Não existe uma única melhor firewall para Mac, porque os produtos abaixo respondem a questões diferentes. Alguns decidem apenas quem se pode ligar ao seu Mac a partir do exterior; outros decidem a que destinos as suas apps se podem ligar; uns perguntam-lhe sobre cada nova ligação e outros permanecem silenciosos. Este guia compara sete opções segundo os critérios que efetivamente as distinguem. Cada facto sobre um produto provém do site ou da documentação do próprio fabricante, verificados a 4 de outubro de 2026, e consta das fontes. Os preços e as versões mudam, pelo que a tabela deve ser lida como um retrato datado. Uma declaração de interesses: este artigo é publicado pela HisnLabs, que desenvolve o FireAI, uma das sete opções.
Quatro questões a responder primeiro
A direção vem em primeiro lugar. Uma firewall de entrada controla as ligações que outros computadores abrem para o seu Mac; uma firewall de saída controla as ligações que as suas apps abrem para a internet. Num Mac pessoal, a maior parte do risco atual circula para fora: um programa que rouba palavras-passe a enviar o que recolheu, uma app a reportar a um serviço de análise, um agente de IA a enviar um ficheiro. A firewall integrada do macOS cobre apenas a direção de entrada, e é por isso que existem ferramentas de saída. O nosso guia da firewall integrada explica em pormenor as suas definições.
A segunda questão é a que está associada uma regra. As firewalls de aplicação escrevem regras por app, como «este navegador pode aceder a este site». Os filtros de pacotes escrevem regras por endereço e porta e não sabem que app abriu uma ligação. A terceira questão é o grau de envolvimento pretendido: algumas ferramentas perguntam-lhe, através de uma janela, da primeira vez que uma app tenta algo novo; outras bloqueiam silenciosamente e deixam-no rever uma lista. Os alertas ensinam o que o seu Mac faz, mas exigem atenção; o bloqueio silencioso é mais sossegado, mas pressupõe que já sabe o que bloquear. A quarta questão é o custo e o licenciamento: gratuito e de código aberto, compra única ou subscrição.
Visão geral
| Produto | Direção | Regras por | Novas ligações | Preço (página do fabricante) | Requisitos |
|---|---|---|---|---|---|
| Firewall do macOS | Entrada | App | Pergunta quando uma app aceita ligações de entrada pela primeira vez | Incluída | Qualquer macOS atual |
| LuLu 4.5.1 | Saída | App | Alerta | Gratuito, GPL-3.0 | macOS 10.15 ou posterior |
| Radio Silence 3.4 | Saída | App | Sem janelas de aviso; as apps são acrescentadas a uma lista de bloqueio | $9, compra única | macOS 10.15 ou posterior |
| Murus 2.7 | Entrada (Lite); saída a partir do Basic | Endereço e porta (pf) | Baseado em regras | Lite gratuito para uso não comercial; Basic $10; Pro $25 | macOS 10.14.4 ou posterior |
| Vallum 5.1 | Entrada e saída | App | Alerta em janela | $15; pacote familiar de cinco licenças $20 | macOS 11.2 ou posterior |
| Little Snitch 6.5 | Entrada e saída | App | Alerta | 59 € por licença individual | Do macOS 14 Sonoma ao macOS 27 |
| FireAI | Avisos de saída; regras de entrada aplicadas | App, por assinatura de código | Aviso | 49 €, compra única; empresas 6 € por Mac por mês | Ver hisnlabs.com |
Se só precisa de proteção de entrada: a firewall do macOS
A firewall integrada no macOS é gratuita, já está instalada e é mantida pela Apple. A Apple descreve-a como uma firewall de aplicação: mantém uma lista de apps e decide, para cada uma, se pode aceitar ligações de entrada, com opções para bloquear todas as ligações de entrada e um modo furtivo que impede o Mac de responder a pedidos de sondagem como o ping. Num Mac gerido, pode ser configurada centralmente com um perfil de configuração. Não limita de todo as ligações de saída, pelo que responde a uma questão diferente da do resto desta lista. Todas as outras opções aqui referidas podem funcionar em conjunto com ela, e mantê-la ativa não tem qualquer custo.
Se pretende alertas de saída gratuitos: LuLu
O LuLu, da Objective-See Foundation, é gratuito e de código aberto sob a licença GPL-3.0. Quando uma app tenta ligar-se ao exterior pela primeira vez, o LuLu mostra um alerta e o utilizador permite ou bloqueia, tornando-se a decisão uma regra. A versão 4.5.1, lançada em agosto de 2026, corre no macOS 10.15 ou posterior como app universal. A sua própria documentação refere um limite que convém conhecer: as regras por nome de anfitrião só funcionam para apps que usam o Network.framework ou o NSURLSession da Apple; as outras apps têm de ser tratadas por endereço. A nossa comparação entre o FireAI e o LuLu entra em mais pormenor.
Se pretende bloqueio silencioso: Radio Silence
O Radio Silence adota a abordagem oposta aos alertas. O seu site promete «No annoying pop-ups»: acrescenta a uma lista as apps que quer manter offline, e estas ficam impedidas de aceder à internet, enquanto um monitor de rede mostra que apps se estão a ligar. É uma compra única de $9, com período experimental gratuito e garantia de reembolso de 30 dias, e a versão 3.4 corre no macOS 10.15 ou posterior, em Macs com Apple silicon e Intel. Adequa-se a quem já sabe que apps quer silenciar e não quer ser questionado sobre as restantes.
Se pensa em endereços e portas: Murus
O Murus é uma interface para o pf, o filtro de pacotes incluído no macOS. Em vez de escrever manualmente ficheiros de configuração do pf, constrói as regras numa interface gráfica. O Murus Lite é gratuito para uso não comercial e abrange a filtragem e o registo de entrada; a filtragem de saída começa no Murus Basic, a $10, e o Murus Pro custa $25. Como o pf trabalha com endereços e portas, as regras do Murus não estão associadas a uma app específica, o que se adequa mais a utilizadores com orientação para redes e a Macs partilhados ou com funções de servidor do que a quem quer saber que app está a comunicar. O Murus 2.7 requer o macOS 10.14.4 ou posterior. O nosso artigo sobre o pf explica as contrapartidas da abordagem por filtro de pacotes.
Se pretende uma firewall de aplicação a baixo preço: Vallum
O Vallum, vendido no site do Murus como parte da mesma família de produtos, trabalha antes ao nível da aplicação. Filtra ligações de entrada e de saída por app e mostra um alerta em janela quando uma app sem regra tenta ligar-se. Custa $15 por licença ou $20 por um pacote familiar de cinco licenças, oferece um período experimental gratuito de 15 dias, e a versão 5.1 requer o macOS 11.2 ou posterior, como binário universal; uma versão 6.0 está em beta. O Murus Pro Bundle, a $40 por licença, inclui o Murus Pro e o Vallum.
Se pretende profundidade e controlo fino: Little Snitch
O Little Snitch, da Objective Development, mostra um alerta de ligação quando uma app tenta ligar-se e acrescenta um Network Monitor com mapa-múndi, listas de bloqueio, DNS cifrado (DNS over HTTPS, TLS e QUIC), perfis de regras e uma interface de linha de comandos. A versão 6.5 suporta do macOS 14 Sonoma ao macOS 27. Uma licença individual custa 59 € como compra única, com licenças Family para até cinco computadores. Sem licença, funciona como demonstração durante três horas de cada vez e pode ser reiniciado. A nossa comparação entre o FireAI e o Little Snitch aborda as diferenças em pormenor.
Se a sua preocupação são os agentes de IA e os envios: FireAI
O FireAI é o produto da própria HisnLabs, pelo que a sua descrição aqui se limita ao que consta da documentação. É uma firewall de aplicação de saída construída sobre o filtro de conteúdo Network Extension da Apple, identifica as apps pela assinatura de código e pergunta-lhe da primeira vez que uma app tenta alcançar um destino sem regra, com durações desde «só desta vez» até «sempre». Reconhece 19 agentes de IA e, após um período de aprendizagem de três dias, assinala o primeiro destino de sempre de um agente e volumes de envio invulgares; no modo Perfil de agente, os novos destinos ficam bloqueados até serem permitidos. O Mapa-múndi assinala um país como pico de envio quando este recebe subitamente muito mais dados do que o habitual. Aplica regras de entrada, mas nunca apresenta avisos sobre ligações de entrada, pelo que a firewall da Apple continua a ser útil em conjunto com ele. Custa 49 €, compra única, para uso pessoal, com um período experimental de 17 dias sem necessidade de cartão.
Um guia de decisão breve
- Quer apenas impedir ligações de entrada não solicitadas: ative a firewall do macOS e o modo furtivo.
- Quer ver e decidir cada ligação de saída, sem custos: LuLu.
- Quer manter certas apps offline sem ser questionado sobre as restantes: Radio Silence.
- Quer regras por endereço e porta sobre o pf: Murus.
- Quer alertas de entrada e de saída por app, a um preço único baixo: Vallum.
- Quer uma ferramenta consolidada com monitorização aprofundada, listas de bloqueio e perfis: Little Snitch.
- Usa agentes de IA ou quer que os picos de envio e os novos destinos sejam assinalados: FireAI.
Seja qual for a escolha, os fatores decisivos são os mesmos: que direção precisa de controlar, se quer ser questionado e se as regras devem acompanhar as apps ou os endereços. Para uma visão mais ampla que inclui também software antivírus, consulte a nossa comparação de ferramentas de segurança para Mac.
O papel do FireAI e da HisnLabs
Cada ferramenta acima responde a uma pergunta diferente. Se a sua é «para onde enviam dados as minhas apps e os meus agentes de IA?», o FireAI pode ser experimentado gratuitamente durante 17 dias, sem cartão.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
