To porównanie napisane przez producenta, więc najpierw ustalmy zasady. HisnLabs tworzy FireAI, jedno z pięciu narzędzi poniżej. Każdy fakt o konkurencie pochodzi z własnej strony tego konkurenta, podlinkowanej w źródłach, a tam, gdzie inne narzędzie jest lepszym wyborem dla danego czytelnika, mówimy to. Celem nie jest wygranie tabeli; celem jest to, byś miał na swoim Macu zaporę wychodzącą, którąkolwiek, bo jedyną rzeczą, co do której wszyscy pięciu producentów się zgadzają, jest to, że macOS sam z siebie nie filtruje połączeń wychodzących.
Co porównaliśmy, a co pominęliśmy
Narzędzia tutaj to zapory sieciowe: oprogramowanie, które decyduje, jakie połączenia aplikacja może otworzyć. Porównujemy je pod kątem sześciu rzeczy, które decydują o codziennym użyciu: kontroli ruchu wychodzącego, reguł dla aplikacji, tego, czy reguły są powiązane z podpisem kodu aplikacji, kanałów informacji o zagrożeniach, oceny AI na urządzeniu i modelu cenowego. Celowo pominęliśmy antywirusy w tabeli. Zapora i skaner plików wykonują różne zadania, żadne z tych pięciu narzędzi nie skanuje plików, a jeśli chcesz skanera, właściwym miejscem do ich porównania jest niezależne laboratorium, takie jak AV-TEST Institute, które publikuje wyniki dla macOS w zakresie ochrony, wydajności i użyteczności.
Wbudowana zapora Apple
Każdy Mac ma zaporę w Ustawieniach systemowych, Sieć, Zapora sieciowa, a Podręcznik użytkownika Apple opisuje jej cel jako blokowanie „niechcianego kontaktu inicjowanego przez inne komputery”. Przewodnik Platform Security Apple wymienia jej opcje: blokowanie wszystkich połączeń przychodzących, automatyczne zezwalanie wbudowanemu i podpisanemu oprogramowaniu na przyjmowanie połączeń przychodzących, zezwalanie lub odmawianie dostępu przychodzącego dla poszczególnych aplikacji oraz tryb ukrycia, który ignoruje sondy ICMP i skanowanie portów. Jest darmowa, jest już zainstalowana i powinieneś ją włączyć. Nie ma też żadnej kontroli ruchu wychodzącego, żadnych reguł według domeny czy portu, żadnych kanałów ani AI. To punkt wyjścia, nie konkurent dla pozostałych, a każde narzędzie poniżej zakłada, że jest włączona.
Little Snitch
Little Snitch od Objective Development to produkt odniesienia w tej kategorii i ten, z którym porównuje się większość pozostałych. Jego strona produktu opisuje monitorowanie zarówno połączeń wychodzących, jak i przychodzących z pytaniami o zezwolenie lub odmowę, reguły dla aplikacji, które można zawęzić do serwerów, domen, portów i protokołów, oraz to, co firma nazywa kryptograficzną identyfikacją procesów: reguły są powiązane z podpisem kodu aplikacji, więc przetrwają jej przeniesienie i nie przechodzą na podszywającą się aplikację. Dodaje wyselekcjonowane listy blokowania aktualizowane codziennie, w tym listy oparte na IP, Network Monitor z historią ruchu do dwunastu miesięcy uporządkowaną według aplikacji, domeny lub kraju, tryb cichy (Silent Mode), który zezwala na wszystko i pozwala przejrzeć to później, grupy reguł z automatycznym przełączaniem profili dla każdej sieci Wi-Fi, szyfrowanie DNS i narzędzie wiersza poleceń.
Strona pobierania wymienia bieżące wydanie, 6.5, jako działające na najnowszym macOS, a także na macOS Tahoe, Sequoia i Sonoma. Te starsze systemy nadal działają na Macach z Intelem, więc jeśli masz sprzęt Intela, sprawdź stronę pobierania pod kątem swojego modelu; to jeden z najmocniejszych powodów, by dziś wybrać Little Snitch. To płatna, jednorazowa licencja sprzedawana w sklepie Objective Development, z 30-dniowym okresem próbnym i trybem demo działającym w restartowalnych trzygodzinnych sesjach. Jest też Little Snitch Mini w Mac App Store, którego monitorowanie, lista połączeń i mapa są darmowe, a blokowanie odblokowuje się zakupem w aplikacji. Czego Little Snitch nie ma, to recenzenta AI dla nieznanych aplikacji: jego odpowiedzią na problem pytań jest tryb cichy plus Twój własny osąd, co dla doświadczonego użytkownika jest zupełnie dobrą odpowiedzią.
LuLu
LuLu to zapora od Objective-See, a jej dwa definiujące fakty są na stronie produktu: jest darmowa i jest otwartoźródłowa, wydana na licencji GPL-3.0 na GitHubie. Blokuje nieznane połączenia wychodzące i pyta Cię, reguły są dla poszczególnych procesów i mogą obejmować cały program lub konkretny zdalny punkt końcowy oraz mieć czas trwania, weryfikuje podpis kodu, by potwierdzić, że program jest tym, za co się podaje, i integruje wyszukiwania w VirusTotal. Wymaga macOS 10.15 lub nowszego, co oznacza, że działa zarówno na Macach z Intelem, jak i z Apple silicon, i, jak każda nowoczesna zapora dla Maca, prosi o zatwierdzenie rozszerzenia systemowego i filtra sieciowego przy instalacji.
Jej ograniczenia są opisane na tej samej stronie z niezwykłą szczerością. LuLu monitoruje tylko ruch wychodzący, a blokowanie według nazwy hosta działa tylko dla aplikacji używających Network.framework lub NSURLSession od Apple; przeglądarkę taką jak Chrome można zablokować tylko według adresu IP, nie nazwy hosta. Nie ma wyselekcjonowanych kanałów zagrożeń ani AI. Dla kogoś, kto chce czytać kod, któremu ufa, albo nie zapłaci za zaporę, LuLu jest uczciwą rekomendacją, a inne darmowe narzędzia jej autora, wśród nich KnockKnock i BlockBlock, warto zainstalować obok niej.
Radio Silence
Radio Silence zajmuje przeciwną pozycję projektową niż zapora pytająca. Jego strona opisuje blokowanie połączeń wychodzących dla poszczególnych aplikacji bez żadnych wyskakujących okien: wybierasz aplikację, milknie ona w sieci, a lokalna komunikacja między procesami działa dalej. Network Monitor pokazuje połączenia na żywo, w tym aplikacje pomocnicze, demony w tle i usługi XPC, o których działaniu większość ludzi nie wie. Kosztuje 9 $ jako jednorazowy zakup z darmowym okresem próbnym i 30-dniową gwarancją zwrotu pieniędzy, wymaga macOS 10.15 lub nowszego i działa zarówno na Macach z Intelem, jak i z Apple silicon.
To, z czego rezygnujesz, to szczegółowość. Radio Silence blokuje aplikację albo nie; nie ma reguł według domeny, hosta czy portu, nie ma opisanych na stronie reguł powiązanych z podpisem kodu, nie ma kanałów zagrożeń ani AI. Jeśli Twoim celem jest „ta aplikacja nigdy nie ma dotykać internetu” i nic więcej, to najprostszy i najtańszy sposób, by to osiągnąć.
FireAI
FireAI od HisnLabs jest najnowszym z pięciu i jedynym zbudowanym wokół recenzenta działającego na urządzeniu. Jego reguły dla aplikacji zezwalają lub odmawiają według hosta, domeny, IP lub portu i podążają za podpisem kodu aplikacji. Pytania o uprawnienia pojawiają się, zanim nieznana aplikacja się połączy. Z zainstalowanym opcjonalnym modelem, pobraniem około 1,5 GB, wbudowany recenzent bada połączenia z aplikacji, które nie mają jeszcze reguły, blokuje lub oznacza podejrzane i pokazuje swój powód w komunikacie; każda decyzja AI staje się widoczną regułą, którą możesz cofnąć, i nic o Twoim ruchu nie opuszcza Maca. Kanały zagrożeń z abuse.ch, Spamhaus, Phishing Army, OpenPhish, listy węzłów wyjściowych Tor i FireHOL można stosować lokalnie jako ogólnosystemowe listy blokowanych adresów IP. Wokół tego są cztery tryby bezpieczeństwa (Dom, Kawiarnia, Paranoiczny, Pod atakiem; te ściślejsze blokują też telemetrię, moduły śledzące i niepodpisane aplikacje), wyłącznik awaryjny, który odcina internet, zachowując sieć lokalną, ochrona danych nieszyfrowanych, która zatrzymuje numery kart, hasła i klucze API przed wyjściem przez zwykłe HTTP, polecenia prostym językiem po angielsku lub francusku, takie jak „block Microsoft Teams”, żywa mapa 3D połączeń z zablokowanymi na czerwono oraz pliki reguł, które możesz eksportować i importować jako tekst.
Ograniczenia są równie konkretne. FireAI wymaga macOS 14 lub nowszego na Apple silicon; wersji dla Intela jeszcze nie ma, choć jest planowana. Jest płatny: 49 €, 49 $ lub 49 £ jako jednorazowy zakup albo 6 € za Maca miesięcznie, rozliczane rocznie, dla firm. To produkt znacznie młodszy niż Little Snitch i nie ma jeszcze centralnej konsoli administracyjnej ani przewodnika MDM; pliki reguł to sposób, w jaki mały zespół dzieli się dziś konfiguracją. I, jak pozostałe cztery, jest tylko zaporą: nie skanuje plików, nie analizuje procesów w pamięci, niczego nie usuwa z dysku i niczego nie odszyfrowuje.
Obok siebie
- Kontrola ruchu wychodzącego: zapora Apple, brak. Little Snitch, tak, plus przychodzący. LuLu, tak, tylko wychodzący. Radio Silence, tak, włącz lub wyłącz dla każdej aplikacji. FireAI, tak.
- Reguły dla aplikacji według hosta, domeny lub portu: Apple, nie (tylko przychodzące dla aplikacji). Little Snitch, tak. LuLu, dla procesu i punktu końcowego, z zastrzeżeniem dotyczącym nazw hostów dla aplikacji spoza frameworków sieciowych Apple. Radio Silence, nie, tylko cała aplikacja. FireAI, tak.
- Reguły powiązane z podpisem kodu: Apple, podpisane aplikacje mogą być automatycznie dopuszczane przychodząco. Little Snitch, tak. LuLu, weryfikacja podpisu kodu, tak. Radio Silence, nieopisane. FireAI, tak.
- Kanały informacji o zagrożeniach: Apple, nie. Little Snitch, wyselekcjonowane listy blokowania aktualizowane codziennie. LuLu, nie, choć oferuje wyszukiwania w VirusTotal. Radio Silence, nie. FireAI, tak, sześć publicznych kanałów stosowanych lokalnie.
- Ocena AI nieznanych aplikacji na urządzeniu: Apple, nie. Little Snitch, nie. LuLu, nie. Radio Silence, nie. FireAI, tak, opcjonalnie.
- Model cenowy: Apple, darmowa i wbudowana. Little Snitch, jednorazowa płatna licencja z 30-dniowym okresem próbnym; Little Snitch Mini darmowy do monitorowania. LuLu, darmowa i otwartoźródłowa. Radio Silence, 9 $ jednorazowo. FireAI, 49 € jednorazowo lub 6 € za Maca miesięcznie dla firm.
- Maki z Intelem: Apple, tak. Little Snitch, sprawdź stronę pobierania pod kątem swojego modelu. LuLu, tak (macOS 10.15+). Radio Silence, tak. FireAI, jeszcze nie.
Które pasuje do Ciebie
Jeśli masz Maca z Intelem, wybór jest między Little Snitch, LuLu i Radio Silence, a FireAI nie jest opcją, dopóki nie pojawi się wersja dla Intela. Jeśli nie zapłacisz albo chcesz audytować kod, LuLu. Jeśli chcesz najgłębszego silnika reguł, najdłuższej historii i produktu dopracowywanego przez wiele lat, Little Snitch; doświadczeni użytkownicy, którzy lubią pisać precyzyjne reguły, zwykle przy nim zostają. Jeśli chcesz odciąć jedną konkretną aplikację i nie widzieć żadnych okien dialogowych, z Radio Silence za 9 $ trudno dyskutować.
FireAI ma sens dla konkretnego czytelnika: kogoś na Macu z Apple silicon, kto chce kontroli ruchu wychodzącego i reguł dla aplikacji, ale nie chce być tym, kto rozstrzyga każde pytanie od aplikacji, którą właśnie zainstalował, i komu zależy, by recenzent wykonujący tę pracę działał lokalnie i mógł zostać przez niego uchylony. Pasuje też małym firmom, które chcą kanałów zagrożeń, ochrony danych nieszyfrowanych i pliku reguł, który mogą skopiować na każdego Maca, z zastrzeżeniem, że centralne zarządzanie jest wciąż w planach. Cokolwiek wybierzesz, włącz też zaporę przychodzącą Apple; żadne z czterech narzędzi innych firm jej nie zastępuje, a dopiero ich połączenie zamyka oba kierunki.
Jaką rolę odgrywają FireAI i HisnLabs
FireAI is the newest tool in this comparison and the only one with an on-device reviewer; it is also Apple silicon only and paid, and if either of those rules it out for you, Little Snitch, LuLu and Radio Silence are all good answers we would rather you pick than go without an outbound firewall.
FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.
Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.
