Esta é uma comparação escrita por um fabricante, então vamos deixar as regras claras primeiro. A HisnLabs desenvolve o FireAI, uma das cinco ferramentas abaixo. Todo fato sobre um concorrente aqui vem do site do próprio concorrente, com link nas fontes, e quando outra ferramenta é a melhor escolha para um determinado leitor, nós dizemos isso. O objetivo não é vencer a tabela; é deixar você com um firewall de saída no seu Mac, seja ele qual for, porque a única coisa em que os cinco fabricantes concordam é que o macOS, sozinho, não filtra conexões de saída.
O que comparamos, e o que deixamos de fora
As ferramentas aqui são firewalls: software que decide quais conexões um aplicativo pode abrir. Nós as comparamos em seis pontos que definem o uso diário: controle de saída, regras por aplicativo, se as regras ficam vinculadas à assinatura de código do aplicativo, feeds de inteligência de ameaças, revisão por IA no dispositivo e modelo de preço. Deixamos os antivírus de fora da tabela de propósito. Um firewall e um scanner de arquivos fazem trabalhos diferentes, nenhuma dessas cinco ferramentas escaneia arquivos, e se você quer um scanner o lugar certo para compará-los é um laboratório independente como o AV-TEST Institute, que publica resultados para macOS em proteção, desempenho e usabilidade.
O firewall embutido da Apple
Todo Mac vem com um firewall em Ajustes do Sistema, Rede, Firewall, e o Manual do Usuário da Apple descreve sua finalidade como bloquear “contato indesejado iniciado por outros computadores”. O guia de segurança da plataforma da Apple lista os controles: bloquear todas as conexões de entrada, permitir automaticamente que software embutido e assinado aceite conexões de entrada, permitir ou negar o acesso de entrada por aplicativo, e um modo furtivo que ignora sondagens ICMP e varreduras de portas. É gratuito, já está instalado e você deve ativá-lo. Ele também não tem nenhum controle de saída, nenhuma regra por domínio ou porta, nenhum feed e nenhuma IA. É a base, não um concorrente dos demais, e toda ferramenta abaixo pressupõe que ele esteja ligado.
Little Snitch
O Little Snitch, da Objective Development, é o produto de referência nessa categoria e aquele com o qual a maioria dos outros é comparada. Sua página de produto descreve o monitoramento de conexões de saída e de entrada com avisos para permitir ou negar, regras por aplicativo que podem ser restringidas a servidores, domínios, portas e protocolos, e o que a empresa chama de identificação criptográfica de processos: as regras ficam vinculadas à assinatura de código do aplicativo, então sobrevivem quando o aplicativo é movido e não se transferem para um impostor. Ele adiciona listas de bloqueio curadas e atualizadas diariamente, incluindo listas baseadas em IP, um Network Monitor com histórico de tráfego de até doze meses organizado por aplicativo, domínio ou país, um Silent Mode que permite tudo e deixa você revisar depois, grupos de regras com troca automática de perfil por rede Wi-Fi, criptografia de DNS e uma ferramenta de linha de comando.
A página de download lista a versão atual, 6.5, como compatível com o macOS mais recente e também com o macOS Tahoe, Sequoia e Sonoma. Esses sistemas mais antigos ainda rodam em Macs Intel, então, se você tem hardware Intel, confira a página de download para o seu modelo; é uma das razões mais fortes para escolher o Little Snitch hoje. É uma licença paga, de compra única, vendida na loja da Objective Development, com um teste de 30 dias e um modo demo que roda em sessões de três horas reiniciáveis. Existe também o Little Snitch Mini na Mac App Store, cujo monitoramento, lista de conexões e mapa são gratuitos, enquanto o bloqueio é liberado por uma compra dentro do aplicativo. O que o Little Snitch não tem é um revisor por IA para aplicativos desconhecidos: sua resposta ao problema dos avisos é o Silent Mode mais o seu próprio julgamento, o que, para um usuário experiente, é uma resposta perfeitamente boa.
LuLu
O LuLu é o firewall da Objective-See, e seus dois fatos definidores estão na página do produto: é gratuito e é de código aberto, lançado sob a licença GPL-3.0 no GitHub. Ele bloqueia conexões de saída desconhecidas e pergunta a você o que fazer, as regras são por processo e podem abranger o programa inteiro ou um endpoint remoto específico, com uma duração, ele verifica a assinatura de código para confirmar que um programa é o que diz ser e integra consultas ao VirusTotal. Exige o macOS 10.15 ou posterior, o que significa que roda em Macs Intel e também em Apple silicon, e, como todo firewall moderno para Mac, pede que você aprove sua extensão de sistema e o filtro de rede na hora da instalação.
Seus limites são declarados com uma franqueza incomum na mesma página. O LuLu monitora apenas o tráfego de saída, e o bloqueio por nome de host só funciona para aplicativos que usam o Network.framework ou o NSURLSession da Apple; um navegador como o Chrome só pode ser bloqueado por endereço IP, não por nome de host. Não há feeds de ameaças curados nem IA. Para quem quer ler o código em que confia, ou para quem não vai pagar por um firewall, o LuLu é a recomendação honesta, e as outras ferramentas gratuitas do seu autor, entre elas o KnockKnock e o BlockBlock, valem ser instaladas junto com ele.
Radio Silence
O Radio Silence adota a posição de design oposta à de um firewall com avisos. Seu site descreve o bloqueio por aplicativo das conexões de saída sem nenhum pop-up: você escolhe um aplicativo, ele fica em silêncio na rede, e a comunicação entre processos locais continua funcionando. Um Network Monitor mostra as conexões ao vivo, incluindo os aplicativos auxiliares, os daemons em segundo plano e os serviços XPC que a maioria das pessoas não sabe que está rodando. Custa US$ 9 em compra única, com teste gratuito e garantia de reembolso de 30 dias, exige o macOS 10.15 ou mais recente e roda tanto em Macs Intel quanto em Apple silicon.
O que você perde é granularidade. O Radio Silence bloqueia um aplicativo ou não bloqueia; não há regras por domínio, host ou porta, nenhuma regra vinculada à assinatura de código descrita no site, nenhum feed de ameaças e nenhuma IA. Se o seu objetivo é “este aplicativo nunca deve tocar a internet” e nada mais, é o jeito mais simples e mais barato de chegar lá.
FireAI
O FireAI, da HisnLabs, é o mais novo dos cinco e o único construído em torno de um revisor no dispositivo. Suas regras por aplicativo permitem ou negam por host, domínio, IP ou porta e seguem a assinatura de código do aplicativo. Os avisos de permissão aparecem antes que um aplicativo desconhecido se conecte. Com o modelo opcional instalado, um download de cerca de 1,5 GB, um revisor embutido examina as conexões de aplicativos que ainda não têm regra, bloqueia ou sinaliza as suspeitas e mostra o motivo no aviso; toda decisão da IA vira uma regra visível que você pode desfazer, e nada sobre o seu tráfego sai do Mac. Feeds de ameaças da abuse.ch, Spamhaus, Phishing Army, OpenPhish, a lista de nós de saída do Tor e o FireHOL podem ser aplicados localmente como listas de bloqueio de IP em todo o sistema. Em volta disso ficam quatro modos de segurança (Casa, Cafeteria, Paranoico, Sob ataque; os mais rígidos também bloqueiam telemetria, rastreadores e aplicativos não assinados), um kill switch que corta a internet mantendo a rede local, uma proteção de dados não criptografados que impede que números de cartão, senhas e chaves de API saiam por HTTP simples, comandos em linguagem natural em inglês ou francês como “bloquear o Microsoft Teams”, um mapa 3D ao vivo das conexões com as bloqueadas em vermelho, e arquivos de regras que você pode exportar e importar como texto.
Os limites são igualmente concretos. O FireAI exige o macOS 14 ou posterior em Apple silicon; ainda não há versão Intel, embora uma esteja planejada. É pago: € 49, US$ 49 ou £ 49 em compra única, ou € 6 por Mac por mês, cobrados anualmente, para empresas. É um produto muito mais jovem que o Little Snitch, e ainda não tem console de administração central nem guia de MDM; hoje, os arquivos de regras são a forma de uma equipe pequena compartilhar uma configuração. E, como os outros quatro, é apenas um firewall: não escaneia arquivos, não analisa processos em memória, não remove nada do disco e não descriptografa nada.
Lado a lado
- Controle de saída: firewall da Apple, nenhum. Little Snitch, sim, mais entrada. LuLu, sim, só saída. Radio Silence, sim, por aplicativo, ligado ou desligado. FireAI, sim.
- Regras por aplicativo por host, domínio ou porta: Apple, não (só entrada por aplicativo). Little Snitch, sim. LuLu, por processo e por endpoint, com a ressalva do nome de host para aplicativos fora dos frameworks de rede da Apple. Radio Silence, não, só o aplicativo inteiro. FireAI, sim.
- Regras vinculadas à assinatura de código: Apple, aplicativos assinados podem ser permitidos automaticamente na entrada. Little Snitch, sim. LuLu, verificação de assinatura de código, sim. Radio Silence, não descrito. FireAI, sim.
- Feeds de inteligência de ameaças: Apple, não. Little Snitch, listas de bloqueio curadas e atualizadas diariamente. LuLu, não, embora ofereça consultas ao VirusTotal. Radio Silence, não. FireAI, sim, seis feeds públicos aplicados localmente.
- Revisão por IA no dispositivo de aplicativos desconhecidos: Apple, não. Little Snitch, não. LuLu, não. Radio Silence, não. FireAI, sim, opcional.
- Modelo de preço: Apple, gratuito e embutido. Little Snitch, licença paga de compra única com 30 dias de teste; Little Snitch Mini gratuito para monitoramento. LuLu, gratuito e de código aberto. Radio Silence, US$ 9 em compra única. FireAI, € 49 em compra única ou € 6 por Mac por mês para empresas.
- Macs Intel: Apple, sim. Little Snitch, confira a página de download para o seu modelo. LuLu, sim (macOS 10.15+). Radio Silence, sim. FireAI, ainda não.
Qual combina com você
Se você tem um Mac Intel, a escolha está entre Little Snitch, LuLu e Radio Silence, e o FireAI não é uma opção até a versão Intel ser lançada. Se você não vai pagar, ou quer auditar o código, LuLu. Se quer o motor de regras mais profundo, o histórico mais longo e um produto refinado ao longo de muitos anos, Little Snitch; usuários experientes que gostam de escrever regras precisas costumam ficar por lá. Se quer cortar um aplicativo específico sem caixas de diálogo, o Radio Silence a US$ 9 é difícil de contestar.
O FireAI faz sentido para um leitor específico: alguém com um Mac Apple silicon que quer controle de saída e regras por aplicativo, mas não quer ser quem julga cada aviso de um aplicativo que acabou de instalar, e que se importa que o revisor fazendo esse trabalho rode localmente e possa ser contrariado. Também serve para pequenas empresas que querem feeds de ameaças, a proteção de dados não criptografados e um arquivo de regras que possam copiar para cada Mac, com a ressalva de que o gerenciamento centralizado ainda está no roadmap. Seja qual for a sua escolha, ative também o firewall de entrada da Apple; nenhuma das quatro ferramentas de terceiros o substitui, e é a combinação que fecha as duas direções.
Onde FireAI e HisnLabs entram nessa história
O FireAI é a ferramenta mais nova desta comparação e a única com um revisor no dispositivo; também é exclusivo para Macs Apple silicon e pago, e se qualquer um desses pontos o descarta para você, Little Snitch, LuLu e Radio Silence são todas boas respostas que preferimos que você escolha em vez de ficar sem um firewall de saída.
O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.
Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.
