source. Radio Silence, 9 $ una tantum. FireAI, 49 € una tantum o 6 € per Mac al mese per le aziende.
  • Mac Intel: Apple, sì. Little Snitch, controlla la pagina di download per il tuo modello. LuLu, sì (macOS 10.15+). Radio Silence, sì. FireAI, non ancora.

Quale fa per te

Se hai un Mac Intel, la scelta è tra Little Snitch, LuLu e Radio Silence, e FireAI non è un’opzione finché non uscirà la versione Intel. Se non vuoi pagare, o vuoi verificare il codice, LuLu. Se vuoi il motore di regole più profondo, la cronologia più lunga e un prodotto perfezionato per molti anni, Little Snitch; gli utenti esperti a cui piace scrivere regole precise tendono a restare lì. Se vuoi tagliare fuori una singola app specifica senza finestre di dialogo, Radio Silence a 9 $ è difficile da contestare.

FireAI ha senso per un lettore preciso: qualcuno con un Mac Apple silicon che vuole controllo in uscita e regole per app ma non vuole essere lui a giudicare ogni richiesta di un’app appena installata, e a cui importa che il revisore che fa quel lavoro giri in locale e possa essere contraddetto. È adatto anche alle piccole aziende che vogliono i feed di minacce, la protezione dei dati non cifrati e un file di regole da copiare su ogni Mac, con la riserva che la gestione centralizzata è ancora nella roadmap. Qualunque cosa tu scelga, attiva anche il firewall in entrata di Apple; nessuno dei quattro strumenti di terze parti lo sostituisce, ed è la combinazione a chiudere entrambe le direzioni.

Il ruolo di FireAI e di HisnLabs

FireAI è lo strumento più recente di questo confronto e l’unico con un revisore on-device; è anche riservato ai Mac Apple silicon ed è a pagamento, e se uno di questi due punti lo esclude per te, Little Snitch, LuLu e Radio Silence sono tutte buone risposte che preferiamo tu scelga piuttosto che restare senza un firewall in uscita.

FireAI è il prodotto di HisnLabs: un firewall con IA che funziona direttamente sul Mac. Mostra in linguaggio chiaro ogni connessione che le tue app effettuano e ti lascia decidere cosa esce dal tuo Mac — la sua IA lavora in locale, quindi il tuo traffico non viene mai inviato a noi né a nessun altro. Il team di ricerca sulla sicurezza di HisnLabs è quello che mantiene affidabili queste decisioni: cataloga quali domini sono semplice telemetria e quali un servizio reale, traccia il Paese e la rete dietro una connessione e addestra il modello locale (la funzione Autopilot) su schemi di traffico reali, senza che nulla lasci il tuo Mac.

Puoi leggere le scelte tecniche che ci stanno dietro, oppure provare FireAI per 17 giorni, su FireAI, di HisnLabs.

Fonti