FireAIs sikkerhetsblogg

Av FireAI Security & Research Team · Publisert

Beste brannmur for Mac i 2026: velg etter behov

Beste brannmur for Mac i 2026: velg etter behov

Det finnes ingen enkelt beste brannmur for Mac, fordi produktene nedenfor besvarer ulike spørsmål. Noen avgjør bare hvem som kan koble til Mac-en utenfra; andre avgjør hvor appene dine kan koble til; noen spør deg om hver ny tilkobling, og andre forblir stille. Denne guiden sammenligner sju alternativer på kriteriene som faktisk skiller dem. Alle produktopplysninger kommer fra leverandørens eget nettsted eller dokumentasjon, kontrollert 4. oktober 2026, og er oppført i kildene. Priser og versjoner endres, så tabellen bør leses som et datert øyeblikksbilde. Én opplysning om interesser: Denne artikkelen publiseres av HisnLabs, som lager FireAI, ett av de sju alternativene.

Fire spørsmål å besvare først

Retning kommer først. En brannmur for innkommende trafikk styrer tilkoblinger andre datamaskiner åpner mot Mac-en; en brannmur for utgående trafikk styrer tilkoblinger appene dine åpner mot internett. På en personlig Mac går mesteparten av risikoen i dag utover: en passordtyv som sender det den har samlet inn, en app som rapporterer til en analysetjeneste, en KI-agent som laster opp en fil. Den innebygde macOS-brannmuren dekker bare innkommende retning, og det er grunnen til at verktøy for utgående trafikk i det hele tatt finnes. Vår guide til den innebygde brannmuren forklarer innstillingene i detalj.

Det andre spørsmålet er hva en regel er knyttet til. Applikasjonsbrannmurer skriver regler per app, for eksempel «denne nettleseren kan nå dette nettstedet». Pakkefiltre skriver regler etter adresse og port og vet ikke hvilken app som åpnet en tilkobling. Det tredje spørsmålet er hvordan du vil være involvert: Noen verktøy spør deg i et oppsprettvindu første gang en app prøver noe nytt; andre blokkerer i stillhet og lar deg gå gjennom en liste. Varsler lærer deg hva Mac-en gjør, men krever oppmerksomhet; stille blokkering er roligere, men forutsetter at du allerede vet hva som skal blokkeres. Det fjerde spørsmålet er kostnad og lisensiering: gratis og åpen kildekode, et engangskjøp eller et abonnement.

Oversikt

Kilder: hver leverandørs eget nettsted, kontrollert 4. oktober 2026. Murus 3.0, som er på release candidate-stadiet, krever macOS 13.5 eller nyere.
ProduktRetningRegler etterNye tilkoblingerPris (leverandørens side)Krever
macOS-brannmurenInnkommendeAppSpør første gang en app tar imot innkommende tilkoblingerInkludertAlle gjeldende macOS-versjoner
LuLu 4.5.1UtgåendeAppVarselGratis, GPL-3.0macOS 10.15 eller nyere
Radio Silence 3.4UtgåendeAppIngen oppsprettvinduer; du legger apper til en blokkeringsliste$9 én gangmacOS 10.15 eller nyere
Murus 2.7Innkommende (Lite); utgående fra BasicAdresse og port (pf)RegelbasertLite gratis for ikke-kommersiell bruk; Basic $10; Pro $25macOS 10.14.4 eller nyere
Vallum 5.1Innkommende og utgåendeAppVarsel i oppsprettvindu$15; familiepakke med fem lisenser $20macOS 11.2 eller nyere
Little Snitch 6.5Innkommende og utgåendeAppVarsel€59 for én lisensmacOS 14 Sonoma til macOS 27
FireAISpør om utgående; håndhever regler for innkommendeApp, etter kodesignaturSpørsmål€49 én gang; bedrift €6 per Mac per månedSe hisnlabs.com

Hvis du bare trenger beskyttelse mot innkommende trafikk: macOS-brannmuren

Brannmuren som er innebygd i macOS, er gratis, allerede installert og vedlikeholdt av Apple. Apple beskriver den som en applikasjonsbrannmur: Du har en liste over apper og avgjør for hver av dem om den kan ta imot innkommende tilkoblinger, med valg for å blokkere alle innkommende tilkoblinger og en sniktilstand som gjør at Mac-en ikke svarer på sonderende forespørsler som ping. På en administrert Mac kan den konfigureres sentralt med en konfigurasjonsprofil. Den begrenser ikke utgående tilkoblinger i det hele tatt, så den besvarer et annet spørsmål enn resten av listen. Alle de andre alternativene her kan kjøre ved siden av den, og det koster ingenting å ha den slått på.

Hvis du vil ha gratis varsler om utgående trafikk: LuLu

LuLu, fra Objective-See Foundation, er gratis og åpen kildekode under lisensen GPL-3.0. Når en app prøver å koble ut for første gang, viser LuLu et varsel, og du tillater eller blokkerer, og beslutningen blir en regel. Versjon 4.5.1, utgitt i august 2026, kjører på macOS 10.15 eller nyere som en universell app. Dokumentasjonen nevner en begrensning det er verdt å kjenne til: Regler etter vertsnavn fungerer bare for apper som bruker Apples Network.framework eller NSURLSession; andre apper må håndteres etter adresse. Vår sammenligning av FireAI og LuLu går mer i detalj.

Hvis du vil ha stille blokkering: Radio Silence

Radio Silence har motsatt tilnærming til varsler. Nettstedet lover «No annoying pop-ups»: Du legger appene du vil holde frakoblet, til en liste, og de blokkeres fra internett, mens en nettverksmonitor viser hvilke apper som kobler til. Det er et engangskjøp på $9, med gratis prøveperiode og 30 dagers pengene-tilbake-garanti, og versjon 3.4 kjører på macOS 10.15 eller nyere på både Apple silicon- og Intel-maskiner. Det passer for dem som allerede vet hvilke apper de vil ha stille, og som ikke vil bli spurt om resten.

Hvis du tenker i adresser og porter: Murus

Murus er et grensesnitt for pf, pakkefilteret som følger med macOS. I stedet for å skrive pf-konfigurasjonsfiler for hånd bygger du regler i et grafisk grensesnitt. Murus Lite er gratis for ikke-kommersiell bruk og dekker filtrering og logging av innkommende trafikk; filtrering av utgående trafikk starter med Murus Basic til $10, og Murus Pro koster $25. Fordi pf arbeider med adresser og porter, er Murus-regler ikke knyttet til en bestemt app, noe som passer nettverksorienterte brukere og delte eller serverlignende Mac-maskiner bedre enn noen som vil vite hvilken app som kommuniserer. Murus 2.7 krever macOS 10.14.4 eller nyere. Vår artikkel om pf forklarer avveiningene ved pakkefiltertilnærmingen.

Hvis du vil ha en applikasjonsbrannmur til lav pris: Vallum

Vallum, som selges på Murus-nettstedet som en del av samme produktfamilie, arbeider i stedet på applikasjonslaget. Den filtrerer både innkommende og utgående tilkoblinger per app og viser et varsel i et oppsprettvindu når en app uten regel prøver å koble til. Den koster $15 for én lisens eller $20 for en familiepakke med fem lisenser, har en gratis prøveperiode på 15 dager, og versjon 5.1 krever macOS 11.2 eller nyere, som en universell binærfil; en versjon 6.0 er i beta. Murus Pro Bundle, $40 for én lisens, inkluderer både Murus Pro og Vallum.

Hvis du vil ha dybde og finkontroll: Little Snitch

Little Snitch, fra Objective Development, viser et tilkoblingsvarsel når en app prøver å koble til, og har i tillegg en Network Monitor med verdenskart, blokkeringslister, kryptert DNS (DNS over HTTPS, TLS og QUIC), regelprofiler og et kommandolinjegrensesnitt. Versjon 6.5 støtter macOS 14 Sonoma til og med macOS 27. Én lisens koster €59 som engangskjøp, med familielisenser for opptil fem datamaskiner. Uten lisens kjører den som en demo i tre timer om gangen og kan startes på nytt. Vår sammenligning av FireAI og Little Snitch dekker forskjellene i detalj.

Hvis KI-agenter og opplastinger er det du er opptatt av: FireAI

FireAI er HisnLabs’ eget produkt, så beskrivelsen her er begrenset til det dokumentasjonen oppgir. Det er en applikasjonsbrannmur for utgående trafikk bygget på innholdsfilteret i Apples Network Extension, identifiserer apper ut fra kodesignatur og spør deg første gang en app prøver å nå en destinasjon uten regel, med varigheter fra «bare denne gangen» til «alltid». Den gjenkjenner 19 KI-agenter og flagger, etter en læringsperiode på tre dager, en agents første destinasjon noensinne og uvanlig opplastingsvolum; i modusen Agentprofil blokkeres nye destinasjoner til de tillates. Verdenskart flagger et land som en opplastingstopp når det plutselig mottar langt mer data enn vanlig. Den håndhever regler for innkommende trafikk, men spør aldri om innkommende tilkoblinger, så Apples brannmur er fortsatt nyttig ved siden av. Den koster €49 én gang for personlig bruk, med en prøveperiode på 17 dager og uten krav om betalingskort.

En kort beslutningsguide

  • Du vil bare stoppe uønskede innkommende tilkoblinger: Slå på macOS-brannmuren og sniktilstand.
  • Du vil se og avgjøre hver utgående tilkobling, uten kostnad: LuLu.
  • Du vil holde bestemte apper frakoblet uten å bli spurt om resten: Radio Silence.
  • Du vil ha regler for adresse og port oppå pf: Murus.
  • Du vil ha varsler per app for innkommende og utgående trafikk til en lav engangspris: Vallum.
  • Du vil ha et etablert verktøy med grundig overvåking, blokkeringslister og profiler: Little Snitch.
  • Du kjører KI-agenter eller vil ha opplastingstopper og nye destinasjoner flagget: FireAI.

Uansett hva du velger, er de avgjørende faktorene de samme: hvilken retning du må styre, om du vil bli spurt, og om reglene skal følge apper eller adresser. For et bredere bilde som også dekker antivirusprogramvare, se vår sammenligning av sikkerhetsverktøy for Mac.

Hvor FireAI og HisnLabs kommer inn

Hvert verktøy ovenfor besvarer et ulikt spørsmål. Gjelder ditt hvor appene og KI-agentene dine sender data, kan du prøve FireAI gratis i 17 dager, uten betalingskort.

FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (FireAI Pilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.

Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.

Kilder