Å stole på en app på en Mac er ikke én enkelt ja-eller-nei-beslutning. Det er fire separate spørsmål, hvert besvart av en egen mekanisme: hvem laget den, har Apple kontrollert den, hva har den lov til å røre, og hva gjør den faktisk når den kjører. Apple dokumenterer de tre første i detalj. Det fjerde er det du må observere selv, og det er det som fanger opp en app som passerte de tre første og deretter gikk galt.
App Store eller direkte nedlasting
Apples støtteside Åpne apper trygt på Mac kaller App Store det tryggeste stedet å skaffe programvare, av to konkrete grunner: Apple gjennomgår hver app før den godtas, og Apple kan fjerne en app raskt hvis et problem oppdages senere. App Store-apper må også kjøre inne i App Sandbox, som Apples side om Gatekeeper og kjøretidsbeskyttelse beskriver som å begrense hvilke data en app kan nå og tvinge den til å bruke macOS-API-er for å snakke med andre apper.
Det gjør ikke enhver direkte nedlasting mistenkelig. En stor mengde legitim Mac-programvare distribueres utenfor butikken fordi sandkassen forbyr det den trenger å gjøre (diskverktøy, utviklingsverktøy, brannmurer inkludert). Forskjellen er at for en direkte nedlasting erstattes gjennomgangstrinnet av to lettere kontroller som Apple beskriver på de samme sidene: en signatur som sier hvem som laget appen, og en notariseringsskanning.
Developer ID og notarisering: hva de beviser
Et Developer ID-sertifikat utstedes av Apple til en utvikler registrert i Apple Developer Program, og det lar Gatekeeper bekrefte at en app ble signert av den utvikleren og ikke har blitt endret siden. Det er alt en signatur beviser: identitet og integritet. Den sier ingenting om hensikt. En signert app kan fortsatt være en dårlig app; signaturen betyr bare at Apple vet hvem sitt navn som står på den og kan trekke den tilbake.
Notarisering er den andre kontrollen. Apples utviklerdokumentasjon om notarisering av macOS-programvare før distribusjon beskriver det som en automatisert skanning av Developer ID-signert programvare etter kjent fiendtlig innhold og kodesigneringsproblemer, hvoretter Apple utsteder en billett som Gatekeeper kan lese. Apples støtteside er nøye med ordlyden: notarisering betyr at «Apple har kontrollert den for skadelig programvare, og ingen ble oppdaget». Det er en skanning mot det Apple allerede kjenner til, ikke en gjennomgang av hva appen gjør, og Apple kan trekke tilbake en notarisering senere hvis den lærer noe nytt.
Karanteneflagget
Mekanismen som knytter disse kontrollene til en bestemt nedlasting er et utvidet attributt på filen, com.apple.quarantine, som Safari og de fleste andre nettlesere og meldingsapper setter på alt de lagrer. Når du først åpner en fil som bærer det attributtet, utfører Gatekeeper kontrollene sine og ber om din godkjenning. Apples Gatekeeper-side beskriver standardinnstillingen som å kontrollere all programvare for kjent skadelig innhold første gang den åpnes. Du kan se attributtet selv med Terminal-kommandoen xattr -l på en nedlastet fil.
Hvis en app ikke er signert eller ikke notarisert, nekter macOS å åpne den og tilbyr en vei til å overstyre. Apples støtteside Åpne en Mac-app fra en ukjent utvikler forklarer trinnene og legger deretter til en advarsel verdt å gjengi i substans: å overstyre disse innstillingene er den vanligste måten en Mac blir infisert på, og Apple anbefaler å finne en annen app i stedet, selv når utvikleren virker etablert. Den praktiske regelen følger direkte. En overstyring bør være en sjelden, bevisst handling for programvare du har en spesifikk grunn til å stole på, aldri en refleks.
Tillatelser: hva en app har lov til å røre
Det tredje spørsmålet er omfang. Siden macOS 10.15, forklarer Apples Platform Security Guide-side om kontroll av apptilgang til filer, må apper spørre før de leser Skrivebord, Dokumenter, Nedlastinger, iCloud Drive eller nettverksvolumer, og tilgang til kamera, mikrofon, skjermopptak, tastetrykkovervåking og Full disktilgang gis bare gjennom eksplisitte spørsmål eller en manuell endring i Systeminnstillinger, Personvern og sikkerhet. Systemet bak disse spørsmålene heter TCC (Transparency, Consent and Control), og prinsippet, med Apples ord, er at brukere skal ha full åpenhet, samtykke og kontroll over hva apper gjør med dataene deres.
Tillatelser er et tillitssignal i seg selv. En utklippstavlebehandler som ber om Tilgjengelighet-tilgang har en grunn. En bakgrunnsbilde-app som ber om Full disktilgang og Skjermopptak har det ikke. Mismatchen mellom hva en app er til for og hva den ber om er ofte synlig før appen har gjort noe som helst, og det koster ingenting å avslå og se om appen fortsatt virker.
Nettverksatferd: spørsmålet de andre kontrollene ikke kan besvare
Signering, notarisering og tillatelser vurderes alle før eller i øyeblikket for en forespørsel. Ingen av dem observerer appen over tid, og ingen av dem ser på den ene aktiviteten som gjør et personvernproblem til et sikkerhetsproblem: å sende data ut av Mac-en. En app kan være signert av en ekte utvikler, notarisert av Apple, gitt bare tillatelsene den plausibelt trenger, og likevel laste opp kontaktene dine til en analysemegler, spørre et sporingsendepunkt med noen minutters mellomrom, eller, etter at en rutineoppdatering erstatter koden dens, begynne å snakke med en server den aldri har kontaktet før.
Å lese nettverksatferd som et tillitssignal betyr å stille noen konkrete spørsmål om hver app. Kobler den til i det hele tatt, og i så fall, er det forventet for det den gjør? Hvilke verter snakker den med, og er de utviklerens egne, en gjenkjennelig tjeneste, eller en liste over annonse- og analysedomener? Bruker den krypterte tilkoblinger, eller forlater noe maskinen over ren HTTP? Endrer atferden seg etter en oppdatering? Og kobler den til etter en tidsplan når du ikke bruker den? Ingen av disse krever ekspertise; de krever at du ser tilkoblingene, noe macOS ikke viser deg som standard.
Det er dette FireAI er til for. Kartet i sanntid viser hver tilkobling hver app gjør, med destinasjonen, landet og nettverket bak, og Private AI-vurderingen, en modell på enheten, bedømmer hver ny tilkobling fra en ukjent app ut fra destinasjonens omdømme, om binærfilen er sett før, port og protokoll, og om forbindelsen er kryptert, og forklarer deretter begrunnelsen sin i klart språk. Vakten mot ukryptert data hindrer kortnumre, passord og API-nøkler fra å forlate maskinen over ren HTTP uansett hvilken app som sender dem. Hver AI-beslutning blir en synlig regel du kan angre, og regler kan skrives på vanlig engelsk eller fransk («block Microsoft Teams») eller eksporteres som en tekstfil.
Blokkere det som er usignert, og følge signaturen
To designvalg i FireAI kommer rett fra Apples modell ovenfor. For det første blokkerer de strengere sikkerhetsmodusene, Paranoid og Under angrep, usignerte apper fra å koble til overhodet, sammen med telemetri og sporere, noe som gjør Apples «er du sikker?»-dialog til en standard på nettverksnivå: en usignert binærfil kan kjøre hvis du insisterte, men den kan ikke ringe noen. For det andre følger FireAIs regler per app appens kodesignatur i stedet for navnet eller stien. En bedrager kalt «Slack.app» i Nedlastinger-mappen arver ikke regelen du skrev for den ekte Slack, fordi signaturen ikke stemmer; og når den ekte appen oppdateres, følger regelen med, fordi den gjør det. Dette er den samme identiteten Apple bruker for Gatekeeper, anvendt på nettverket.
Hva dette ikke gjør
FireAI skanner ikke en apps filer, inspiserer ikke koden eller minnet dens, og er ikke et antivirus; den kan ikke fortelle deg at en nedlasting er fiendtlig før du kjører den. Hvis du har tillatt en app, arver trafikk som skjuler seg inne i den appen tillatelsen dens. Kryptert trafikk til en anerkjent destinasjon bedømmes etter destinasjon og mønster, ikke innhold. Og ingen brannmur erstatter de tre første kontrollene: den billigste, mest pålitelige tillitsbeslutningen på en Mac er fortsatt å foretrekke App Store eller en Developer ID-signert, notarisert nedlasting, å avslå overstyringsdialogen, og å avslå tillatelser en app ikke har noen synlig grunn til å trenge.
Satt sammen gir de fire spørsmålene en brukbar definisjon av en pålitelig Mac-app: signert av en kjent utvikler, notarisert av Apple, ber bare om det den plausibelt trenger, og snakker bare med servere som gir mening for det den gjør. Apple lar deg kontrollere de tre første ved installasjon. Det fjerde kan du bare se ved å observere, og det er derfor det er det som er verdt å legge til.
Hvor FireAI og HisnLabs kommer inn
Apple answers the first three trust questions at install time; FireAI exists for the fourth, showing what each app actually does on the network and keying every rule to the same code signature Gatekeeper already relies on.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
