O blog de segurança da FireAI

Por FireAI Security & Research Team · Publicado

O Que os Utilizadores de Mac Preocupados com a Privacidade Estão a Ativar em 2026

O Que os Utilizadores de Mac Preocupados com a Privacidade Estão a Ativar em 2026

Nenhuma das funcionalidades abaixo é um truque novo. A maioria foi lançada há anos, escondida num menu de definições que a maior parte das pessoas nunca abre. O que mudou até 2026 é menos a tecnologia do que o hábito: mais utilizadores de Mac estão de facto a ativar estas definições, uma de cada vez, à medida que cada uma se torna mais fácil de encontrar e compreender. Esta é uma visita ao que cada uma faz de facto, com fontes na própria documentação da Apple, e — tão importante quanto isso — ao que cada uma não faz, porque é na diferença entre as duas coisas que vive a maior parte da desilusão com a privacidade.

Advanced Data Protection: cifrar os dados do iCloud que a Apple costumava conseguir ler

O Advanced Data Protection é uma definição opcional do iCloud que estende a cifragem de ponta a ponta à maior parte dos seus dados no iCloud — a documentação de apoio da Apple lista a Cópia de Segurança do iCloud, as Fotografias e as Notas entre as categorias cobertas —, o que significa que, uma vez ativado, a própria Apple não consegue ler esses dados, mesmo que seja obrigada a fazê-lo. A contrapartida é real: ativá-lo desativa o acesso por navegador aos seus dados do iCloud em iCloud.com, já que passa a ser exigido um dispositivo de confiança, e algumas funcionalidades colaborativas, como a partilha do iWork e os Álbuns Partilhados, não estão cobertas e continuam a usar a proteção padrão. É uma definição forte para quem estiver preocupado com uma conta roubada ou com uma ordem legal a obrigar a Apple a entregar dados — não faz nada, contudo, para proteger dados assim que saem do iCloud e chegam a um e-mail, a uma captura de ecrã, ou a outra aplicação.

Modo de Bloqueio: proteção extrema para um grupo estreito e específico

A Apple é invulgarmente direta sobre para quem é o Modo de Bloqueio: "os muito poucos indivíduos que, por causa de quem são ou do que fazem, poderão ser pessoalmente alvo de algumas das ameaças digitais mais sofisticadas." Ativá-lo bloqueia a maioria dos tipos de anexos de mensagens, desativa tecnologias web complexas que podem abrandar ou quebrar alguns sítios, bloqueia chamadas FaceTime a chegar de pessoas com quem não contactou recentemente, exige que um dispositivo esteja desbloqueado antes de poder ligar-se por cabo, e impede a instalação de novos perfis de configuração. Esta não é uma definição para a privacidade do dia a dia — degrada mensuravelmente a conveniência — e é dirigida especificamente a jornalistas, ativistas e outros que possam ser alvo de spyware mercenário, não à monitorização web geral ou à recolha de dados em geral.

iCloud Private Relay: esconder o seu IP dos sítios web, não anonimato total

O Private Relay, incluído numa subscrição iCloud+, encaminha a sua navegação no Safari através de dois relés separados para que, nas palavras da Apple, "nenhuma parte isolada — nem sequer a Apple — consiga ver ao mesmo tempo quem é e que sítios está a visitar." O primeiro relé, gerido pela Apple, vê o seu endereço IP mas não o sítio que está a visitar; o segundo, gerido por um operador separado, vê o sítio mas atribui-lhe um IP temporário em vez do seu real. Impede o seu fornecedor de rede de registar o seu histórico de navegação completo, e impede os sítios web de construírem um perfil a partir do seu IP real. Não é uma VPN de uso geral: só cobre o tráfego do Safari e alguns pedidos do sistema, exige um plano iCloud+ pago, não está disponível em alguns países, e alguns sítios pedem verificação extra quando o detetam.

Chaves de acesso: retirar o segredo partilhado em vez de apenas o reforçar

Uma chave de acesso (passkey) é uma credencial de chave pública: o seu dispositivo guarda uma chave privada que nunca sai dele, enquanto o sítio web ou a aplicação guarda apenas uma chave pública que é inútil para um atacante por si só. Como nunca é transmitido nada secreto durante o início de sessão — o Face ID ou o Touch ID limitam-se a autorizar o dispositivo local a usar a chave — não há palavra-passe para fazer phishing, adivinhar ou vazar numa fuga de dados. A mudança prática em 2026 é quantos sítios importantes já oferecem chaves de acesso como predefinição, e não como uma opção obscura. O que as chaves de acesso não fazem: proteger uma conta se alguém obtiver acesso físico a um dispositivo desbloqueado e autorizado, ou corrigir as contas que ainda não migrou de uma palavra-passe.

Mail Privacy Protection: a fechar a brecha do pixel de rastreio

Durante anos, tanto e-mails de marketing como de phishing usaram pixels de rastreio invisíveis para saber o seu endereço IP e exatamente quando — e quantas vezes — abriu uma mensagem. A Mail Privacy Protection da Apple derrota isto descarregando o conteúdo remoto, incluindo esses pixels, em segundo plano assim que a mensagem chega, em vez de quando a abre, e escondendo o seu endereço IP do remetente no processo. Os remetentes já não conseguem saber se, quando, ou com que frequência realmente leu uma mensagem. Só cobre o Mail da Apple, contudo, e não impede um remetente de incluir uma ligação maliciosa — protege os seus metadados de leitura, não a segurança de tudo o que está no corpo da mensagem.

DNS cifrado: a tapar a fuga em texto simples que a maioria das pessoas nunca nota

Toda a visita a um sítio web começa com uma consulta DNS, e na maioria das redes essa consulta viaja em texto simples — visível ao seu fornecedor de internet, à rede do seu escritório, ou a qualquer outra pessoa na mesma rede Wi-Fi, mesmo quando a própria página carrega sobre HTTPS. A Apple integrou suporte nativo para DNS cifrado nas suas plataformas a partir das funcionalidades que demonstrou na WWDC de 2020, permitindo a um Mac enviar essas consultas sobre DNS-over-HTTPS ou DNS-over-TLS, configurado quer através de um perfil de configuração, quer através das APIs Network Extension da Apple. Ativar isto fecha uma fuga específica — que domínios resolve — sem tocar no resto do seu tráfego, razão pela qual normalmente se combina com, e não substitui, uma VPN ou o Private Relay.

Firewalls por aplicação: observar para onde vai de facto o tráfego de um Mac

O macOS vem com uma Firewall de Aplicações incorporada, que lhe permite permitir ou bloquear ligações de entrada por aplicação, mas, segundo a própria descrição da Apple, é dirigida a contacto de entrada indesejado, concede exceções automáticas a processos do sistema e a aplicações assinadas abertas por outras aplicações, e não distingue entre destinos diferentes que uma única aplicação possa alcançar. Essa lacuna — saber não apenas que uma aplicação se pode ligar, mas a que anfitriões, domínios e endereços IP específicos está de facto a falar — é o que tem empurrado utilizadores mais atentos à privacidade para firewalls de terceiros, por aplicação, que mostram as ligações de saída em linguagem simples e permitem definir regras por anfitrião ou domínio, em vez de por aplicação como um todo.

IA local em vez de IA na nuvem

A última mudança é mais arquitetural do que um único interruptor. À medida que as funcionalidades de IA no dispositivo se expandiram, também cresceu a preocupação com o que acontece quando um pedido é demasiado complexo para o dispositivo e é antes enviado para um servidor. A própria resposta da Apple, o Private Cloud Compute, é construída para estender garantias ao estilo do dispositivo a esse passo do lado do servidor: os dados do utilizador são processados sem estado e não são retidos, nem sequer para depuração, e a Apple comprometeu-se a publicar cada imagem de software de produção, para que investigadores externos possam verificar que o que de facto corre corresponde ao que foi prometido, em vez de pedir aos utilizadores que simplesmente confiem num documento de política. A tendência mais ampla que isto aponta — processar pedidos sensíveis localmente sempre que possível, e tratar qualquer passo na nuvem como algo que tem de conquistar confiança através de uma conceção verificável, e não de uma promessa — está a aparecer bem para além das próprias funcionalidades da Apple, em tudo, desde ferramentas de escrita com IA até software de segurança.

O fio condutor comum, e onde para

Cada funcionalidade aqui faz um trabalho específico e para aí: o Advanced Data Protection cobre o que a Apple consegue ler, não o que partilha; o Private Relay cobre o percurso de rede do Safari, não todas as aplicações do Mac; as chaves de acesso cobrem o início de sessão, não o roubo do dispositivo; o DNS cifrado cobre as consultas, não a carga útil de uma ligação. Combinar várias delas fecha mais lacunas do que qualquer uma isolada — mas combiná-las também significa compreender, com honestidade, o que cada uma deixa por cobrir, que é a única forma de saber o que acrescentar a seguir.

O papel do FireAI e da HisnLabs

FireAI fits one specific piece of this shift toward local processing: its on-device review of connections from unknown apps never sends your traffic anywhere to be analyzed, though it is worth saying plainly that a firewall is not a VPN, not encrypted DNS, and not a replacement for the built-in features described above — it complements them.

O FireAI é o produto da HisnLabs: uma firewall com IA que corre diretamente no seu Mac. Mostra, em linguagem clara, cada ligação que as suas aplicações fazem e deixa-o decidir o que sai do seu Mac — a IA funciona localmente, pelo que o seu tráfego nunca é enviado para nós nem para mais ninguém. A equipa de investigação em segurança da HisnLabs é quem mantém essas decisões fiáveis: cataloga que domínios são simples telemetria e quais são um serviço real, acompanha o país e a rede por detrás de uma ligação e treina o modelo local (a funcionalidade Autopilot) com padrões de tráfego reais, sem que nada disso saia do seu Mac.

Pode ler as decisões técnicas por detrás dele, ou experimentar o FireAI durante 17 dias, em FireAI, da HisnLabs.

Fontes