Dette er en sammenligning skrevet av en leverandør, så la oss fastsette premissene først. HisnLabs lager FireAI, ett av de fem verktøyene nedenfor. Hvert faktum om en konkurrent her kommer fra den konkurrentens eget nettsted, lenket i kildene, og der et annet verktøy er det bedre valget for en gitt leser, sier vi det. Målet er ikke å vinne tabellen; det er å etterlate deg med en utgående brannmur på Mac-en din, uansett hvilken, fordi det ene alle fem leverandørene er enige om, er at macOS ikke filtrerer utgående tilkoblinger på egen hånd.
Hva vi sammenlignet, og hva vi utelot
Verktøyene her er brannmurer: programvare som bestemmer hvilke tilkoblinger en app kan åpne. Vi sammenligner dem på seks ting som avgjør daglig bruk: utgående kontroll, regler per app, om reglene er knyttet til en apps kodesignatur, trusseletterretningsstrømmer, AI-vurdering på enheten og prismodellen. Vi utelot antivirus fra tabellen med vilje. En brannmur og en filskanner gjør forskjellige jobber, ingen av disse fem skanner filer, og hvis du vil ha en skanner, er det riktige stedet å sammenligne dem et uavhengig laboratorium som AV-TEST Institute, som publiserer macOS-resultater innen beskyttelse, ytelse og brukervennlighet.
Apples innebygde brannmur
Hver Mac leveres med en brannmur under Systeminnstillinger, Nettverk, Brannmur, og Apples brukerveiledning beskriver formålet som å blokkere «uønsket kontakt initiert av andre datamaskiner». Apples guide til plattformsikkerhet lister opp kontrollene: blokker alle innkommende tilkoblinger, tillat automatisk innebygd og signert programvare å ta imot innkommende tilkoblinger, tillat eller nekt innkommende tilgang per app, og en skjult modus som ignorerer ICMP-forespørsler og portskanninger. Den er gratis, den er allerede installert, og du bør slå den på. Den har også ingen utgående kontroll i det hele tatt, ingen regler etter domene eller port, ingen strømmer og ingen AI. Den er grunnlinjen, ikke en konkurrent til resten, og hvert verktøy nedenfor forutsetter at den er på.
Little Snitch
Little Snitch, fra Objective Development, er referanseproduktet i denne kategorien og det de fleste andre måles mot. Produktsiden beskriver overvåking av både utgående og innkommende tilkoblinger med spørsmål om å tillate eller nekte, regler per app som kan snevres inn til servere, domener, porter og protokoller, og det selskapet kaller kryptografisk prosessidentifikasjon: reglene er bundet til en apps kodesignatur, så de overlever at appen flyttes og overføres ikke til en bedrager. Det legger til kuraterte blokkeringslister som oppdateres daglig, inkludert IP-baserte lister, en Network Monitor med trafikkhistorikk på opptil tolv måneder organisert etter app, domene eller land, en Silent Mode som tillater alt og lar deg gjennomgå senere, regelgrupper med automatisk profilbytte per Wi-Fi-nettverk, DNS-kryptering og et kommandolinjeverktøy.
Nedlastingssiden oppgir den nåværende utgaven, 6.5, som kjørende på nyeste macOS og også på macOS Tahoe, Sequoia og Sonoma. Disse eldre systemene leveres fortsatt på Intel-Mac-er, så hvis du er på Intel-maskinvare, sjekk nedlastingssiden for din modell; det er en av de sterkeste grunnene til å velge Little Snitch i dag. Det er en betalt engangslisens som selges fra Objective Developments butikk, med en 30-dagers prøveperiode og en demomodus som kjører i tretimers økter som kan startes på nytt. Det finnes også Little Snitch Mini på Mac App Store, der overvåking, tilkoblingsliste og kart er gratis mens blokkering låses opp med et kjøp i appen. Det Little Snitch ikke har, er en AI-vurderer for ukjente apper: svaret på spørsmålsproblemet er Silent Mode pluss din egen vurderingsevne, som for en erfaren bruker er et helt godt svar.
LuLu
LuLu er Objective-Sees brannmur, og de to definerende faktaene står på produktsiden: den er gratis, og den er åpen kildekode, utgitt under GPL-3.0-lisensen på GitHub. Den blokkerer ukjente utgående tilkoblinger og spør deg, reglene er per prosess og kan avgrenses til hele programmet eller et bestemt eksternt endepunkt og gis en varighet, den verifiserer kodesignering for å bekrefte at et program er det det hevder å være, og den integrerer VirusTotal-oppslag. Den krever macOS 10.15 eller nyere, som betyr at den kjører på Intel-Mac-er så vel som Apple silicon, og, som enhver moderne Mac-brannmur, ber den deg om å godkjenne systemutvidelsen og nettverksfilteret ved installasjon.
Begrensningene er oppgitt med uvanlig åpenhet på den samme siden. LuLu overvåker bare utgående trafikk, og blokkering etter vertsnavn fungerer bare for apper som bruker Apples Network.framework eller NSURLSession; en nettleser som Chrome kan bare blokkeres etter IP-adresse, ikke etter vertsnavn. Det finnes ingen kuraterte trusselstrømmer og ingen AI. For noen som vil lese koden de stoler på, eller som ikke vil betale for en brannmur, er LuLu den ærlige anbefalingen, og forfatterens andre gratisverktøy, blant dem KnockKnock og BlockBlock, er verdt å installere ved siden av.
Radio Silence
Radio Silence inntar den motsatte designposisjonen av en spørrende brannmur. Nettstedet beskriver blokkering per app av utgående tilkoblinger uten noen popup-vinduer i det hele tatt: du velger en app, den blir stille på nettverket, og lokal prosesskommunikasjon fortsetter å fungere. En Network Monitor viser direkte tilkoblinger, inkludert hjelpeappene, bakgrunnsdemonene og XPC-tjenestene de fleste ikke vet at de kjører. Den koster 9 $ som engangskjøp med en gratis prøveperiode og en 30-dagers pengene-tilbake-garanti, krever macOS 10.15 eller nyere, og kjører på Intel- og Apple silicon-Mac-er likt.
Det du gir opp, er finkornethet. Radio Silence blokkerer en app eller gjør det ikke; det finnes ingen regler etter domene, vert eller port, ingen kodesignatur-bundne regler beskrevet på nettstedet, ingen trusselstrømmer og ingen AI. Hvis målet ditt er «denne appen skal aldri røre internett» og ingenting mer, er det den enkleste og billigste måten å komme dit.
FireAI
FireAI, fra HisnLabs, er den nyeste av de fem og den eneste som er bygget rundt en vurderer på enheten. Reglene per app tillater eller nekter etter vert, domene, IP eller port og følger appens kodesignatur. Tillatelsesspørsmål spør før en ukjent app kobler til. Med den valgfrie modellen installert, en nedlasting på omtrent 1,5 GB, undersøker en innebygd vurderer tilkoblinger fra apper som ennå ikke har noen regel, blokkerer eller flagger mistenkelige og viser begrunnelsen i meldingen; hver AI-avgjørelse blir en synlig regel du kan angre, og ingenting om trafikken din forlater Mac-en. Trusselstrømmer fra abuse.ch, Spamhaus, Phishing Army, OpenPhish, listen over Tor-utgangsnoder og FireHOL kan brukes lokalt som systemomfattende IP-blokkeringslister. Rundt det ligger fire sikkerhetsmoduser (Hjemme, Kafé, Paranoid, Under angrep; de strengere blokkerer også telemetri, sporere og usignerte apper), en nødbryter som kutter internett mens den beholder det lokale nettverket, en vakt mot ukryptert data som hindrer kortnumre, passord og API-nøkler i å forlate maskinen over ren HTTP, klarspråk-ordrer på engelsk eller fransk som «block Microsoft Teams», et direkte 3D-kart over tilkoblinger med blokkerte i rødt, og regelfiler du kan eksportere og importere som tekst.
Begrensningene er like konkrete. FireAI krever macOS 14 eller nyere på Apple silicon; det finnes ingen Intel-versjon ennå, men en er planlagt. Den er betalt: 49 €, 49 $ eller 49 £ som engangskjøp, eller 6 € per Mac per måned fakturert årlig for bedrifter. Den er et langt yngre produkt enn Little Snitch, og den har ingen sentral administrasjonskonsoll eller MDM-veiledning ennå; regelfiler er måten et lite team deler et oppsett på i dag. Og, som de fire andre, er den kun en brannmur: den skanner ikke filer, analyserer ikke prosesser i minnet, fjerner ingenting fra disken og dekrypterer ingenting.
Side om side
- Utgående kontroll: Apples brannmur, ingen. Little Snitch, ja, pluss innkommende. LuLu, ja, kun utgående. Radio Silence, ja, per app av eller på. FireAI, ja.
- Regler per app etter vert, domene eller port: Apple, nei (kun innkommende per app). Little Snitch, ja. LuLu, per prosess og per endepunkt, med vertsnavn-forbeholdet for apper utenfor Apples nettverksrammeverk. Radio Silence, nei, kun hele appen. FireAI, ja.
- Regler bundet til kodesignatur: Apple, signerte apper kan tillates automatisk innkommende. Little Snitch, ja. LuLu, kodesigneringsverifisering, ja. Radio Silence, ikke beskrevet. FireAI, ja.
- Trusseletterretningsstrømmer: Apple, nei. Little Snitch, kuraterte blokkeringslister oppdatert daglig. LuLu, nei, men den tilbyr VirusTotal-oppslag. Radio Silence, nei. FireAI, ja, seks offentlige strømmer brukt lokalt.
- AI-vurdering av ukjente apper på enheten: Apple, nei. Little Snitch, nei. LuLu, nei. Radio Silence, nei. FireAI, ja, valgfritt.
- Prismodell: Apple, gratis og innebygd. Little Snitch, betalt engangslisens med 30-dagers prøveperiode; Little Snitch Mini gratis for overvåking. LuLu, gratis og åpen kildekode. Radio Silence, 9 $ én gang. FireAI, 49 € én gang eller 6 € per Mac per måned for bedrifter.
- Intel-Mac-er: Apple, ja. Little Snitch, sjekk nedlastingssiden for din modell. LuLu, ja (macOS 10.15+). Radio Silence, ja. FireAI, ikke ennå.
Hvilken som passer deg
Hvis du har en Intel-Mac, står valget mellom Little Snitch, LuLu og Radio Silence, og FireAI er ikke et alternativ før Intel-versjonen kommer. Hvis du ikke vil betale, eller du vil gjennomgå koden, LuLu. Hvis du vil ha den dypeste regelmotoren, den lengste historikken og et produkt som er finslipt gjennom mange år, Little Snitch; erfarne brukere som liker å skrive presise regler, pleier å bli der. Hvis du vil ha én bestemt app avskåret og ingen dialogbokser, er Radio Silence til 9 $ vanskelig å argumentere mot.
FireAI gir mening for en bestemt leser: noen på en Mac med Apple silicon som vil ha utgående kontroll og regler per app, men som ikke vil være den som dømmer i hvert spørsmål fra en app de nettopp installerte, og som bryr seg om at vurdereren som gjør den jobben, kjører lokalt og kan overprøves. Den passer også små bedrifter som vil ha trusselstrømmer, vakten mot ukryptert data og en regelfil de kan kopiere til hver Mac, med forbeholdet om at sentral administrasjon fortsatt er på veikartet. Uansett hva du velger, slå på Apples innkommende brannmur også; ingen av de fire tredjepartsverktøyene erstatter den, og kombinasjonen er det som lukker begge retninger.
Hvor FireAI og HisnLabs kommer inn
FireAI is the newest tool in this comparison and the only one with an on-device reviewer; it is also Apple silicon only and paid, and if either of those rules it out for you, Little Snitch, LuLu and Radio Silence are all good answers we would rather you pick than go without an outbound firewall.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
