Mac-en din snakker akkurat nå. Ikke i overført betydning: i dette øyeblikket holder flere dusin prosesser åpne sockets mot servere du aldri har hørt om, og det meste av det er helt greit. Oppdateringssjekker, synkronisering, push-varsler, telemetri, en font som hentes. Poenget med nettverksovervåking er ikke å få panikk over volumet, men å kunne svare på ett spørsmål om enhver enkelt linje av det: hvilken app, til hvem, og hvorfor. macOS gir deg tre gratis verktøy som tar deg et stykke på vei. Denne artikkelen forklarer hva hvert av dem viser, hvor de stopper, og hva en per-app-brannmur legger til på toppen.
Aktivitetsmonitor: totaler, ikke destinasjoner
Åpne Aktivitetsmonitor, klikk på Nettverk-fanen, og du får den ærlige oversikten Apple designet den for. Apples veiledning beskriver det nederste panelet: pakker inn og ut, data mottatt og sendt i megabyte, og en graf du kan veksle mellom pakke- og datagjennomstrømning. Prosesslisten over forteller deg hvor mye hver prosess har sendt og mottatt. Det den ikke forteller deg, er hvor. Det finnes ingen kolonne for ekstern vert, ingen port, ingen land. Aktivitetsmonitor svarer på «bruker noe mye båndbredde?» og stopper der. Det er riktig verktøy for å oppdage at en hjelpeprosess har lastet opp to gigabyte over natten, og feil verktøy for å finne ut til hvem.
lsof: et øyeblikksbilde av hver åpen socket
Kommandolinjeverktøyet lsof lister åpne filer, og på Unix er en nettverkssocket en fil. Med -i-alternativet, som macOS-manualsiden beskriver som å velge filer hvis internettadresse matcher, får du hver åpen tilkobling med eierprosessens navn, prosess-ID, protokollen og lokal og ekstern adresse og port. Legg til -n og -P for å holde adresser og porter numeriske i stedet for å vente på omvendt DNS. Resultatet er det mest komplette gratisbildet du kan få av det nåværende øyeblikket, og vekten ligger på øyeblikk: lsof er et øyeblikksbilde. En tilkobling som åpnet, sendte en kilobyte og stengte i det halve sekundet før du trykket Enter, er rett og slett ikke der. Det identifiserer også prosessen etter navn og PID, ikke etter hvem som signerte den, så en binærfil kalt «Adobe Update Helper» i en midlertidig mappe ser nøyaktig ut som den ekte.
nettop: samme visning, oppdatert live
nettop er det nærmeste macOS kommer en live tilkoblingsmonitor. Manualsiden beskriver det som å vise en liste over sockets eller ruter med periodisk oppdatert nettverksstatistikk. I praksis ser du hver prosess, dens åpne tilkoblinger, bytes inn og ut per tilkobling, grensesnittet i bruk og tilkoblingstilstanden, oppdatert hvert sekund. Det løser lsofs øyeblikksbildeproblem og forblir det beste innebygde svaret på «hva gjør den appen akkurat nå». Begrensningene er de samme som lsofs på alle andre områder: ingen identitet utover et prosessnavn, ingen forestilling om land eller organisasjon bak en adresse, ingen hukommelse om hva som skjedde for en time siden, og ingen måte å si nei. Du kan se på en tilkobling med nettop; du kan ikke stoppe den.
Den innebygde brannmuren hjelper ikke her
Folk antar ofte at å slå på brannmuren i Systeminnstillinger dekker dette. Det gjør det ikke. Apples egen veiledning er nøye med ordene: macOS-brannmuren beskytter Mac-en din mot uønsket kontakt initiert av andre datamaskiner. Det er et innkommende filter. Den har ingenting å si om hva programmene dine sender ut, som er retningen hvert spørsmål i denne artikkelen peker i. For utgående kontroll per program tilbyr Apple Network Extension-rammeverket, hvis innholdsfilter-tilbydere lar en tredjepartsapp se og filtrere nettverksflyter med identiteten til programmet som skapte dem. Det er grunnlaget moderne per-app-brannmurer på macOS bygger på, og det er det som gjør en liste over sockets til en liste over beslutninger.
Hva en per-app-brannmur legger til
Fire ting, konkret. Identitet: en flyt tilskrives et signert program, slik at en regel for Slack gjelder for Slack og ikke for noe som tilfeldigvis deler navnet; FireAIs regler per app følger appens kodesignatur av denne grunn. Synlighet: hver tilkobling vises mens den skjer, inkludert de som varer et halvt sekund. Kontekst: den rå IP-adressen oversettes til organisasjonen og landet bak, som FireAI viser på et verdenskart i sanntid med blokkerte tilkoblinger i rødt. Og kontroll: en tilkobling kan tillates eller nektes etter vert, domene, IP eller port, og en ukjent app må spørre før sin første tilkobling, med begrunnelsen fra modellen på enheten vist i spørsmålet. Hvis du er uenig i en beslutning AI-en tok, angrer du den, og angringen blir en synlig regel du kan lese senere eller eksportere som en tekstfil.
FireAI tar også imot ordrer i vanlig språk, på engelsk eller fransk, som «block Microsoft Teams», som er en raskere måte å skrive en regel enn en dialog med fire felt. Det den ikke gjør, er verdt å si like tydelig: den inspiserer ikke innholdet i kryptert trafikk, den skanner ikke filer, og den undersøker ikke prosesser eller minne. Den arbeider på nivået hvem som kobler til hva, og den er ærlig om den grensen.
Hvordan lese én tilkobling
Ta en hvilken som helst linje fra nettop eller fra en brannmurlogg og still tre spørsmål. Først, selskapet: hvem eier adressen? Det meste av trafikken går til en håndfull hostingleverandører og innholdsnettverk, og en musikkapp som snakker med Amazon eller Cloudflare snakker vanligvis bare med sin egen backend. Mønsteret å merke seg er mismatch: en notatapp som kobler til et annonsenettverk, eller et skjermbildeverktøy som kobler til en hostingleverandør det ikke har noen grunn til å bruke. For det andre, landet: ikke fordi en utenlandsk server er dårlig, men fordi en endring er informativ. En app som har koblet til Irland i et år og i dag kobler til et nytt land for første gang, har endret noe. For det tredje, porten. 443 er HTTPS og dekker nesten alt; 80 er ren HTTP og bør være sjelden i 2026; 53 er DNS; 22 er SSH; 445 er SMB-fildeling; 5353 er Bonjour på det lokale nettverket. En forbrukerapp som åpner port 22 eller 445 mot en adresse på internett er uvanlig nok til å rettferdiggjøre et spørsmål.
Mønstre verdt et andre blikk
- Beaconing: samme prosess som kontakter samme adresse med fast intervall, hvert sekstiende sekund eller hvert tiende minutt, med små nyttelaster. MITRE ATT&CK beskriver kommando og kontroll som at motstanderen prøver å kommunisere med kompromitterte systemer for å styre dem, og et regelmessig hjerteslag er den vanligste formen det tar. Oppdateringssjekker beaconer også, så avsløringen er en ukjent prosess, ikke rytmen alene.
- Tor-utgangsnoder: Tor Project publiserer listen over utgangsnoder, og det finnes ingen vanlig grunn til at en produktivitetsapp skal nå en av dem. FireAI bruker den listen lokalt som en av sine trusselinformasjonskilder.
- Ren HTTP som bærer påloggingsopplysninger: et innloggingsskjema, en API-nøkkel eller et kortnummer sendt over port 80 kan leses av alle på veien. FireAIs vakt mot ukryptert data er bygget nøyaktig for dette tilfellet og hindrer kortnumre, passord og API-nøkler fra å forlate maskinen over ren HTTP.
- En første tilkobling fra en app som har vært installert lenge: en app som har vært stille i måneder og plutselig åpner en socket, har blitt oppdatert, erstattet eller kapret av en plugin. Alle tre er verdt å vite om.
- Usignerte eller ukjente binærfiler som går på nett overhodet: på en Mac der alt du bruker er signert, er en usignert binærfil som gjør sin første tilkobling det enkeltstående mest nyttige varselet en brannmur kan gi. FireAIs strengere sikkerhetsmoduser, Paranoid og Under angrep, blokkerer usignerte apper direkte.
- Adresser på publiserte blokkeringslister: Spamhaus beskriver DROP-listen sin som adresseområder så farlige at de gir dem gratis til alle som vil ha det beskyttelseslaget; FireHOL samler og dokumenterer offentlige IP-kilder med fokus på angrep og misbruk; abuse.ch driver fellesskapsdrevne plattformer for trusselinformasjon. FireAI bruker disse kildene lokalt, som systemomfattende IP-blokkeringslister, uten å sende trafikken din noe sted.
DNS-filtrering, ærlig talt
DNS er der mange nettverksfiltreringsprodukter holder til, så det er rimelig å spørre hvor FireAI står. I dag filtrerer FireAI på selve tilkoblingen: den bruker trusselinformasjonskilder og IP-blokkeringslister på adressene appene dine faktisk når, og regler per app kan matche et verts- eller domenenavn. Det den ennå ikke gjør, er å fungere som DNS-resolveren din eller tilby egen kryptert DNS; det er planlagt, og vi vil heller si det enn å antyde det. Det er en praktisk konsekvens å forstå. Kryptert DNS, spesifisert som DNS over TLS i RFC 7858 og DNS over HTTPS i RFC 8484, og støttet systemomfattende på macOS siden Apples WWDC 2020-sesjon om å aktivere kryptert DNS, skjuler spørringene dine for alle på nettverksveien. Det er bra for personvernet, og det betyr også at et filter som bare ser på DNS-spørringer blir blindt når en nettleser bruker sin egen DoH-resolver. Et filter som handler på destinasjonsadressen ser fortsatt tilkoblingen, fordi appen fortsatt må åpne den. Ingen av tilnærmingene er komplette alene, og derfor er den ærlige posisjonen «begge, etter hvert» i stedet for en påstand om at den ene erstatter den andre.
En praktisk rutine
Du trenger ikke å overvåke nettverket hele dagen. En gjennomførbar rutine er tre minutter én gang i uken: åpne FireAIs liste over tilkoblinger, gå gjennom den program for program, og se på de du ikke kjenner igjen. Sjekk selskapet og landet bak alt nytt. Skriv en regel for det du bestemmer, slik at du aldri går gjennom samme tilkobling to ganger, og eksporter reglene dine en gang iblant slik at en ny Mac starter med beslutningene dine i stedet for fra null. Gratisverktøyene vil alltid være der når du vil ha den rå visningen; en per-app-brannmur er det som gjør den visningen til noe du kan handle på.
Hvor FireAI og HisnLabs kommer inn
lsof and nettop will show you a snapshot; what they cannot do is stop a connection, remember your decision, or tell you in plain words which company and country sit behind an IP address — and that gap is exactly the one FireAI was built to fill.
FireAI er HisnLabs’ eget produkt: en KI-brannmur som kjører direkte på Macen. Den viser hver tilkobling appene dine gjør, i klart språk, og lar deg bestemme hva som forlater Macen din — KI-en kjører lokalt, så trafikken din sendes aldri til oss eller noen andre. HisnLabs’ sikkerhetsforskningsteam er de som holder disse vurderingene pålitelige: de katalogiserer hvilke domener som er vanlig telemetri og hvilke som er en ekte tjeneste, sporer landet og nettverket bak en tilkobling, og trener den lokale modellen (Autopilot-funksjonen) på ekte trafikkmønstre — uten at noe av det forlater Macen din.
Du kan lese om de tekniske valgene bak, eller prøve FireAI i 17 dager, på FireAI, fra HisnLabs.
