O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

De “Permitir nsurlsessiond para 17.253.x.x?” a “A Apple está baixando uma atualização”: como o FireAI coloca a IA dentro do firewall

De “Permitir nsurlsessiond para 17.253.x.x?” a “A Apple está baixando uma atualização”: como o FireAI coloca a IA dentro do firewall

Todo firewall que pergunta antes de um app se conectar acaba mostrando algo assim: “Allow nsurlsessiond to connect to 17.253.x.x on port 443?” É preciso, é honesto e, para quase todo mundo, é ilegível. Então as pessoas fazem a única coisa razoável: clicam em Permitir, de novo e de novo, até o firewall virar só uma caixa que pergunta e nunca protege.

O FireAI foi construído em torno de uma ideia: o problema dos firewalls não é a filtragem, é a conversa. Por isso colocamos uma IA entre a conexão bruta e a pergunta que você recebe, e mantivemos essa IA no seu Mac.

Duas maneiras de fazer a mesma pergunta

Diagrama: a mesma conexão chega a um firewall clássico, que mostra um alerta bruto e recebe um Permitir no escuro, e ao FireAI, cuja IA no dispositivo a transforma em uma frase clara e uma decisão informada.
Mesma conexão, mesmo filtro de rede. A diferença é a pergunta que fazem a você.
A faixa 17.0.0.0/8 pertence à Apple, e o nsurlsessiond é o próprio serviço de downloads em segundo plano do macOS. A frase do FireAI é um exemplo do tipo de explicação que ele escreve.
EtapaAviso de um firewall clássicoFireAI
Um app quer se conectarIntercepta a conexãoIntercepta a conexão, no mesmo filtro de rede
O que ele sabeUm nome de processo e um endereço IPA assinatura verificada do app, a empresa por trás do endereço, o tipo de tráfego, o que esse app costuma fazer
O que você vê“Allow nsurlsessiond to 17.253.x.x?”Uma frase no seu idioma, por exemplo: “O serviço de downloads em segundo plano da Apple está baixando uma atualização da Apple.”
O que costuma acontecerUm clique cansado em PermitirUm Permitir ou Bloquear informado, ou nenhuma pergunta quando o Autopilot tem certeza

O que acontece entre a conexão e a frase

  1. O app abre uma conexão. O filtro de rede do FireAI a pausa antes que qualquer dado saia do Mac.
  2. O FireAI identifica o app pela assinatura de código, não pelo nome, então um “Safari” falso não consegue pegar emprestadas as regras do verdadeiro.
  3. Ele descobre quem está do outro lado: a empresa por trás do endereço, o país e se o endereço está em uma lista de ameaças que você ativou.
  4. A IA no dispositivo lê esses fatos e escreve uma frase simples sobre o que está acontecendo, mais o motivo quando algo parece estranho.
  5. Você decide, com uma regra de um clique que acompanha o app. Com o Autopilot, o FireAI responde sozinho aos casos do dia a dia em que tem certeza e deixa o resto com você.

Por que a IA roda no seu Mac

Uma ferramenta de segurança que enviasse seu histórico de conexões para um modelo na nuvem seria parte do problema que diz resolver. A filtragem do FireAI e a revisão por IA rodam no Mac: nenhum dado de tráfego é enviado para nós nem para qualquer serviço na nuvem. O modelo de linguagem opcional por trás do Ask FireAI é baixado uma vez e depois funciona offline, em Apple silicon.

O que a IA não faz

  • Ela não decide escondido. Toda decisão da IA vira uma regra visível que você desfaz com um clique.
  • Ela não chuta nos casos arriscados. O Autopilot nunca permite automaticamente um app sem assinatura só porque ele se parece com outro, e uma assinatura de código quebrada sempre passa pela verificação completa.
  • Ela não é uma lista de ameaças. Endereços maliciosos conhecidos vêm dos feeds de ameaças que você escolhe ativar; a IA explica, não inventa veredictos.
  • Ela pode errar. As explicações são escritas a partir dos fatos mostrados, e o Investigate deixa você conferir esses fatos e as fontes por conta própria.

A ideia: menos perguntas, respostas melhores

Um firewall que as pessoas ignoram não protege ninguém. Ao transformar cada conexão em algo que uma pessoa entende em dois segundos, e ao responder sozinho às de rotina, o FireAI pergunta menos e recebe respostas melhores quando pergunta. Esse é o design inteiro: o rigor de um firewall, com uma conversa que qualquer pessoa consegue acompanhar.

Quer ver com seus próprios olhos? Instale o FireAI, abra um app que você usa todo dia e leia o que ele diz. Comece pelo seu primeiro aviso de conexão.

Onde FireAI e HisnLabs entram nessa história

Um firewall vale o quanto valem as decisões que você toma com ele. O trabalho do FireAI é fazer com que cada uma delas seja uma decisão informada.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes