O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Firewall com IA para Mac: guia de instalação e otimização

Firewall com IA para Mac: guia de instalação e otimização

Este é o complemento prático de tudo o que a HisnLabs já escreveu sobre firewalls de saída: os passos reais, na ordem certa, para instalar o FireAI em um Mac, passar pela única aprovação que o macOS exige, sobreviver ao primeiro dia de avisos e ajustá-lo para que fique quieto sem virar inútil. Onde o texto exato de uma tela pode mudar entre versões do macOS, descrevemos o que você deve procurar em vez de citar um rótulo, e indicamos os guias da própria Apple para as partes do processo que pertencem ao macOS.

Antes de começar: o que o FireAI precisa e o que ele não é

O FireAI roda em Macs com Apple silicon, ou seja, com chip M1 ou mais recente, no macOS 14 Sonoma ou posterior. Não existe versão para Intel no momento; ela está planejada, mas se o seu Mac for Intel este guia ainda não é para você. A licença individual é uma compra única de 49 €, 49 $ ou 49 £; o plano empresarial custa 6 € por Mac por mês, cobrado anualmente. O modelo de IA no dispositivo é um download opcional de cerca de 1,5 GB que você pode adicionar ou pular em um passo mais adiante.

Também ajuda ter clareza sobre o limite antes de instalar qualquer coisa. O FireAI é um firewall: ele observa e controla as conexões que seus aplicativos fazem. Ele não escaneia arquivos, não remove software do seu disco, não analisa processos na memória e não criptografa nem descriptografa nada. Mantenha o macOS atualizado, deixe o Gatekeeper e o XProtect no lugar e trate o FireAI como a camada de rede por cima deles.

Passo 1: baixar e instalar

Baixe o FireAI somente em hisnlabs.com. Abra a imagem de disco baixada e arraste o FireAI para a pasta Aplicativos, depois ejete a imagem e abra o app a partir de Aplicativos. O macOS deve abri-lo após a confirmação habitual da primeira execução de um app baixado. Se, em vez disso, o macOS se recusar a abri-lo e oferecer o caminho “Abrir Mesmo Assim” nos ajustes de Privacidade e Segurança, pare: o próprio guia da Apple observa que ignorar essa verificação é a forma mais comum de um Mac acabar com software nocivo instalado. Apague o arquivo e baixe de novo em hisnlabs.com em vez de forçar a abertura.

Passo 2: aprovar a extensão de rede

É o passo em que a maioria das pessoas tropeça, e é inteiramente o macOS fazendo o seu trabalho. Um firewall moderno para Mac é construído como uma extensão de rede do tipo filtro de conteúdo. A documentação para desenvolvedores da Apple explica que essas extensões rodam no espaço do usuário, e não no kernel, e o macOS não deixa nenhuma delas começar a filtrar até que você, o usuário, tenha permitido.

Quando o FireAI abre pela primeira vez, ele pede ao macOS para instalar o seu filtro e o macOS mostra um aviso do sistema dizendo que um filtro de rede ou uma extensão do sistema quer ser habilitado. Siga o aviso até os Ajustes do Sistema. No macOS Sonoma e posteriores, as extensões ficam em Geral, depois Itens de Início e Extensões; o Manual do Usuário da Apple descreve a entrada Extensões de Rede que fica ali como o lugar que permite ao software “personalizar e ampliar recursos essenciais de rede, como configurar uma VPN ou um filtro de conteúdo”. Permita o filtro do FireAI, autentique com sua senha ou Touch ID e volte ao app. Se algum dia você quiser tirar o FireAI completamente do caminho, a mesma tela o desliga.

  • Se nenhum aviso apareceu, abra você mesmo os Ajustes do Sistema, vá em Geral, depois Itens de Início e Extensões, e procure o FireAI em Extensões de Rede.
  • Se o botão aparece mas as conexões continuam passando sem filtro, feche e reabra o FireAI uma vez; o filtro se conecta na abertura.
  • Essa aprovação é feita uma vez por Mac. As atualizações do FireAI não pedem de novo, a menos que a própria extensão mude.

Passo 3: decidir sobre o modelo de IA

Agora o FireAI oferece baixar o seu modelo no dispositivo. Sem ele, você ainda tem o firewall completo: avisos, regras por aplicativo, modos de segurança, listas de bloqueio, feeds de ameaças, o mapa ao vivo, o kill switch e a proteção de dados não criptografados. Com ele, as conexões de aplicativos que ainda não têm regra são revisadas pelo modelo, que bloqueia ou sinaliza qualquer coisa que pareça errada e escreve o motivo em linguagem simples no próprio aviso. O download tem cerca de 1,5 GB e acontece uma única vez; depois disso, nada do seu tráfego é enviado para lugar nenhum, porque a revisão acontece no seu Mac. Em uma primeira instalação, sugerimos aceitar o modelo: são justamente os aplicativos recém-chegados que se beneficiam de uma segunda opinião.

Passo 4: os primeiros avisos

Minutos depois de o filtro se conectar, seus aplicativos de sempre vão pedir para se conectar, e o FireAI vai perguntar a você sobre cada app que ainda não conhece. Um aviso mostra o aplicativo, o destino, a porta e, se o modelo estiver instalado, o motivo do revisor. Trate a primeira hora como um tour guiado pela sua própria máquina. Para os aplicativos que você reconhece e usa todo dia, permita; cada resposta vira uma regra ligada à assinatura de código daquele app, então você nunca mais será perguntado sobre aquele aplicativo para aquele tipo de conexão.

Para qualquer coisa que você não reconheça, negue. Nada quebra de forma permanente: a negação é uma regra visível na lista, e você pode invertê-la depois. O hábito mais útil aqui é ler o motivo antes de clicar. Um auxiliar em segundo plano de um app em que você confia se conectando ao domínio daquele fornecedor é normal; um auxiliar de que você nunca ouviu falar acessando um endereço IP puro merece uma pesquisa antes de ser permitido.

Passo 5: escolher um modo de segurança

O FireAI vem com quatro modos, e alternar entre eles é a maneira mais rápida de adaptar o firewall ao lugar onde você está. Casa é o ajuste do dia a dia para uma rede confiável. Cafeteria é para Wi-Fi compartilhado ou público e restringe o que é permitido. Paranoico e Sob ataque são os modos rigorosos: além das suas regras, eles bloqueiam telemetria, rastreadores e aplicativos sem assinatura. Você pode trocar de modo pelo app, ou simplesmente digitar “mudar para o modo Paranoico” na caixa de linguagem natural, em inglês ou francês. Um bom padrão é Casa em casa e Cafeteria em qualquer outro lugar; reserve Sob ataque para o momento em que você suspeita que algo está realmente errado e quer silenciar tudo o que não é essencial enquanto investiga.

Passo 6: refinar as regras por aplicativo

Os avisos produzem regras amplas: permitir este app, negar aquele. Depois de alguns dias, abra a lista de regras e aperte as que importam. Uma regra pode permitir ou negar por host, por domínio, por endereço IP ou por porta. Para uma ferramenta de trabalho que só deveria falar com o próprio serviço, permita aquele domínio e negue o resto. Para um utilitário que precisa de atualizações e nada mais, permita apenas o host de atualização. Como as regras seguem a assinatura de código do aplicativo, e não o nome do arquivo, uma regra que você escreve para um app sobrevive quando ele é movido ou atualizado, e um binário diferente usando o mesmo nome não a herda.

A caixa de linguagem natural resolve os casos comuns sem formulário: “bloquear o Microsoft Teams” cria a regra de negação diretamente. E se o revisor tomou uma decisão da qual você discorda, cada decisão da IA é ela mesma uma regra na mesma lista, então desfazê-la é a mesma edição que qualquer outra.

Passo 7: ativar feeds de ameaças e listas de bloqueio

Esta parte não é IA e não precisa ser. O FireAI pode aplicar feeds públicos de inteligência de ameaças como listas de bloqueio de IP em todo o sistema, comparadas localmente com cada conexão de cada aplicativo: a abuse.ch, cujos projetos URLhaus, ThreatFox e SSL Blacklist são dados de ameaças mantidos pela comunidade; a lista DROP da Spamhaus; a Phishing Army, uma lista gratuita de domínios de phishing regenerada a cada seis horas a partir de fontes como PhishTank e OpenPhish; o OpenPhish; a lista de nós de saída do Tor; e a FireHOL, que agrega e documenta listas de IP disponíveis publicamente com um conjunto de ferramentas de código aberto. Ative os feeds que quiser nos ajustes; as listas são atualizadas e aplicadas no seu Mac, não em um servidor.

Duas observações. Bloquear nós de saída do Tor faz sentido para um Mac corporativo que nunca deveria ver tráfego de ou para relays anonimizados, e é uma má ideia se você usa o Tor de propósito. E qualquer lista pública pode trazer uma entrada errada para o seu caso; quando uma conexão é bloqueada por um feed, o FireAI mostra qual foi, e uma regra de permissão por aplicativo para aquele destino tem prioridade sobre ele.

Passo 8: as proteções que você configura uma vez só

  • Proteção de dados não criptografados: deixe ligada. Ela impede que números de cartão, senhas e chaves de API saiam do Mac por HTTP simples. Se uma ferramenta interna antiga precisar de HTTP simples, escreva uma regra explícita para ela em vez de desligar a proteção globalmente.
  • Kill switch: aprenda onde ele fica antes de precisar. Ele corta o acesso à internet mantendo a rede local, então impressoras, compartilhamentos de arquivos e compartilhamento de tela continuam funcionando enquanto você investiga.
  • Mapa-múndi ao vivo: cada conexão aparece no globo 3D, as bloqueadas em vermelho. É a forma mais rápida de perceber um aplicativo conversando com um país com o qual não tem motivo nenhum para falar.

Passo 9: exportar um arquivo de regras

Quando as regras parecerem certas, exporte-as. O FireAI grava as regras como um arquivo de texto legível que você pode guardar como backup, ler em qualquer editor e importar em outro Mac para que ele comece com a mesma política. Para um time pequeno, essa é atualmente a forma de levar uma configuração para todas as máquinas; o FireAI ainda não tem um console central de administração nem um guia de implantação via MDM, e ambos estão no roadmap. Exporte de novo depois de qualquer mudança significativa e guarde o arquivo junto com o resto da sua configuração.

Solução de problemas

  • Um aplicativo de repente não consegue se conectar: abra a lista de regras e procure o app. Uma negação respondida às pressas, um modo rigoroso ou uma correspondência com um feed são as três causas habituais, e cada uma aparece na regra.
  • Você fechou um aviso sem responder: a conexão não foi permitida. Repita a ação no aplicativo e o aviso volta.
  • Nada está sendo filtrado: verifique em Geral, depois Itens de Início e Extensões, se a extensão de rede do FireAI está ativa, e reabra o app.
  • Avisos demais: mude para o modo Casa enquanto resolve todos e, se instalou o modelo, deixe o revisor cuidar dos desconhecidos. O volume cai bastante depois dos primeiros dias.
  • Você quer se livrar dele: desligue a extensão nos Ajustes do Sistema, ou feche e remova o FireAI; o macOS volta ao estado normal sem o filtro.

Não esqueça o firewall da própria Apple

O FireAI cobre o tráfego de saída. O firewall embutido da Apple cobre a outra direção, bloqueando conexões que outros computadores iniciam em direção ao seu Mac, e o Manual do Usuário da Apple mostra como ativá-lo em Ajustes do Sistema, Rede, Firewall. Os dois não entram em conflito. Ligue o da Apple, adicione o FireAI por cima, e você terá os dois lados da conexão cobertos por ferramentas que fazem, cada uma, um só trabalho.

Onde FireAI e HisnLabs entram nessa história

Os passos acima são toda a configuração: o FireAI foi projetado para que, depois de uma semana de atenção, as regras façam o trabalho, o revisor no dispositivo cuide dos aplicativos recém-chegados e você só ouça falar dele quando algo realmente merece uma olhada.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes