# Como ativar a firewall num Mac (macOS 14, 15, 26), e o que ela não bloqueia

> Passo a passo: ativar a firewall do macOS, o modo furtivo e autorizar uma app, segundo os guias da Apple. Depois, o que fica em aberto: as ligações de saída.

FireAI Security & Research Team (HisnLabs) · Published 2026-10-04
Canonical: https://hisnlabs.com/pt/blog/como-ativar-firewall-no-mac

Todos os Mac incluem uma firewall, e a maioria das pessoas nunca abre as suas definições. Este guia mostra onde se encontra nas Definições do Sistema no macOS 14 Sonoma, no macOS 15 Sequoia e no macOS 26 Tahoe, o que faz cada uma das suas opções e como autorizar uma app específica. Os passos e os nomes das opções provêm do Manual do Utilizador do macOS e do guia Apple Platform Security, indicados nas fontes, e as designações foram verificadas num Mac com o macOS 26.7 a 4 de outubro de 2026. A última parte trata do que esta firewall nunca foi concebida para fazer, porque é daí que vem a maior parte da confusão sobre as firewalls do Mac.

## O que é a firewall integrada

A Apple chama-lhe firewall de aplicações. Em vez de enumerar portas, enumeram-se apps e serviços e decide-se se cada um pode aceitar ligações vindas da rede. O guia Platform Security da Apple descreve os seus controlos em quatro linhas: bloquear todas as ligações recebidas independentemente da app, permitir automaticamente que o software integrado receba ligações, permitir automaticamente que o software descarregado e assinado receba ligações, e acrescentar ou recusar acesso com base em apps indicadas pelo utilizador. Uma quinta opção impede o Mac de responder a sondagens ICMP e a pedidos de análise de portas. Todas estas opções dizem respeito ao tráfego que chega ao Mac vindo do exterior. O próprio painel da firewall o indica quando está desativada: «This computer’s firewall is currently turned off. All incoming connections to this computer are allowed.»

## Como ativar a firewall num Mac

A Apple documenta o mesmo caminho para o Sonoma, o Sequoia e o Tahoe.

1. Escolha o menu Apple › Definições do Sistema.
2. Clique em Rede na barra lateral.
3. Clique em Firewall. Poderá ser necessário deslocar a página para baixo para a ver.
4. Ative a Firewall.
5. Para alterar as definições adicionais, clique em Opções…, ative ou desative as definições e clique em OK.

Com o interruptor ativo, o painel indica: «The firewall is turned on and set up to prevent unauthorized applications, programs, and services from accepting incoming connections.» Esta frase descreve com precisão o âmbito: apps não autorizadas a aceitar ligações recebidas. É também possível confirmar o estado a partir do Terminal sem alterar nada, com a ferramenta de linha de comandos incluída no macOS.

*Terminal (macOS 26.7)*

```console
# read the firewall state; no administrator password needed to read
$ /usr/libexec/ApplicationFirewall/socketfilterfw --getglobalstate
Firewall is enabled. (State = 1)
$ /usr/libexec/ApplicationFirewall/socketfilterfw --getstealthmode
Firewall stealth mode is off
```

Num Mac gerido por um empregador ou por uma escola, a firewall pode ser definida por um perfil de configuração. Nesse caso, as definições aparecem bloqueadas e a ferramenta de linha de comandos responde que as definições da firewall não podem ser alteradas a partir da linha de comandos em computadores Mac geridos.

## As Opções…, uma a uma

- Bloquear todas as ligações recebidas: bloqueia todas as ligações recebidas, exceto as necessárias para serviços básicos de internet, como o DHCP e o IPSec. A Apple adverte que isto bloqueia também os serviços de partilha, como a partilha de ficheiros, a partilha de ecrã e a partilha de multimédia.
- Permitir automaticamente que o software integrado receba ligações: as apps e os serviços integrados assinados por uma autoridade de certificação válida são acrescentados à lista de autorizados sem lhe ser perguntado.
- Permitir automaticamente que o software descarregado e assinado receba ligações: o mesmo para apps e serviços descarregados e assinados por uma autoridade de certificação válida.
- Ativar o modo furtivo: nas palavras da Apple, impede o Mac de responder a pedidos de sondagem que possam ser usados para revelar a sua existência.

### Deve ativar o modo furtivo

O modo furtivo faz com que o Mac ignore pedidos de teste como o ping, que usa ICMP, bem como sondagens de análise de portas. Os outros dispositivos na mesma rede deixam então de obter resposta quando verificam se o Mac está presente. Num portátil que se liga a redes Wi-Fi públicas, esta é uma predefinição sensata, e não impede as suas próprias apps de funcionar, uma vez que diz respeito apenas a pedidos não solicitados vindos do exterior. Se depender de outro dispositivo que faça ping ao Mac, por exemplo uma ferramenta de monitorização doméstica, esta poderá indicar o Mac como inacessível depois de o modo furtivo ser ativado.

## Como autorizar uma app na firewall do Mac

Com a firewall ativa, quando uma app que ainda não consta da lista começa a aguardar ligações, o macOS pergunta: «Do you want the application ‘App name’ to accept incoming network connections?», com os botões Recusar e Permitir. A resposta fica guardada na lista em Opções…. Para acrescentar uma app manualmente, ou para alterar uma resposta anterior:

1. Abra Definições do Sistema › Rede › Firewall e clique em Opções…. O botão não está disponível enquanto a firewall estiver desativada.
2. Clique no botão Adicionar (+) por baixo da lista de aplicações e serviços e selecione a app.
3. Junto da app, escolha Permitir ligações recebidas ou Bloquear ligações recebidas.
4. Clique em OK.

A Apple acrescenta duas advertências. Bloquear o acesso de uma app através da firewall pode interferir com essa app ou com outro software que dela dependa, e determinadas apps que não aparecem na lista podem ainda assim ter acesso através da firewall, incluindo apps, serviços e processos do sistema, bem como apps assinadas digitalmente que são abertas automaticamente por outras apps. A lista não é, portanto, um inventário completo do que pode aceitar uma ligação, apenas das decisões registadas até ao momento.

> **Note:** Autorizar aqui uma app significa apenas que pode receber ligações de outros computadores, como o faria um servidor de ficheiros, o anfitrião de um jogo ou uma sessão de partilha de ecrã. Não decide se essa app pode ligar-se para o exterior, à internet, o que qualquer app já pode fazer.

## O que a firewall do macOS não bloqueia

Nenhuma das definições acima, e nenhuma das chaves do perfil de configuração da firewall da Apple para Mac geridos, restringe as ligações de saída. Uma app instalada pode abrir uma ligação a qualquer servidor, em qualquer país, a qualquer momento, sem que a firewall integrada seja consultada. Trata-se de uma opção de conceção deliberada e não de um defeito: a maior parte do que um Mac moderno faz, da sincronização do correio à verificação de atualizações, é tráfego de saída, e um filtro de entrada mantém afastados os visitantes não solicitados sem perturbar nada disso.

A consequência é que os riscos mais relevantes hoje num Mac pessoal circulam no sentido de saída. Um programa que rouba palavras-passe envia o que recolheu para um servidor à sua escolha. Uma app com uma biblioteca de análise estatística reporta a um terceiro. Um agente de IA que recebeu uma instrução envenenada carrega um ficheiro. Em cada caso, a ligação começa no seu Mac, pelo que uma firewall de entrada, com ou sem modo furtivo, nunca tem motivo para intervir. O macOS inclui também o filtro de pacotes pf, de nível mais baixo, que pode bloquear tráfego de saída por endereço e porta, mas não tem noção de que app abriu uma ligação; o nosso [artigo sobre o pf](https://hisnlabs.com/en/blog/macos-pf-firewall-limits) explica por que razão não é uma firewall por app praticável.

## Acrescentar controlo de saída com o FireAI

O FireAI, a firewall desenvolvida pela HisnLabs, cobre o lado de saída que a firewall integrada deixa em aberto. Funciona como filtro de conteúdo Network Extension da Apple, a framework que a Apple disponibiliza para este fim, pelo que o macOS o consulta sobre cada nova ligação antes de esta se abrir, indicando a identidade da app, o anfitrião remoto ou o endereço IP, a porta e o protocolo. As apps são identificadas pela sua assinatura de código e não pelo nome, pelo que uma cópia modificada de uma app conhecida não herda as regras dessa app.

Da primeira vez que uma app tenta alcançar um destino para o qual não existe regra, o FireAI suspende essa ligação e pergunta, mostrando o destino e, quando o consegue determinar, o respetivo país e empresa. Pode permitir ou bloquear apenas desta vez, até a app terminar, até reiniciar, ou sempre, e para um endereço, o site inteiro, um endereço IP ou qualquer destino. As regras podem também ser definidas antecipadamente por app, por site, domínio, endereço IP ou porta. O FireAI aplica regras também às ligações recebidas, mas nunca pergunta sobre elas, pelo que convém manter a firewall da Apple ativa para essa função: as duas complementam-se, não são alternativas.

> Mantenha a firewall da Apple ativa para as ligações recebidas e deixe o FireAI perguntar sobre as de saída. Todas as funcionalidades são gratuitas durante 17 dias, sem cartão. [Download FireAI for Mac](https://hisnlabs.com/en/download)

## Uma lista de verificação breve

- Definições do Sistema › Rede › Firewall: ativa.
- Opções…: modo furtivo ativo em portáteis que usam Wi-Fi público.
- Reveja a lista de apps em Opções… e remova as apps que já não utiliza.
- Ative Bloquear todas as ligações recebidas quando estiver numa rede não fiável e não precisar de serviços de partilha.
- Para as ligações de saída, use uma firewall de saída, uma vez que a integrada não as filtra.

## O papel do FireAI e da HisnLabs

A firewall da Apple decide quem se pode ligar ao seu Mac; o FireAI decide a que destinos as suas apps se podem ligar. Mantenha a primeira ativa e experimente a segunda gratuitamente durante 17 dias.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade FireAI Pilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em [FireAI, da HisnLabs](https://hisnlabs.com/pt/download).

## Sources

- [Apple macOS User Guide: Block connections to your Mac with a firewall](https://support.apple.com/guide/mac-help/block-connections-to-your-mac-with-a-firewall-mh34041/mac)
- [Apple macOS User Guide: Change Firewall settings on Mac](https://support.apple.com/guide/mac-help/change-firewall-settings-on-mac-mh11783/mac)
- [Apple Platform Security: Firewall security in macOS](https://support.apple.com/guide/security/firewall-security-in-macos-seca0e83763f/web)
- [Apple Platform Deployment: Firewall payload settings for Apple devices](https://support.apple.com/guide/deployment/firewall-payload-settings-dep8d306275f/web)
- [Apple Developer: Content filter providers (NetworkExtension)](https://developer.apple.com/documentation/networkextension/content-filter-providers)
- [FireAI docs: how the network filter works](https://hisnlabs.com/en/docs/how-the-network-filter-works)
- [FireAI docs: answer your first connection prompt](https://hisnlabs.com/en/docs/answer-your-first-connection-prompt)
- [FireAI docs: per-app rules](https://hisnlabs.com/en/docs/per-app-rules)
- [FireAI: pricing and the 17-day trial](https://hisnlabs.com/en/pricing)
