Blog o bezpieczeństwie FireAI

Autor FireAI Security & Research Team · Opublikowano

Dlaczego zapory sieciowe z AI są niezbędne użytkownikom Maca

Dlaczego zapory sieciowe z AI są niezbędne użytkownikom Maca

Większość właścicieli Maców wierzy, że ich komputer ma fabrycznie działającą zaporę sieciową. Ma, w tym wąskim sensie, który Apple dokumentuje: filtr, który, słowami samego Apple, chroni przed „niechcianym kontaktem inicjowanym przez inne komputery, gdy masz połączenie z internetem lub siecią”. To zdanie mówi wszystko i warto je przeczytać dwa razy. Zapora wbudowana w macOS dotyczy połączeń, które docierają do Twojego Maca. Nie mówi nic o tym, co Twój Mac wysyła na zewnątrz.

Ten artykuł jest o tej drugiej połowie: o luce w ruchu wychodzącym, o tym, dlaczego ma ona dziś większe znaczenie niż kiedyś, czym właściwie jest nowoczesna zapora wychodząca dla macOS i gdzie recenzent AI działający na urządzeniu naprawdę pomaga. Jest też, celowo, o granicach tego podejścia. HisnLabs tworzy FireAI, zaporę z AI dla Maca, więc mamy tu oczywisty interes; uczciwość zachowujemy, podając źródło każdego twierdzenia i mówiąc równie jasno o tym, czego zapora nie potrafi, jak o tym, co potrafi.

Co robi zapora Apple, a czego nie robi

Podręcznik użytkownika macOS od Apple umieszcza zaporę w Ustawieniach systemowych, w sekcji Sieć. Przewodnik Platform Security opisuje, co ta funkcja kontroluje: może blokować wszystkie połączenia przychodzące niezależnie od aplikacji, automatycznie zezwalać wbudowanemu i podpisanemu oprogramowaniu na przyjmowanie połączeń przychodzących, zezwalać na dostęp przychodzący lub go odmawiać konkretnym wskazanym przez Ciebie aplikacjom oraz włączać tryb ukrycia, który sprawia, że Mac nie odpowiada na sondy ICMP i skanowanie portów. Każda z tych opcji dotyczy ruchu przychodzącego.

To także ustawienie, o którego włączenie Apple prosi Ciebie. Podręcznik użytkownika jest napisany jako instrukcja włączania ochrony zaporą, a nie jako opis czegoś, co już działa; jeśli nigdy nie otworzyłeś tego panelu, warto to sprawdzić dzisiaj. A nawet po włączeniu konstrukcja pozostaje wyłącznie przychodząca. Przewodnik bezpieczeństwa Apple w ogóle nie wspomina o filtrowaniu połączeń wychodzących, bo po prostu nie do tego ta funkcja służy.

Nic z tego nie jest krytyką Apple. Filtr przychodzący to właściwa pierwsza warstwa: zamyka drzwi przed obcymi pukającymi z sieci. Ale na laptopie, który spędza dzień w domowym Wi-Fi, sieciach biurowych i kawiarniach, większość dzisiejszego ryzyka pochodzi od oprogramowania, które już jest w środku i ma pozwolenie, by rozmawiać ze światem.

Luka: nikt nie patrzy na to, co wychodzi

Pomyśl, co naprawdę działa na używanym Macu: aplikacje, które zainstalowałeś, procesy pomocnicze, które uruchamiają, narzędzia z paska menu, moduły sprawdzające aktualizacje, rozszerzenia przeglądarki, kilka narzędzi wiersza poleceń z samouczka, który kiedyś przerobiłeś. Każde z nich może otworzyć połączenie z dowolnym serwerem w internecie, a macOS na to pozwoli. Zapora przychodząca nie jest pytana o zdanie, bo połączenie zaczyna się po Twojej stronie.

Tak właśnie zwykła telemetria opuszcza komputer, tak aplikacja do notatek po cichu synchronizuje się z serwerem, na który nigdy się nie zgodziłeś, i tak narzędzie kradnące dane logowania, gdy już uda mu się uruchomić, odsyła to, co zebrało, do domu. Własne zabezpieczenia Apple przed szkodliwymi programami, czyli Gatekeeper, notaryzacja i XProtect, działają w momencie pobierania i uruchamiania oprogramowania, a przewodnik Platform Security Apple mówi wprost, że XProtect „skanuje tylko aplikacje, które zostały zmienione, lub aplikacje przy pierwszym uruchomieniu”, korzystając z reguł sygnaturowych. Te warstwy są cenne; są też milczące w kwestii sieci. Jeśli coś je ominie albo jest po prostu zwykłą aplikacją, która źle się zachowuje, jedynym miejscem, w którym można to jeszcze złapać, jest moment, gdy próbuje się połączyć.

Czym właściwie jest zapora wychodząca w macOS

We współczesnym macOS zapora innej firmy nie łata jądra systemu. Dokumentacja deweloperska Apple opisuje rozszerzenia systemowe, które działają w przestrzeni użytkownika i mogą być dystrybuowane jako rozszerzenia sieciowe, w tym filtry treści. Filtr treści widzi każdy przepływ sieciowy razem z procesem, który go otworzył, i odpowiada na jedno pytanie: przepuścić czy odrzucić. Ponieważ działa jako rozszerzenie systemowe, macOS wymaga, byś zatwierdził go w Ustawieniach systemowych, zanim będzie mógł cokolwiek zrobić, a w tym samym miejscu możesz go ponownie wyłączyć.

To właśnie ta architektura umożliwia reguły dla poszczególnych aplikacji. Reguła może mówić, że dana aplikacja może łączyć się z jedną domeną i niczym więcej, albo nigdy nie może używać określonego portu, albo w ogóle nie może się łączyć. Lepsze narzędzia wiążą te reguły z podpisem kodu aplikacji, a nie z nazwą jej pliku, więc zmieniony lub podmieniony plik binarny nie dziedziczy uprawnień, których nigdy nie dostał. FireAI działa właśnie tak: reguły podążają za podpisem aplikacji, a Ty możesz zezwalać lub odmawiać według hosta, domeny, adresu IP lub portu.

Gdzie pomaga recenzent AI działający na urządzeniu

Klasyczny problem zapór wychodzących to nie możliwości, lecz uwaga. Pierwszy tydzień z narzędziem pytającym o każde połączenie to ściana okien dialogowych i większość ludzi albo klika „Zezwól” na wszystko, albo je odinstalowuje. Reguły rozwiązują to dla aplikacji, które znasz. Nie robią nic dla aplikacji, którą zainstalowałeś dziesięć minut temu, czyli dokładnie tej, przy której powinieneś być ostrożny.

To jest to wąskie zadanie, do którego recenzent AI się nadaje. W FireAI mały model działający na Twoim Macu sprawdza połączenia z aplikacji, które nie mają jeszcze reguły. Patrzy na to, co może zgodnie z prawem zobaczyć: która aplikacja pyta, czy jest podpisana i przez kogo, docelowy host i port, czy ten cel pojawia się w kanale informacji o zagrożeniach i jak żądanie wypada na tle tego, co podobne oprogramowanie zwykle robi. Następnie blokuje lub oznacza połączenie i zapisuje swój powód prostym językiem, więc komunikat, który widzisz, mówi coś w rodzaju „niepodpisane narzędzie próbuje połączyć się z surowym adresem IP na nietypowym porcie” zamiast samej nazwy hosta.

Dwie decyzje projektowe znaczą więcej niż sam model. Po pierwsze, ocena odbywa się na urządzeniu. Model FireAI to opcjonalne pobranie około 1,5 GB, a potem Twój ruch nigdy nie jest nigdzie wysyłany do analizy; zapora, która wysyłałaby metadane Twoich połączeń do usługi w chmurze, żeby zdecydować, czy są bezpieczne, tworzyłaby dokładnie ten wyciek, któremu rzekomo zapobiega. Po drugie, każda decyzja AI staje się widoczną regułą, którą możesz cofnąć. Model jest asystentem, który przygotowuje projekt decyzji; Ty pozostajesz tym, kto ją podpisuje.

Czego nie potrafi

  • Nie potrafi czytać wnętrza szyfrowanego ruchu. Niemal wszystkie połączenia używają TLS, więc recenzent widzi aplikację, cel i kształt połączenia, a nie treść. To wystarczy, by ocenić, czy aplikacja powinna rozmawiać z danym miejscem; nie wystarczy, by wiedzieć, co powiedziała.
  • Nie potrafi znać Twoich zamiarów. Jeśli celowo zainstalowałeś narzędzie do udostępniania ekranu, jego połączenie z serwerem przekaźnikowym jest w porządku; to samo połączenie z aplikacji, której nie rozpoznajesz, nie jest. Recenzent daje Ci kontekst, by szybko podjąć tę decyzję. Nie podejmuje jej za Ciebie w tym sensie, że zawsze ma rację, i dlatego istnieje możliwość cofnięcia.
  • To nie jest antywirus. FireAI nie skanuje plików, nie analizuje procesów w pamięci, nie usuwa niczego z dysku i nie odszyfrowuje plików po incydencie z oprogramowaniem wymuszającym okup. Siedzi na granicy sieci, nic więcej.
  • Nie potrafi zatrzymać programu, który nigdy nie używa sieci. Narzędzie, które tylko niszczy lokalne pliki albo czeka w trybie offline, jest niewidoczne dla każdej zapory. To najmocniejszy argument za tym, by zachować Gatekeepera, XProtect i aktualizacje systemu, zamiast je zastępować.

Kanały zagrożeń: część, która nie jest AI i nie musi być

Znaczna część tego, czego ludzie oczekują od „inteligentnej” zapory, to w rzeczywistości dopasowywanie do list, a listy są w porządku. Projekty takie jak abuse.ch, który publikuje URLhaus, ThreatFox i SSL Blacklist jako społecznościowe informacje o zagrożeniach, oraz The Spamhaus Project, którego lista DROP wskazuje zakresy sieci, których nie należy routować ani z nimi peerować, utrzymują publiczne dane o infrastrukturze używanej do nadużyć. FireAI może stosować kanały z abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL i listy węzłów wyjściowych Tor jako ogólnosystemowe listy blokowanych adresów IP, aktualizowane i dopasowywane lokalnie na Twoim Macu.

Warto zachować to rozróżnienie. Kanał odpowiada na pytanie „czy ten cel jest już znany jako zły?”. Model na urządzeniu odpowiada na pytanie „czy to połączenie wygląda niewłaściwie dla tej aplikacji, nawet jeśli nikt jeszcze nie zgłosił tego celu?”. Chcesz mieć oba i nie chcesz, by którekolwiek wymagało wysyłania Twojego ruchu do strony trzeciej.

Wydajność, prywatność i cena modelu

Filtr treści dodaje jedną decyzję do każdego nowego przepływu, a nie do każdego pakietu, więc codzienne przeglądanie internetu nie odczuwa różnicy, gdy Twoje zwykłe aplikacje mają już reguły. Model na urządzeniu jest cięższym komponentem i dlatego FireAI utrzymuje go jako opcjonalny: zapora, reguły, komunikaty, listy blokowania i kanały działają bez niego, a model pobierasz tylko wtedy, gdy chcesz recenzenta. FireAI wymaga macOS 14 lub nowszego na Macu z Apple silicon; wersji dla Intela jeszcze nie ma, choć jest planowana.

Maki domowe i Maki firmowe

W domu wartością jest głównie świadomość: zobaczenie na żywej mapie świata FireAI, gdzie łączą się Twoje aplikacje, i zatrzymanie tych, które nie mają po co tego robić. Tryby bezpieczeństwa czynią to praktycznym: Dom jest liberalny, Kawiarnia zaostrza zasady w sieciach współdzielonych, Paranoiczny i Pod atakiem blokują telemetrię, moduły śledzące i niepodpisane aplikacje, a wyłącznik awaryjny odcina dostęp do internetu, zachowując sieć lokalną. Możesz też wpisać polecenie po angielsku lub francusku, na przykład „block Microsoft Teams”, zamiast szukać w liście reguł.

W małej firmie przydatne funkcje to te nudne: ochrona danych nieszyfrowanych, która zatrzymuje numery kart, hasła i klucze API przed wyjściem przez zwykłe HTTP, oraz pliki reguł, które możesz wyeksportować jako czytelny tekst i zaimportować na każdym Macu, tak by każda maszyna startowała z tej samej polityki. FireAI nie ma jeszcze centralnej konsoli administracyjnej ani przewodnika wdrożenia przez MDM; oba są w planach, a pliki reguł to dziś uczciwa odpowiedź.

Jak zacząć

Najpierw włącz zaporę Apple w Ustawieniach systemowych; jest darmowa i zamyka stronę przychodzącą. Potem dodaj zaporę wychodzącą, czy to FireAI, czy inne z kilku poważnych narzędzi dla macOS, zatwierdź jej rozszerzenie sieciowe, gdy macOS o to poprosi, i daj jej tydzień. Odpowiadaj na pytania o aplikacje, które rozpoznajesz, pozwól regułom się budować i czytaj powody, które recenzent podaje dla tych, których nie znasz. Po tym pierwszym tygodniu Mac cichnie, a każde połączenie, które nadal wywołuje pytanie, jest tym, o którym naprawdę chciałeś wiedzieć.

Jaką rolę odgrywają FireAI i HisnLabs

Everything above is the reasoning behind FireAI: an outbound firewall for Apple silicon Macs whose reviewer runs on your own machine, explains itself in plain language, and can be overruled by you at any time.

FireAI to własny produkt HisnLabs: zapora sieciowa z AI działająca bezpośrednio na Macu. Pokazuje prostym językiem każde połączenie nawiązywane przez twoje aplikacje i pozwala ci decydować, co opuszcza twojego Maca — jej AI działa lokalnie, więc twój ruch nigdy nie jest wysyłany do nas ani do nikogo innego. Zespół badań nad bezpieczeństwem HisnLabs dba o to, by te decyzje pozostały trafne: kataloguje, które domeny to zwykła telemetria, a które prawdziwa usługa, śledzi kraj i sieć stojące za połączeniem oraz trenuje lokalny model (funkcję Autopilot) na rzeczywistych wzorcach ruchu — a nic z tego nie opuszcza twojego Maca.

Możesz przeczytać o decyzjach technicznych, które za tym stoją, albo wypróbować FireAI przez 17 dni na FireAI od HisnLabs.

Źródła