Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Gatekeeper, XProtect i notaryzacja: co macOS naprawdę wyłapuje — a co mu umyka

Gatekeeper, XProtect i notaryzacja: co macOS naprawdę wyłapuje — a co mu umyka

Warto wiedzieć, co macOS już dla ciebie robi — prostym językiem, prosto z dokumentacji bezpieczeństwa Apple — i, co równie ważne, co samo Apple mówi o tym, do czego te systemy nie zostały zaprojektowane.

Trzy warstwy

  • Gatekeeper sprawdza, zanim aplikacja zostanie otwarta po raz pierwszy, czy jest podpisana przez znanego dewelopera, a w przypadku aplikacji spoza App Store — czy Apple ją notaryzowało.
  • Notaryzacja oznacza, że Apple przeskanowało aplikację pod kątem znanego złośliwego oprogramowania przed jej dystrybucją i może później cofnąć tę zgodę — Apple sprawdza cofnięcia w tle znacznie częściej, niż uruchamiane są zwykłe aktualizacje oprogramowania.
  • XProtect korzysta z reguł opartych na sygnaturach, aktualizowanych niezależnie od pełnych aktualizacji macOS, aby wykrywać i usuwać znane złośliwe oprogramowanie, gdy aplikacja się uruchamia, zmienia lub pojawia się nowa sygnatura — plus silnik analizy behawioralnej wymierzony w złośliwe oprogramowanie, którego jeszcze nie widział.

Czego, według samego Apple, te systemy nie robią

Własna dokumentacja Apple opisuje to jako obronę warstwową, a nie gwarancję: wprost zaznacza, że reguły XProtect oparte na sygnaturach wciąż mogą być rozszerzane, by wyłapywać warianty — co sugeruje, a badacze bezpieczeństwa od dawna to potwierdzają, że naprawdę nowe lub zmodyfikowane zagrożenie może działać przez pewien czas, zanim powstanie dla niego sygnatura.

To nie jest krytyka podejścia Apple; każdy duży system operacyjny staje przed tym samym kompromisem między natychmiastowym blokowaniem znanych zagrożeń a czekaniem na potwierdzenie, że nowe jest naprawdę szkodliwe, zanim się je oflaguje. To po prostu powód, by nie traktować zdania „mój Mac ma Gatekeepera i XProtect” jako końca rozmowy o tym, co można bezpiecznie uruchamiać.

Żaden z tych trzech systemów nie sprawdza, co legalna, poprawnie podpisana i już zatwierdzona aplikacja robi po otwarciu — z jakimi serwerami się łączy, w jakim kraju i jak często, ani czy to zachowanie zmienia się po tym, jak rutynowa aktualizacja całkowicie podmieni kod. To inne, uzupełniające zadanie: ciągłe obserwowanie zachowania na poziomie sieci, zamiast jednorazowego sprawdzenia pliku z listą, zanim w ogóle zostanie uruchomiony.

Jaką rolę odgrywają FireAI i HisnLabs

Własna dokumentacja Apple mówi wprost, że te warstwy nie są pełną ochroną — i dokładnie w tę lukę wpisuje się FireAI: nie zastępuje Gatekeepera ani XProtect, tylko obserwuje, co naprawdę opuszcza twojego Maca, gdy one zrobią już swoje.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła