O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Gatekeeper, XProtect e notarização: o que o macOS realmente pega — e o que deixa passar

Gatekeeper, XProtect e notarização: o que o macOS realmente pega — e o que deixa passar

Vale a pena saber o que o macOS já está fazendo por você, em termos simples, direto da documentação de segurança da própria Apple — e, igualmente importante, o que a própria Apple diz que esses sistemas não foram projetados para fazer.

As três camadas

  • O Gatekeeper verifica, antes de um aplicativo abrir pela primeira vez, se ele está assinado por um desenvolvedor conhecido e, para aplicativos de fora da App Store, se a Apple o notarizou.
  • Notarização significa que a Apple analisou o aplicativo em busca de malware conhecido antes da distribuição e pode revogar essa aprovação depois — a Apple verifica revogações em segundo plano com muito mais frequência do que as atualizações de software normais rodam.
  • O XProtect usa regras baseadas em assinaturas, atualizadas de forma independente das atualizações completas do macOS, para detectar e remover malware conhecido quando um aplicativo abre, muda ou uma nova assinatura chega — além de um mecanismo de análise comportamental voltado para malware que ele ainda não viu.

O que a própria Apple diz que esses sistemas não fazem

A própria documentação da Apple descreve isso como defesa em camadas, não como garantia: ela observa explicitamente que as regras baseadas em assinaturas do XProtect ainda podem ser ampliadas para pegar variantes, o que implica — e pesquisadores de segurança confirmam há muito tempo — que uma ameaça genuinamente nova ou modificada pode operar por um período antes que exista uma assinatura para ela.

Isso não é uma crítica à abordagem da Apple; todo sistema operacional relevante enfrenta o mesmo dilema entre bloquear ameaças conhecidas imediatamente e esperar para confirmar que uma nova é realmente maliciosa antes de sinalizá-la. É simplesmente um motivo para não tratar “meu Mac tem Gatekeeper e XProtect” como o fim da conversa sobre o que é seguro executar.

Nenhum desses três sistemas inspeciona o que um aplicativo legítimo, corretamente assinado e já aprovado faz depois de abrir — incluindo quais servidores ele contata, em que país e com que frequência, ou se esse comportamento muda depois que uma atualização de rotina substitui o código por completo. Esse é um trabalho diferente e complementar: observar o comportamento no nível da rede, continuamente, em vez de conferir um arquivo uma única vez contra uma lista antes mesmo de ele rodar.

Onde FireAI e HisnLabs entram nessa história

A própria documentação da Apple é explícita ao dizer que essas camadas não são uma proteção completa — e é exatamente nessa lacuna que o FireAI foi feito para atuar: não substituindo o Gatekeeper e o XProtect, mas observando o que realmente sai do seu Mac depois que eles fizeram a parte deles.

O FireAI é o produto da HisnLabs: um firewall com IA que roda direto no seu Mac. Ele mostra, em linguagem simples, cada conexão que seus aplicativos fazem e deixa você decidir o que sai do seu Mac — a IA roda localmente, então seu tráfego nunca é enviado para nós nem para ninguém. A equipe de pesquisa em segurança da HisnLabs é quem mantém essas decisões confiáveis: cataloga quais domínios são telemetria comum e quais são um serviço de verdade, rastreia o país e a rede por trás de uma conexão e treina o modelo local (o recurso Autopilot) com padrões reais de tráfego, sem que nada disso saia do seu Mac.

Você pode ler as decisões técnicas por trás dele, ou testar o FireAI por 17 dias, em FireAI, da HisnLabs.

Fontes