O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

Firewall com IA para Mac: guia de instalação e otimização

Firewall com IA para Mac: guia de instalação e otimização

Este é o complemento prático de tudo o que a HisnLabs escreveu sobre firewalls de saída: os passos concretos, pela ordem certa, para instalar o FireAI num Mac, passar pela única aprovação que o macOS exige, sobreviver ao primeiro dia de pedidos e afiná-lo para que fique silencioso sem se tornar inútil. Onde a redação exata de um ecrã pode mudar entre versões do macOS, descrevemos aquilo que deve procurar em vez de citar uma etiqueta, e remetemos para os guias da própria Apple nas partes do processo que pertencem ao macOS.

Antes de começar: o que o FireAI precisa e o que não é

O FireAI funciona em Macs com Apple silicon, ou seja, com um chip M1 ou posterior, no macOS 14 Sonoma ou mais recente. De momento não existe uma versão para Intel; está planeada, mas se o seu Mac for baseado em Intel este guia ainda não é para si. Uma licença individual é uma compra única de 49 €, 49 $ ou 49 £; o plano para empresas custa 6 € por Mac por mês, faturado anualmente. O modelo de IA no dispositivo é uma transferência opcional de cerca de 1,5 GB que pode adicionar ou saltar num passo posterior.

Também ajuda ter a fronteira clara antes de instalar o que quer que seja. O FireAI é uma firewall: observa e controla as ligações que as suas aplicações fazem. Não analisa ficheiros, não remove software do disco, não examina processos em memória e não cifra nem decifra nada. Mantenha o macOS atualizado, mantenha o Gatekeeper e o XProtect ativos e trate o FireAI como a camada de rede por cima deles.

Passo 1: transferir e instalar

Transfira o FireAI apenas a partir de hisnlabs.com. Abra a imagem de disco transferida e arraste o FireAI para a pasta Aplicações, depois ejete a imagem e inicie a aplicação a partir de Aplicações. O macOS deverá abri-la após a confirmação habitual do primeiro arranque de uma aplicação transferida. Se, em vez disso, o macOS recusar abri-la e oferecer a via «Abrir mesmo assim» nas definições de Privacidade e Segurança, pare: o próprio guia da Apple avisa que contornar essa verificação é a forma mais comum de um Mac acabar com software nocivo instalado. Elimine o ficheiro e volte a transferi-lo de hisnlabs.com em vez de forçar a abertura.

Passo 2: aprovar a extensão de rede

É o passo em que mais pessoas tropeçam, e é inteiramente o macOS a fazer o seu trabalho. Uma firewall moderna para Mac é construída como uma extensão de rede do tipo filtro de conteúdos. A documentação para programadores da Apple explica que estas extensões correm no espaço do utilizador e não no kernel, e o macOS não deixa nenhuma começar a filtrar até que o utilizador a tenha autorizado.

Quando o FireAI arranca pela primeira vez, pede ao macOS para instalar o seu filtro e o macOS mostra um aviso do sistema a indicar que um filtro de rede ou uma extensão do sistema quer ser ativado. Siga o aviso até às Definições do Sistema. No macOS Sonoma e posteriores, as extensões ficam em Geral, depois Itens de início de sessão e extensões; o Manual do Utilizador da Apple descreve a entrada Extensões de rede aí presente como o local que permite ao software «personalizar e ampliar funcionalidades de rede essenciais, como configurar uma VPN ou um filtro de conteúdos». Autorize o filtro do FireAI, autentique-se com a palavra-passe ou com o Touch ID e regresse à aplicação. Se alguma vez quiser tirar o FireAI completamente do caminho, o mesmo ecrã desliga-o.

  • Se não apareceu nenhum aviso, abra as Definições do Sistema, vá a Geral, depois Itens de início de sessão e extensões, e procure o FireAI em Extensões de rede.
  • Se o interruptor aparece mas as ligações continuam a passar sem filtro, saia do FireAI e volte a iniciá-lo uma vez; o filtro liga-se no arranque.
  • Esta aprovação faz-se uma vez por Mac. As atualizações do FireAI não voltam a pedi-la, a menos que a própria extensão mude.

Passo 3: decidir sobre o modelo de IA

Nesta altura o FireAI propõe transferir o seu modelo no dispositivo. Sem ele, continua a ter a firewall completa: pedidos, regras por aplicação, modos de segurança, listas de bloqueio, feeds de ameaças, o mapa em direto, o kill switch e a proteção de dados não cifrados. Com ele, as ligações de aplicações que ainda não têm regra são analisadas pelo modelo, que bloqueia ou assinala tudo o que pareça errado e escreve a sua razão em linguagem clara no próprio pedido. A transferência tem cerca de 1,5 GB e acontece uma só vez; depois disso, nada do seu tráfego é enviado para lado nenhum, porque a análise acontece no seu Mac. Numa primeira instalação sugerimos aceitar o modelo: são justamente as aplicações recém-chegadas que beneficiam de uma segunda opinião.

Passo 4: os primeiros pedidos

Poucos minutos depois de o filtro se ligar, as suas aplicações habituais vão pedir para se ligarem, e o FireAI vai perguntar-lhe por cada aplicação que ainda não conhece. Um pedido indica a aplicação, o destino, a porta e, se o modelo estiver instalado, a razão do revisor. Encare a primeira hora como uma visita guiada à sua própria máquina. Para as aplicações que reconhece e usa diariamente, permita; cada resposta torna-se uma regra ligada à assinatura de código dessa aplicação, por isso nunca mais lhe será perguntado sobre essa aplicação para esse tipo de ligação.

Para tudo o que não reconhecer, recuse. Nada se estraga de forma permanente: a recusa é uma regra visível na lista e pode invertê-la mais tarde. O hábito mais útil aqui é ler a razão antes de clicar. Um auxiliar em segundo plano de uma aplicação em que confia a ligar-se ao domínio desse fabricante é normal; um auxiliar de que nunca ouviu falar a contactar um endereço IP em bruto merece uma pesquisa antes de o permitir.

Passo 5: escolher um modo de segurança

O FireAI traz quatro modos, e alternar entre eles é a forma mais rápida de adaptar a firewall ao sítio onde está. Casa é a definição do dia a dia para uma rede de confiança. Café é para Wi-Fi partilhado ou público e restringe o que é permitido. Paranoico e Sob ataque são os modos estritos: além das suas regras, bloqueiam telemetria, rastreadores e aplicações não assinadas. Pode mudar de modo a partir da aplicação, ou simplesmente escrever «muda para o modo Paranoico» na caixa de linguagem natural, em inglês ou em francês. Uma boa predefinição é Casa em casa e Café em todo o resto; reserve Sob ataque para o momento em que suspeita que algo está realmente errado e quer silenciar tudo o que não é essencial enquanto investiga.

Passo 6: afinar as regras por aplicação

Os pedidos produzem regras largas: permitir esta aplicação, recusar aquela. Passados alguns dias, abra a lista de regras e aperte as que importam. Uma regra pode permitir ou recusar por anfitrião, por domínio, por endereço IP ou por porta. Para uma ferramenta de trabalho que só deve falar com o seu próprio serviço, permita esse domínio e recuse o resto. Para um utilitário que precisa de atualizações e nada mais, permita apenas o seu anfitrião de atualizações. Como as regras seguem a assinatura de código da aplicação e não o nome do ficheiro, uma regra que escreve para uma aplicação sobrevive a essa aplicação ser movida ou atualizada, e um binário diferente com o mesmo nome não a herda.

A caixa de linguagem natural trata dos casos comuns sem formulário: «bloqueia o Microsoft Teams» cria diretamente a regra de recusa. E se o revisor tomou uma decisão com que não concorda, cada decisão da IA é ela própria uma regra na mesma lista, por isso anulá-la é a mesma edição que qualquer outra.

Passo 7: ativar feeds de ameaças e listas de bloqueio

Esta parte não é IA e não precisa de o ser. O FireAI pode aplicar feeds públicos de informação sobre ameaças como listas de bloqueio de IP a nível de sistema, comparadas localmente com cada ligação de cada aplicação: a abuse.ch, cujos projetos URLhaus, ThreatFox e SSL Blacklist são dados sobre ameaças mantidos pela comunidade; a lista DROP da Spamhaus; a Phishing Army, uma lista gratuita de domínios de phishing regenerada de seis em seis horas a partir de fontes como o PhishTank e o OpenPhish; o OpenPhish; a lista de nós de saída Tor; e a FireHOL, que agrega e documenta listas de IP publicamente disponíveis com uma cadeia de ferramentas de código aberto. Ative os feeds que quiser nas definições; as listas são atualizadas e aplicadas no seu Mac, não num servidor.

Duas notas. Bloquear os nós de saída Tor faz sentido para um Mac de empresa que nunca deveria ver tráfego de ou para relés anonimizados, e é má ideia se usa o Tor de propósito. E qualquer lista pública pode trazer uma entrada errada para o seu caso; quando uma ligação é bloqueada por um feed, o FireAI mostra qual, e uma regra de permissão por aplicação para esse destino sobrepõe-se a ele.

Passo 8: as proteções que se definem uma vez

  • Proteção de dados não cifrados: deixe-a ligada. Impede que números de cartão, palavras-passe e chaves de API saiam do Mac por HTTP simples. Se uma ferramenta interna antiga precisar de HTTP simples, escreva-lhe uma regra explícita em vez de desligar a proteção globalmente.
  • Kill switch: saiba onde está antes de precisar dele. Corta o acesso à internet mantendo a rede local, para que impressoras, partilhas de ficheiros e partilha de ecrã continuem a funcionar enquanto investiga.
  • Mapa-múndi em direto: cada ligação aparece no globo 3D, as bloqueadas a vermelho. É a forma mais rápida de reparar numa aplicação a falar com um país com o qual não tem razão nenhuma para falar.

Passo 9: exportar um ficheiro de regras

Quando as regras lhe parecerem certas, exporte-as. O FireAI escreve as regras num ficheiro de texto legível que pode guardar como cópia de segurança, ler em qualquer editor e importar noutro Mac para que este parta da mesma política. Para uma equipa pequena, é atualmente a forma de levar uma configuração a todas as máquinas; o FireAI ainda não tem uma consola de administração central nem um guia de implementação por MDM, ambos previstos no plano de desenvolvimento. Exporte de novo após qualquer alteração significativa e guarde o ficheiro junto ao resto da sua configuração.

Resolução de problemas

  • Uma aplicação deixou subitamente de conseguir ligar-se: abra a lista de regras e procure a aplicação. Uma recusa dada à pressa, um modo estrito ou uma correspondência com um feed são as três causas habituais, e cada uma é indicada na regra.
  • Fechou um pedido sem responder: a ligação não foi permitida. Repita a ação na aplicação e o pedido volta a aparecer.
  • Nada está a ser filtrado: verifique em Geral, depois Itens de início de sessão e extensões, se a extensão de rede do FireAI está ativa, e reinicie a aplicação.
  • Demasiados pedidos: mude para o modo Casa enquanto os despacha e, se instalou o modelo, deixe o revisor tratar das desconhecidas. O volume cai acentuadamente após os primeiros dias.
  • Quer livrar-se dele: desligue a extensão nas Definições do Sistema, ou saia do FireAI e remova-o; o macOS volta ao seu estado normal sem o filtro.

Não se esqueça da firewall da própria Apple

O FireAI cobre o tráfego de saída. A firewall integrada da Apple cobre a outra direção, bloqueando ligações que outros computadores iniciam em direção ao seu Mac, e o Manual do Utilizador da Apple mostra como a ativar em Definições do Sistema, Rede, Firewall. As duas não entram em conflito. Ligue a da Apple, acrescente o FireAI por cima, e terá os dois lados da ligação cobertos por ferramentas que fazem, cada uma, um único trabalho.

O papel do FireAI e da HisnLabs

Os passos acima são toda a instalação: o FireAI foi concebido para que, após uma semana de atenção, sejam as regras a fazer o trabalho, o revisor no dispositivo trate das aplicações recém-chegadas e só ouça falar dele quando algo merece realmente uma vista de olhos.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes