O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Ferramentas de segurança para Mac em comparação: firewalls, antivírus e o que se adequa a si

Ferramentas de segurança para Mac em comparação: firewalls, antivírus e o que se adequa a si

Esta é uma comparação escrita por um fabricante, por isso comecemos por definir as regras. A HisnLabs desenvolve o FireAI, uma das cinco ferramentas abaixo. Cada facto sobre um concorrente vem do sítio desse concorrente, ligado nas fontes, e sempre que outra ferramenta é a melhor escolha para um determinado leitor, dizemo-lo. O objetivo não é ganhar a tabela; é deixá-lo com uma firewall de saída no seu Mac, seja ela qual for, porque a única coisa em que os cinco fabricantes concordam é que o macOS, por si só, não filtra as ligações de saída.

O que comparámos, e o que deixámos de fora

As ferramentas aqui presentes são firewalls: software que decide que ligações uma aplicação pode abrir. Comparamo-las em seis aspetos que determinam a utilização diária: controlo de saída, regras por aplicação, se as regras estão associadas à assinatura de código da aplicação, feeds de informação sobre ameaças, revisão por IA no dispositivo e modelo de preço. Deixámos deliberadamente os antivírus fora da tabela. Uma firewall e um analisador de ficheiros fazem trabalhos diferentes, nenhuma destas cinco analisa ficheiros, e se quiser um analisador o lugar certo para os comparar é um laboratório independente como o AV-TEST Institute, que publica resultados para macOS em proteção, desempenho e usabilidade.

A firewall integrada da Apple

Todos os Macs vêm com uma firewall em Definições do Sistema, Rede, Firewall, e o Manual do Utilizador da Apple descreve a sua finalidade como bloquear «contactos indesejados iniciados por outros computadores». O guia de segurança da plataforma da Apple enumera os controlos: bloquear todas as ligações de entrada, permitir automaticamente que software integrado e assinado aceite ligações de entrada, permitir ou negar o acesso de entrada por aplicação, e um modo furtivo que ignora sondas ICMP e varrimentos de portas. É gratuita, já está instalada e deve ativá-la. Também não tem qualquer controlo de saída, nenhuma regra por domínio ou porta, nenhum feed e nenhuma IA. É a base, não uma concorrente das restantes, e todas as ferramentas abaixo pressupõem que está ativa.

Little Snitch

O Little Snitch, da Objective Development, é o produto de referência nesta categoria e aquele contra o qual a maioria dos outros é medida. A sua página de produto descreve a monitorização de ligações de saída e de entrada com pedidos para permitir ou negar, regras por aplicação que podem ser restringidas a servidores, domínios, portas e protocolos, e o que a empresa chama identificação criptográfica de processos: as regras ficam associadas à assinatura de código da aplicação, por isso sobrevivem à sua mudança de local e não se transferem para um impostor. Acrescenta listas de bloqueio selecionadas e atualizadas diariamente, incluindo listas baseadas em IP, um Network Monitor com histórico de tráfego até doze meses organizado por aplicação, domínio ou país, um Silent Mode que permite tudo e o deixa rever mais tarde, grupos de regras com mudança automática de perfil por rede Wi-Fi, encriptação de DNS e uma ferramenta de linha de comandos.

A página de transferência indica a versão atual, a 6.5, como compatível com o macOS mais recente e também com o macOS Tahoe, Sequoia e Sonoma. Esses sistemas mais antigos ainda correm em Macs Intel, por isso, se tem hardware Intel, consulte a página de transferência para o seu modelo; é uma das razões mais fortes para escolher o Little Snitch hoje. É uma licença paga, de compra única, vendida na loja da Objective Development, com um período de experiência de 30 dias e um modo de demonstração que funciona em sessões de três horas reiniciáveis. Existe também o Little Snitch Mini na Mac App Store, cuja monitorização, lista de ligações e mapa são gratuitos, enquanto o bloqueio é desbloqueado por uma compra na aplicação. O que o Little Snitch não tem é um revisor por IA para aplicações desconhecidas: a sua resposta ao problema dos pedidos é o Silent Mode mais o seu próprio julgamento, o que, para um utilizador experiente, é uma resposta perfeitamente boa.

LuLu

O LuLu é a firewall da Objective-See, e os seus dois factos definidores estão na sua página de produto: é gratuito e é de código aberto, publicado sob a licença GPL-3.0 no GitHub. Bloqueia ligações de saída desconhecidas e pergunta-lhe o que fazer, as regras são por processo e podem abranger todo o programa ou um endpoint remoto específico, com uma duração, verifica a assinatura de código para confirmar que um programa é o que afirma ser e integra consultas ao VirusTotal. Requer o macOS 10.15 ou posterior, o que significa que corre em Macs Intel e também em Apple silicon, e, como toda a firewall moderna para Mac, pede-lhe que aprove a sua extensão de sistema e o filtro de rede no momento da instalação.

Os seus limites são declarados com uma franqueza invulgar na mesma página. O LuLu monitoriza apenas o tráfego de saída, e o bloqueio por nome de anfitrião só funciona para aplicações que usam o Network.framework ou o NSURLSession da Apple; um navegador como o Chrome só pode ser bloqueado por endereço IP, não por nome de anfitrião. Não há feeds de ameaças selecionados nem IA. Para quem quer ler o código em que confia, ou para quem não vai pagar por uma firewall, o LuLu é a recomendação honesta, e as outras ferramentas gratuitas do seu autor, entre elas o KnockKnock e o BlockBlock, merecem ser instaladas ao seu lado.

Radio Silence

O Radio Silence assume a posição de design oposta à de uma firewall com pedidos. O seu sítio descreve o bloqueio por aplicação das ligações de saída sem qualquer janela pop-up: escolhe uma aplicação, ela fica silenciosa na rede, e a comunicação entre processos locais continua a funcionar. Um Network Monitor mostra as ligações em direto, incluindo as aplicações auxiliares, os daemons em segundo plano e os serviços XPC que a maioria das pessoas não sabe que tem a correr. Custa 9 $ numa compra única, com período de experiência gratuito e garantia de reembolso de 30 dias, requer o macOS 10.15 ou posterior e corre tanto em Macs Intel como em Apple silicon.

O que perde é a granularidade. O Radio Silence bloqueia uma aplicação ou não bloqueia; não há regras por domínio, anfitrião ou porta, nenhuma regra associada à assinatura de código descrita no sítio, nenhum feed de ameaças e nenhuma IA. Se o seu objetivo é «esta aplicação nunca deve tocar na internet» e nada mais, é a forma mais simples e mais barata de lá chegar.

FireAI

O FireAI, da HisnLabs, é o mais recente dos cinco e o único construído em torno de um revisor no dispositivo. As suas regras por aplicação permitem ou negam por anfitrião, domínio, IP ou porta e seguem a assinatura de código da aplicação. Os pedidos de permissão surgem antes de uma aplicação desconhecida se ligar. Com o modelo opcional instalado, uma transferência de cerca de 1,5 GB, um revisor integrado examina as ligações de aplicações que ainda não têm regra, bloqueia ou assinala as suspeitas e mostra a sua razão no pedido; cada decisão da IA torna-se uma regra visível que pode anular, e nada sobre o seu tráfego sai do Mac. Os feeds de ameaças da abuse.ch, Spamhaus, Phishing Army, OpenPhish, a lista de nós de saída do Tor e o FireHOL podem ser aplicados localmente como listas de bloqueio de IP a nível de sistema. À volta disto estão quatro modos de segurança (Casa, Café, Paranoico, Sob ataque; os mais rigorosos bloqueiam também telemetria, rastreadores e aplicações não assinadas), um interruptor de emergência que corta a internet mantendo a rede local, uma proteção de dados não encriptados que impede que números de cartão, palavras-passe e chaves de API saiam por HTTP simples, ordens em linguagem natural em inglês ou francês como «bloquear o Microsoft Teams», um mapa 3D em direto das ligações com as bloqueadas a vermelho, e ficheiros de regras que pode exportar e importar como texto.

Os limites são igualmente concretos. O FireAI requer o macOS 14 ou posterior em Apple silicon; ainda não existe versão Intel, embora esteja planeada. É pago: 49 €, 49 $ ou 49 £ numa compra única, ou 6 € por Mac por mês, faturados anualmente, para empresas. É um produto muito mais jovem do que o Little Snitch, e ainda não tem consola de administração central nem guia de MDM; hoje, os ficheiros de regras são a forma de uma pequena equipa partilhar uma configuração. E, como os outros quatro, é apenas uma firewall: não analisa ficheiros, não examina processos em memória, não remove nada do disco e não desencripta nada.

Lado a lado

  • Controlo de saída: firewall da Apple, nenhum. Little Snitch, sim, mais entrada. LuLu, sim, apenas saída. Radio Silence, sim, por aplicação, ligado ou desligado. FireAI, sim.
  • Regras por aplicação por anfitrião, domínio ou porta: Apple, não (apenas entrada por aplicação). Little Snitch, sim. LuLu, por processo e por endpoint, com a ressalva do nome de anfitrião para aplicações fora das frameworks de rede da Apple. Radio Silence, não, apenas a aplicação inteira. FireAI, sim.
  • Regras associadas à assinatura de código: Apple, as aplicações assinadas podem ser permitidas automaticamente na entrada. Little Snitch, sim. LuLu, verificação da assinatura de código, sim. Radio Silence, não descrito. FireAI, sim.
  • Feeds de informação sobre ameaças: Apple, não. Little Snitch, listas de bloqueio selecionadas e atualizadas diariamente. LuLu, não, embora ofereça consultas ao VirusTotal. Radio Silence, não. FireAI, sim, seis feeds públicos aplicados localmente.
  • Revisão por IA no dispositivo de aplicações desconhecidas: Apple, não. Little Snitch, não. LuLu, não. Radio Silence, não. FireAI, sim, opcional.
  • Modelo de preço: Apple, gratuita e integrada. Little Snitch, licença paga de compra única com 30 dias de experiência; Little Snitch Mini gratuito para monitorização. LuLu, gratuito e de código aberto. Radio Silence, 9 $ numa compra única. FireAI, 49 € numa compra única ou 6 € por Mac por mês para empresas.
  • Macs Intel: Apple, sim. Little Snitch, consulte a página de transferência para o seu modelo. LuLu, sim (macOS 10.15+). Radio Silence, sim. FireAI, ainda não.

Qual se adequa a si

Se tem um Mac Intel, a escolha está entre o Little Snitch, o LuLu e o Radio Silence, e o FireAI não é opção até a versão Intel ser lançada. Se não vai pagar, ou quer auditar o código, LuLu. Se quer o motor de regras mais profundo, o histórico mais longo e um produto aperfeiçoado ao longo de muitos anos, Little Snitch; os utilizadores experientes que gostam de escrever regras precisas tendem a ficar por lá. Se quer cortar uma aplicação específica sem caixas de diálogo, o Radio Silence a 9 $ é difícil de contestar.

O FireAI faz sentido para um leitor específico: alguém com um Mac Apple silicon que quer controlo de saída e regras por aplicação, mas não quer ser quem julga cada pedido de uma aplicação que acabou de instalar, e a quem importa que o revisor que faz esse trabalho corra localmente e possa ser contrariado. Adequa-se também a pequenas empresas que querem feeds de ameaças, a proteção de dados não encriptados e um ficheiro de regras que possam copiar para cada Mac, com a ressalva de que a gestão centralizada ainda está no roteiro. Seja qual for a sua escolha, ative também a firewall de entrada da Apple; nenhuma das quatro ferramentas de terceiros a substitui, e é a combinação que fecha ambas as direções.

O papel do FireAI e da HisnLabs

O FireAI é a ferramenta mais recente desta comparação e a única com um revisor no dispositivo; é também exclusivo para Macs Apple silicon e pago, e se qualquer um destes pontos o excluir para si, o Little Snitch, o LuLu e o Radio Silence são todos boas respostas que preferimos que escolha em vez de ficar sem uma firewall de saída.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes