Det er verdt å vite hva macOS allerede gjør for deg, i klartekst og rett fra Apples egen sikkerhetsdokumentasjon — og like viktig: hva Apple selv sier at disse systemene ikke er laget for å gjøre.
De tre lagene
- Gatekeeper sjekker, før en app åpnes for første gang, om den er signert av en kjent utvikler og, for apper fra utenfor App Store, om Apple har notarisert den.
- Notarisering betyr at Apple skannet appen for kjent skadevare før den ble distribuert, og senere kan trekke godkjenningen tilbake — Apple sjekker etter tilbakekallinger i bakgrunnen langt oftere enn vanlige programvareoppdateringer kjører.
- XProtect bruker signaturbaserte regler, oppdatert uavhengig av fulle macOS-oppdateringer, for å oppdage og fjerne kjent skadevare når en app starter, endres eller en ny signatur kommer — pluss en atferdsanalysemotor rettet mot skadevare den ikke har sett før.
Hva Apple selv sier at disse ikke gjør
Apples egen dokumentasjon beskriver dette som lagdelt forsvar, ikke en garanti: den påpeker uttrykkelig at XProtects signaturbaserte regler fortsatt kan utvides for å fange opp varianter, noe som innebærer — og sikkerhetsforskere har lenge bekreftet det — at en virkelig ny eller endret trussel kan operere en periode før det finnes en signatur for den.
Dette er ikke kritikk av Apples tilnærming; alle store operativsystemer står overfor den samme avveiningen mellom å blokkere kjente trusler umiddelbart og å vente med å bekrefte at en ny er virkelig ondsinnet før den flagges. Det er rett og slett en grunn til ikke å behandle «Macen min har Gatekeeper og XProtect» som slutten på samtalen om hva som er trygt å kjøre.
Ingen av disse tre systemene undersøker hva en legitim, korrekt signert og allerede godkjent app gjør etter at den åpnes — inkludert hvilke servere den kontakter, i hvilket land og hvor ofte, eller om den atferden endrer seg etter at en rutineoppdatering har byttet ut hele koden. Det er en annen, utfyllende jobb: å overvåke atferd på nettverksnivå, kontinuerlig, i stedet for å sjekke en fil én gang mot en liste før den i det hele tatt kjører.
Hvor FireAI og HisnLabs kommer inn
Apples egen dokumentasjon sier uttrykkelig at disse lagene ikke er fullstendig beskyttelse — og det er nøyaktig gapet FireAI er bygget for å fylle: ikke for å erstatte Gatekeeper og XProtect, men for å følge med på hva som faktisk forlater Macen din etter at de har gjort sin del.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
