Todos os Mac incluem uma firewall, e a maioria das pessoas nunca abre as suas definições. Este guia mostra onde se encontra nas Definições do Sistema no macOS 14 Sonoma, no macOS 15 Sequoia e no macOS 26 Tahoe, o que faz cada uma das suas opções e como autorizar uma app específica. Os passos e os nomes das opções provêm do Manual do Utilizador do macOS e do guia Apple Platform Security, indicados nas fontes, e as designações foram verificadas num Mac com o macOS 26.7 a 4 de outubro de 2026. A última parte trata do que esta firewall nunca foi concebida para fazer, porque é daí que vem a maior parte da confusão sobre as firewalls do Mac.
O que é a firewall integrada
A Apple chama-lhe firewall de aplicações. Em vez de enumerar portas, enumeram-se apps e serviços e decide-se se cada um pode aceitar ligações vindas da rede. O guia Platform Security da Apple descreve os seus controlos em quatro linhas: bloquear todas as ligações recebidas independentemente da app, permitir automaticamente que o software integrado receba ligações, permitir automaticamente que o software descarregado e assinado receba ligações, e acrescentar ou recusar acesso com base em apps indicadas pelo utilizador. Uma quinta opção impede o Mac de responder a sondagens ICMP e a pedidos de análise de portas. Todas estas opções dizem respeito ao tráfego que chega ao Mac vindo do exterior. O próprio painel da firewall o indica quando está desativada: «This computer’s firewall is currently turned off. All incoming connections to this computer are allowed.»
Como ativar a firewall num Mac
A Apple documenta o mesmo caminho para o Sonoma, o Sequoia e o Tahoe.
- Escolha o menu Apple › Definições do Sistema.
- Clique em Rede na barra lateral.
- Clique em Firewall. Poderá ser necessário deslocar a página para baixo para a ver.
- Ative a Firewall.
- Para alterar as definições adicionais, clique em Opções…, ative ou desative as definições e clique em OK.
Com o interruptor ativo, o painel indica: «The firewall is turned on and set up to prevent unauthorized applications, programs, and services from accepting incoming connections.» Esta frase descreve com precisão o âmbito: apps não autorizadas a aceitar ligações recebidas. É também possível confirmar o estado a partir do Terminal sem alterar nada, com a ferramenta de linha de comandos incluída no macOS.
# read the firewall state; no administrator password needed to read
/usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
/usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is offNum Mac gerido por um empregador ou por uma escola, a firewall pode ser definida por um perfil de configuração. Nesse caso, as definições aparecem bloqueadas e a ferramenta de linha de comandos responde que as definições da firewall não podem ser alteradas a partir da linha de comandos em computadores Mac geridos.
As Opções…, uma a uma
- Bloquear todas as ligações recebidas: bloqueia todas as ligações recebidas, exceto as necessárias para serviços básicos de internet, como o DHCP e o IPSec. A Apple adverte que isto bloqueia também os serviços de partilha, como a partilha de ficheiros, a partilha de ecrã e a partilha de multimédia.
- Permitir automaticamente que o software integrado receba ligações: as apps e os serviços integrados assinados por uma autoridade de certificação válida são acrescentados à lista de autorizados sem lhe ser perguntado.
- Permitir automaticamente que o software descarregado e assinado receba ligações: o mesmo para apps e serviços descarregados e assinados por uma autoridade de certificação válida.
- Ativar o modo furtivo: nas palavras da Apple, impede o Mac de responder a pedidos de sondagem que possam ser usados para revelar a sua existência.
Deve ativar o modo furtivo
O modo furtivo faz com que o Mac ignore pedidos de teste como o ping, que usa ICMP, bem como sondagens de análise de portas. Os outros dispositivos na mesma rede deixam então de obter resposta quando verificam se o Mac está presente. Num portátil que se liga a redes Wi-Fi públicas, esta é uma predefinição sensata, e não impede as suas próprias apps de funcionar, uma vez que diz respeito apenas a pedidos não solicitados vindos do exterior. Se depender de outro dispositivo que faça ping ao Mac, por exemplo uma ferramenta de monitorização doméstica, esta poderá indicar o Mac como inacessível depois de o modo furtivo ser ativado.
Como autorizar uma app na firewall do Mac
Com a firewall ativa, quando uma app que ainda não consta da lista começa a aguardar ligações, o macOS pergunta: «Do you want the application ‘App name’ to accept incoming network connections?», com os botões Recusar e Permitir. A resposta fica guardada na lista em Opções…. Para acrescentar uma app manualmente, ou para alterar uma resposta anterior:
- Abra Definições do Sistema › Rede › Firewall e clique em Opções…. O botão não está disponível enquanto a firewall estiver desativada.
- Clique no botão Adicionar (+) por baixo da lista de aplicações e serviços e selecione a app.
- Junto da app, escolha Permitir ligações recebidas ou Bloquear ligações recebidas.
- Clique em OK.
A Apple acrescenta duas advertências. Bloquear o acesso de uma app através da firewall pode interferir com essa app ou com outro software que dela dependa, e determinadas apps que não aparecem na lista podem ainda assim ter acesso através da firewall, incluindo apps, serviços e processos do sistema, bem como apps assinadas digitalmente que são abertas automaticamente por outras apps. A lista não é, portanto, um inventário completo do que pode aceitar uma ligação, apenas das decisões registadas até ao momento.
O que a firewall do macOS não bloqueia
Nenhuma das definições acima, e nenhuma das chaves do perfil de configuração da firewall da Apple para Mac geridos, restringe as ligações de saída. Uma app instalada pode abrir uma ligação a qualquer servidor, em qualquer país, a qualquer momento, sem que a firewall integrada seja consultada. Trata-se de uma opção de conceção deliberada e não de um defeito: a maior parte do que um Mac moderno faz, da sincronização do correio à verificação de atualizações, é tráfego de saída, e um filtro de entrada mantém afastados os visitantes não solicitados sem perturbar nada disso.
A consequência é que os riscos mais relevantes hoje num Mac pessoal circulam no sentido de saída. Um programa que rouba palavras-passe envia o que recolheu para um servidor à sua escolha. Uma app com uma biblioteca de análise estatística reporta a um terceiro. Um agente de IA que recebeu uma instrução envenenada carrega um ficheiro. Em cada caso, a ligação começa no seu Mac, pelo que uma firewall de entrada, com ou sem modo furtivo, nunca tem motivo para intervir. O macOS inclui também o filtro de pacotes pf, de nível mais baixo, que pode bloquear tráfego de saída por endereço e porta, mas não tem noção de que app abriu uma ligação; o nosso artigo sobre o pf explica por que razão não é uma firewall por app praticável.
Acrescentar controlo de saída com o FireAI
O FireAI, a firewall desenvolvida pela HisnLabs, cobre o lado de saída que a firewall integrada deixa em aberto. Funciona como filtro de conteúdo Network Extension da Apple, a framework que a Apple disponibiliza para este fim, pelo que o macOS o consulta sobre cada nova ligação antes de esta se abrir, indicando a identidade da app, o anfitrião remoto ou o endereço IP, a porta e o protocolo. As apps são identificadas pela sua assinatura de código e não pelo nome, pelo que uma cópia modificada de uma app conhecida não herda as regras dessa app.
Da primeira vez que uma app tenta alcançar um destino para o qual não existe regra, o FireAI suspende essa ligação e pergunta, mostrando o destino e, quando o consegue determinar, o respetivo país e empresa. Pode permitir ou bloquear apenas desta vez, até a app terminar, até reiniciar, ou sempre, e para um endereço, o site inteiro, um endereço IP ou qualquer destino. As regras podem também ser definidas antecipadamente por app, por site, domínio, endereço IP ou porta. O FireAI aplica regras também às ligações recebidas, mas nunca pergunta sobre elas, pelo que convém manter a firewall da Apple ativa para essa função: as duas complementam-se, não são alternativas.
Uma lista de verificação breve
- Definições do Sistema › Rede › Firewall: ativa.
- Opções…: modo furtivo ativo em portáteis que usam Wi-Fi público.
- Reveja a lista de apps em Opções… e remova as apps que já não utiliza.
- Ative Bloquear todas as ligações recebidas quando estiver numa rede não fiável e não precisar de serviços de partilha.
- Para as ligações de saída, use uma firewall de saída, uma vez que a integrada não as filtra.
O papel do FireAI e da HisnLabs
A firewall da Apple decide quem se pode ligar ao seu Mac; o FireAI decide a que destinos as suas apps se podem ligar. Mantenha a primeira ativa e experimente a segunda gratuitamente durante 17 dias.
O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.
Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.
