Todo Mac vem com um firewall, e a maioria das pessoas nunca abre os ajustes dele. Este guia mostra onde ele fica nos Ajustes do Sistema no macOS 14 Sonoma, no macOS 15 Sequoia e no macOS 26 Tahoe, o que cada uma de suas opções faz e como liberar um app específico. Os passos e os nomes das opções vêm do Manual do Usuário do macOS e do guia Segurança das Plataformas da Apple, indicados nas fontes, e os textos em português foram conferidos em um Mac com macOS 26.7 em 4 de outubro de 2026. A última parte trata do que esse firewall nunca foi projetado para fazer, porque é daí que vem a maior parte da confusão sobre firewalls no Mac.
O que é o firewall integrado
A Apple o chama de firewall de aplicativo. Em vez de listar portas, você lista apps e serviços e decide, para cada um, se ele pode aceitar conexões vindas da rede. O guia Segurança das Plataformas da Apple descreve seus controles em quatro itens: bloquear todas as conexões de entrada, independentemente do app; permitir automaticamente que o software integrado receba conexões de entrada; permitir automaticamente que o software baixado e assinado receba conexões de entrada; e conceder ou negar acesso a apps escolhidos pelo usuário. Uma quinta opção impede que o Mac responda a sondagens ICMP e a varreduras de portas. Todas elas dizem respeito ao tráfego que chega ao seu Mac vindo de fora. O próprio painel do firewall diz isso quando está desativado: “O firewall deste computador está desativado no momento. Todas as conexões de entrada neste computador estão permitidas.”
Como ativar o firewall do Mac
A Apple documenta o mesmo caminho para o Sonoma, o Sequoia e o Tahoe.
- Escolha menu Apple › Ajustes do Sistema.
- Clique em Rede na barra lateral.
- Clique em Firewall. Talvez seja preciso rolar para baixo para vê-lo.
- Ative o Firewall.
- Para alterar os ajustes adicionais, clique em Opções…, ative ou desative os ajustes e clique em OK.
Com o botão ativado, o painel diz: “O firewall está ativado e configurado para impedir que serviços, aplicativos e programas não autorizados aceitem conexões de entrada.” Essa frase descreve o escopo com precisão: apps não autorizados aceitando conexões de entrada. Você também pode confirmar o estado pelo Terminal sem alterar nada, usando a ferramenta de linha de comando que acompanha o macOS.
# read the firewall state; no administrator password needed to read
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is offEm um Mac gerenciado por um empregador ou por uma escola, o firewall pode ser definido por um perfil de configuração. Nesse caso, os ajustes aparecem bloqueados, e a ferramenta de linha de comando responde que os ajustes do firewall não podem ser modificados pela linha de comando em computadores Mac gerenciados.
As Opções…, uma a uma
- Bloquear todas as conexões de entrada: bloqueia todas as conexões de entrada, exceto as necessárias para serviços básicos de internet, como DHCP e IPSec. A Apple avisa que isso também bloqueia os serviços de compartilhamento, como o compartilhamento de arquivos, de tela e de mídia.
- Permitir que software integrado receba conexões de entrada automaticamente: apps e serviços integrados assinados por uma autoridade de certificação válida são adicionados à lista de permitidos sem perguntar a você.
- Permitir que software baixado receba conexões de entrada automaticamente: o mesmo para apps e serviços baixados assinados por uma autoridade de certificação válida.
- Ativar modo discreto: nas palavras da Apple, impede que o Mac responda a solicitações de sondagem que podem ser usadas para revelar sua existência.
Vale a pena ativar o modo discreto?
O modo discreto faz o Mac ignorar solicitações de teste que usam ICMP, como o ping, além de sondagens de varredura de portas. Os outros dispositivos da mesma rede deixam de receber resposta quando verificam se o seu Mac está ali. Em um notebook que se conecta a Wi-Fi público, essa é uma escolha padrão sensata, e ela não impede seus próprios apps de funcionar, já que só diz respeito a solicitações não pedidas vindas de fora. Se você depende de outro dispositivo que faz ping no Mac, como uma ferramenta de monitoramento doméstico, ela pode passar a informar que o Mac está inacessível depois que o modo discreto for ativado.
Como liberar um app no firewall do Mac
Quando o firewall está ativado e um app que ainda não está na lista começa a escutar conexões, o macOS pergunta: “Deseja que o aplicativo “Nome do app” aceite as conexões de rede de entrada?”, com os botões Negar e Permitir. Sua resposta é salva na lista em Opções…. Para adicionar um app você mesmo, ou mudar uma resposta anterior:
- Abra Ajustes do Sistema › Rede › Firewall e clique em Opções…. O botão fica indisponível enquanto o firewall está desativado.
- Clique no botão Adicionar (+) abaixo da lista de aplicativos e serviços e selecione o app.
- Ao lado do app, escolha Permitir conexões de entrada ou Bloquear conexões de entrada.
- Clique em OK.
A Apple faz duas ressalvas. Bloquear o acesso de um app pelo firewall pode interferir no funcionamento desse app ou de outros softwares que dependem dele, e certos apps que não aparecem na lista ainda podem ter acesso pelo firewall, incluindo apps, serviços e processos do sistema e apps assinados digitalmente que são abertos automaticamente por outros apps. A lista, portanto, não é um inventário completo do que pode aceitar uma conexão, apenas das decisões registradas até agora.
O que o firewall do macOS não bloqueia
Nenhum dos ajustes acima, e nenhuma das chaves do perfil de configuração de firewall da Apple para Macs gerenciados, restringe as conexões de saída. Um app que você instalou pode abrir uma conexão com qualquer servidor, em qualquer país, a qualquer momento, e o firewall integrado não é consultado. Essa é uma escolha de design deliberada, não um defeito: a maior parte do que um Mac moderno faz, da sincronização de e-mails à busca de atualizações, é de saída, e um filtro de entrada mantém visitantes não solicitados afastados sem quebrar nada disso.
A consequência é que os riscos mais relevantes hoje em um Mac pessoal viajam para fora. Um programa que rouba senhas envia o que coletou a um servidor de sua escolha. Um app com uma biblioteca de análise reporta a terceiros. Um agente de IA que recebeu uma instrução envenenada envia um arquivo. Em todos esses casos, a conexão começa no seu Mac, então um firewall de entrada, com ou sem modo discreto, nunca vê motivo para intervir. O macOS também contém o filtro de pacotes pf, de nível mais baixo, que pode bloquear tráfego de saída por endereço e porta, mas não tem noção de qual app abriu uma conexão; nosso artigo sobre o pf explica por que ele não é, na prática, um firewall por app.
Acrescentar controle de saída com o FireAI
O FireAI, o firewall desenvolvido pela HisnLabs, cobre o lado de saída que o firewall integrado deixa aberto. Ele funciona como um filtro de conteúdo Network Extension da Apple, o framework que a Apple oferece para esse fim, então o macOS o consulta sobre cada nova conexão antes que ela seja aberta, informando a identidade do app, o host ou endereço IP remoto, a porta e o protocolo. Os apps são identificados pela assinatura de código, e não pelo nome, então uma cópia modificada de um app conhecido não herda as regras desse app.
Na primeira vez que um app tenta alcançar um destino para o qual você não tem regra, o FireAI pausa essa conexão e pergunta, mostrando o destino e, quando consegue identificar, seu país e sua empresa. Você pode permitir ou bloquear só desta vez, até o app fechar, até reiniciar ou sempre, e para um endereço, o site inteiro, um endereço IP ou qualquer lugar. As regras também podem ser escritas com antecedência para cada app, por site, domínio, endereço IP ou porta. O FireAI também aplica regras às conexões de entrada, mas nunca pergunta sobre elas, então mantenha o firewall da Apple ativado para essa tarefa: os dois são complementares, não alternativos.
Uma lista de verificação curta
- Ajustes do Sistema › Rede › Firewall: ativado.
- Opções…: modo discreto ativado em notebooks que usam Wi-Fi público.
- Revise a lista de apps em Opções… e remova os apps que você não usa mais.
- Ative Bloquear todas as conexões de entrada quando estiver em uma rede não confiável e não precisar de serviços de compartilhamento.
- Para as conexões de saída, use um firewall de saída, já que o integrado não as filtra.
Onde FireAI e HisnLabs entram nessa história
O firewall da Apple decide quem pode se conectar ao seu Mac; o FireAI decide para onde seus apps podem se conectar. Mantenha o primeiro ativado e experimente o segundo grátis por 17 dias.
O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso FireAI Pilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.
Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.
