En brannmur som bare overvåker appene du selv har installert, ser halve bildet. macOS selv sender en jevn strøm av utgående tilkoblinger — sjekker programvareoppdateringer, synkroniserer iCloud, validerer appsignaturer — og én av disse kanalene var i en periode i praksis umulig for en bruker å blokkere.
trustd-oppdagelsen
Den 12. november 2020 dokumenterte sikkerhetsforskeren Jeffrey Paul at macOS Big Sur sender en hash som identifiserer hver app du åpner, til Apples servere over en ukryptert tilkobling, som del av en sertifikatsjekk (OCSP). Hver forespørsel inneholdt appens identifikator, IP-adressen din og et tidsstempel — i praksis en logg over hva du kjører og når, liggende i klartekst på linjen.
Prosessen som utfører disse sjekkene, trustd, var plassert på en systemliste som innholdsfiltrerende verktøy som Little Snitch ikke kunne fange opp eller blokkere, så det hjalp ikke å slå på en brannmur eller en VPN. Pauls poeng var ikke at Apple selv leste loggene — det var at alle som kunne se trafikken, fra internettleverandøren din til noen som avlytter nettverket, kunne gjøre det.
Det er ikke den eneste kanalen
OCSP-sjekker er ett eksempel på et bredere mønster: Programvareoppdatering ser etter nye versjoner etter sin egen timeplan, iCloud og Handoff holder flere bakgrunnstilkoblinger åpne på tvers av enhetene dine, og Siri-forslag og Spotlight kan kontakte Apple for å hente resultater — alt før du har åpnet en eneste tredjepartsapp.
Hva dette betyr for deg
- macOS sin egen bakgrunnstrafikk er reell, dokumentert, og i minst ett tilfelle ble det bevist at den gikk helt utenom brannmurer brukeren selv hadde installert.
- Dette handler mer om personvern og innsyn enn om skadevare — trafikken er Apples egen, men du hadde ingen mulighet til å se den eller velge den bort.
- Et verktøy som viser tilkoblinger på nettverksnivå, ikke bare de en app selv oppgir, er den eneste måten å vite hva som faktisk forlater Macen din.
Hvor FireAI og HisnLabs kommer inn
Ingenting av dette gjør macOS ondsinnet — det gjør det til en datamaskin med egne meninger om hva som skal ut på nettet, og nettopp derfor betyr en brannmur som viser hver tilkobling, fra hver prosess, noe selv om du aldri installerer en eneste risikabel app.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
