Zapora sieciowa, która obserwuje tylko zainstalowane przez ciebie aplikacje, widzi połowę obrazu. Sam macOS generuje stały strumień połączeń wychodzących — sprawdza aktualizacje oprogramowania, synchronizuje iCloud, weryfikuje podpisy aplikacji — a jeden z tych kanałów był przez pewien czas praktycznie niemożliwy do zablokowania przez użytkownika.
Odkrycie związane z trustd
12 listopada 2020 roku badacz bezpieczeństwa Jeffrey Paul udokumentował, że macOS Big Sur wysyła na serwery Apple hash identyfikujący każdą otwieraną przez ciebie aplikację, przez nieszyfrowane połączenie, w ramach sprawdzania unieważnienia certyfikatu (OCSP). Każde żądanie zawierało identyfikator aplikacji, twój adres IP i znacznik czasu — w praktyce dziennik tego, co uruchamiasz i kiedy, przesyłany otwartym tekstem.
Proces wykonujący te sprawdzenia, trustd, znajdował się na systemowej liście, której narzędzia filtrujące, takie jak Little Snitch, nie mogły przechwycić ani zablokować, więc włączenie zapory czy VPN nic nie dawało. Paulowi nie chodziło o to, że Apple samo czyta te dzienniki — chodziło o to, że mógł to zrobić każdy, kto miał wgląd w ruch: od twojego dostawcy internetu po podsłuchującego w sieci.
To nie jedyny kanał
Sprawdzenia OCSP to jeden z przykładów szerszego wzorca: Uaktualnienia oprogramowania szukają nowych wersji według własnego harmonogramu, iCloud i Handoff utrzymują wiele otwartych połączeń w tle między twoimi urządzeniami, a sugestie Siri i Spotlight mogą odpytywać Apple o wyniki — wszystko to zanim otworzysz choćby jedną aplikację innej firmy.
Co to oznacza dla ciebie
- Ruch w tle generowany przez sam macOS jest realny, udokumentowany i w co najmniej jednym przypadku udowodniono, że całkowicie omijał zapory zainstalowane przez użytkownika.
- To bardziej kwestia prywatności i widoczności niż złośliwego oprogramowania — ten ruch należy do samego Apple, ale nie miałeś jak go zobaczyć ani o nim zdecydować.
- Narzędzie pokazujące połączenia na poziomie sieci, a nie tylko te, które deklaruje aplikacja, to jedyny sposób, by wiedzieć, co naprawdę opuszcza twojego Maca.
Jaką rolę odgrywają FireAI i HisnLabs
Nic z tego nie czyni macOS złośliwym — czyni go komputerem z własnym zdaniem o tym, co powinno trafiać do sieci, i właśnie dlatego zapora sieciowa pokazująca każde połączenie, z każdego procesu, ma znaczenie nawet jeśli nigdy nie zainstalujesz ani jednej ryzykownej aplikacji.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
