Это сравнение написано производителем, так что сначала обозначим условия. HisnLabs делает FireAI, один из пяти инструментов ниже. Каждый факт о конкуренте здесь взят с сайта самого конкурента, ссылки приведены в источниках, и там, где другой инструмент — лучший выбор для конкретного читателя, мы так и говорим. Цель не в том, чтобы выиграть таблицу; цель в том, чтобы у вас на Mac появился исходящий файрвол, каким бы он ни был, потому что единственное, в чём согласны все пять производителей, — macOS сама по себе не фильтрует исходящие соединения.
Что мы сравнивали и что оставили за рамками
Инструменты здесь — файрволы: программы, которые решают, какие соединения может открывать приложение. Мы сравниваем их по шести параметрам, определяющим повседневное использование: контроль исходящего трафика, правила для отдельных приложений, привязаны ли правила к подписи кода приложения, фиды разведки угроз, локальная ИИ-проверка и модель оплаты. Антивирусы мы намеренно исключили из таблицы. Файрвол и файловый сканер делают разную работу, ни один из этих пяти не сканирует файлы, а если вам нужен сканер, правильное место для сравнения — независимая лаборатория, такая как институт AV-TEST, который публикует результаты для macOS по защите, производительности и удобству.
Встроенный файрвол Apple
Каждый Mac поставляется с файрволом в Системных настройках, «Сеть», «Брандмауэр», и руководство пользователя Apple описывает его назначение как блокировку «нежелательных подключений, инициированных другими компьютерами». Руководство Apple по безопасности платформы перечисляет элементы управления: блокировать все входящие соединения, автоматически разрешать встроенному и подписанному ПО принимать входящие соединения, разрешать или запрещать входящий доступ отдельным приложениям и скрытый режим, игнорирующий ICMP-запросы и сканирование портов. Он бесплатен, уже установлен, и вам стоит его включить. При этом у него вообще нет контроля исходящего трафика, нет правил по домену или порту, нет фидов и нет ИИ. Это базовый уровень, а не конкурент остальным, и каждый инструмент ниже предполагает, что он включён.
Little Snitch
Little Snitch от Objective Development — эталонный продукт в этой категории, с которым сравнивают большинство остальных. Его страница продукта описывает мониторинг как исходящих, так и входящих соединений с запросами на разрешение или запрет, правила для приложений, которые можно сузить до серверов, доменов, портов и протоколов, и то, что компания называет криптографической идентификацией процессов: правила привязаны к подписи кода приложения, поэтому они переживают перемещение приложения и не переходят к самозванцу. Он добавляет курируемые блоклисты с ежедневным обновлением, включая списки по IP, Network Monitor с историей трафика до двенадцати месяцев, упорядоченной по приложению, домену или стране, тихий режим Silent Mode, который разрешает всё и позволяет разобраться позже, группы правил с автоматическим переключением профилей по сети Wi-Fi, шифрование DNS и инструмент командной строки.
Страница загрузки указывает, что текущая версия 6.5 работает на новейшей macOS, а также на macOS Tahoe, Sequoia и Sonoma. Эти более старые системы всё ещё поставляются на Mac с Intel, так что если у вас оборудование Intel, проверьте страницу загрузки для своей модели; это одна из самых веских причин выбрать Little Snitch сегодня. Это платная разовая лицензия, продаваемая в магазине Objective Development, с 30-дневным пробным периодом и демо-режимом, работающим перезапускаемыми трёхчасовыми сессиями. Есть также Little Snitch Mini в Mac App Store, где мониторинг, список соединений и карта бесплатны, а блокировка открывается встроенной покупкой. Чего у Little Snitch нет — так это ИИ-рецензента для неизвестных приложений: его ответ на проблему запросов — Silent Mode плюс ваше собственное суждение, что для опытного пользователя вполне хороший ответ.
LuLu
LuLu — файрвол от Objective-See, и два его определяющих факта указаны на странице продукта: он бесплатен и у него открытый исходный код, опубликованный на GitHub под лицензией GPL-3.0. Он блокирует неизвестные исходящие соединения и спрашивает вас, правила задаются для каждого процесса, могут охватывать всю программу или конкретную удалённую конечную точку и иметь срок действия, он проверяет подпись кода, чтобы подтвердить, что программа является тем, за что себя выдаёт, и интегрирует проверки через VirusTotal. Ему нужна macOS 10.15 или новее, а значит, он работает как на Mac с Intel, так и на Apple silicon, и, как любой современный файрвол для Mac, при установке он просит одобрить своё системное расширение и сетевой фильтр.
Его ограничения изложены на той же странице с необычной откровенностью. LuLu следит только за исходящим трафиком, а блокировка по имени хоста работает только для приложений, использующих Apple Network.framework или NSURLSession; браузер вроде Chrome можно заблокировать только по IP-адресу, а не по имени хоста. Курируемых фидов угроз нет, ИИ нет. Для того, кто хочет читать код, которому доверяет, или не готов платить за файрвол, LuLu — честная рекомендация, а другие бесплатные инструменты его автора, в том числе KnockKnock и BlockBlock, стоит установить рядом с ним.
Radio Silence
Radio Silence занимает противоположную позицию по отношению к файрволу с запросами. Его сайт описывает блокировку исходящих соединений для отдельных приложений вообще без всплывающих окон: вы выбираете приложение, оно замолкает в сети, а локальное взаимодействие процессов продолжает работать. Network Monitor показывает живые соединения, включая вспомогательные приложения, фоновые демоны и службы XPC, о работе которых большинство людей не знает. Он стоит 9 $ разовой покупкой с бесплатным пробным периодом и 30-дневной гарантией возврата денег, требует macOS 10.15 или новее и одинаково работает на Mac с Intel и Apple silicon.
Чем вы жертвуете — так это детализацией. Radio Silence либо блокирует приложение, либо нет; нет правил по домену, хосту или порту, на сайте не описаны правила, привязанные к подписи кода, нет фидов угроз и нет ИИ. Если ваша цель — «это приложение никогда не должно выходить в интернет» и ничего больше, это самый простой и дешёвый способ её достичь.
FireAI
FireAI от HisnLabs — самый новый из пяти и единственный, построенный вокруг локального рецензента. Его правила для приложений разрешают или запрещают по хосту, домену, IP или порту и следуют за подписью кода приложения. Запросы разрешений появляются до того, как неизвестное приложение подключится. С установленной необязательной моделью, загрузкой объёмом около 1,5 ГБ, встроенный рецензент изучает соединения от приложений, у которых ещё нет правила, блокирует или помечает подозрительные и показывает свою причину в запросе; каждое решение ИИ становится видимым правилом, которое вы можете отменить, и ничего о вашем трафике не покидает Mac. Фиды угроз от abuse.ch, Spamhaus, Phishing Army, OpenPhish, списка выходных узлов Tor и FireHOL могут применяться локально как общесистемные IP-блоклисты. Вокруг этого — четыре режима безопасности («Дом», «Кафе», «Паранойя», «Под атакой»; более строгие также блокируют телеметрию, трекеры и неподписанные приложения), аварийный выключатель, который отрезает интернет, сохраняя локальную сеть, защита незашифрованных данных, которая не даёт номерам карт, паролям и API-ключам уходить по обычному HTTP, команды простым языком на английском или французском, такие как «block Microsoft Teams», живая трёхмерная карта соединений с заблокированными красным и файлы правил, которые можно экспортировать и импортировать как текст.
Ограничения столь же конкретны. FireAI требует macOS 14 или новее на Apple silicon; сборки для Intel пока нет, хотя она запланирована. Он платный: 49 €, 49 $ или 49 £ разовой покупкой или 6 € за Mac в месяц с оплатой раз в год для бизнеса. Это гораздо более молодой продукт, чем Little Snitch, и у него пока нет центральной консоли администратора и руководства по MDM; файлы правил — то, как небольшая команда сегодня делится настройкой. И, как и остальные четыре, это только файрвол: он не сканирует файлы, не анализирует процессы в памяти, ничего не удаляет с диска и ничего не расшифровывает.
Бок о бок
- Контроль исходящего трафика: файрвол Apple — нет. Little Snitch — да, плюс входящий. LuLu — да, только исходящий. Radio Silence — да, включить или выключить для приложения. FireAI — да.
- Правила для приложений по хосту, домену или порту: Apple — нет (только входящие для приложения). Little Snitch — да. LuLu — по процессу и по конечной точке, с оговоркой об имени хоста для приложений вне сетевых фреймворков Apple. Radio Silence — нет, только приложение целиком. FireAI — да.
- Правила, привязанные к подписи кода: Apple — подписанные приложения могут автоматически получать входящий доступ. Little Snitch — да. LuLu — проверка подписи кода, да. Radio Silence — не описано. FireAI — да.
- Фиды разведки угроз: Apple — нет. Little Snitch — курируемые блоклисты с ежедневным обновлением. LuLu — нет, хотя предлагает проверки через VirusTotal. Radio Silence — нет. FireAI — да, шесть открытых фидов, применяемых локально.
- Локальная ИИ-проверка неизвестных приложений: Apple — нет. Little Snitch — нет. LuLu — нет. Radio Silence — нет. FireAI — да, необязательно.
- Модель оплаты: Apple — бесплатно и встроено. Little Snitch — разовая платная лицензия с 30-дневным пробным периодом; Little Snitch Mini бесплатен для мониторинга. LuLu — бесплатен и с открытым кодом. Radio Silence — 9 $ разово. FireAI — 49 € разово или 6 € за Mac в месяц для бизнеса.
- Mac с Intel: Apple — да. Little Snitch — проверьте страницу загрузки для своей модели. LuLu — да (macOS 10.15+). Radio Silence — да. FireAI — пока нет.
Что подходит вам
Если у вас Mac с Intel, выбор стоит между Little Snitch, LuLu и Radio Silence, а FireAI не вариант, пока не выйдет версия для Intel. Если вы не будете платить или хотите проверить код — LuLu. Если вам нужен самый глубокий движок правил, самая длинная история и продукт, который шлифовали много лет, — Little Snitch; опытные пользователи, любящие писать точные правила, обычно остаются там. Если вам нужно отрезать одно конкретное приложение и не видеть диалогов, с Radio Silence за 9 $ трудно спорить.
FireAI имеет смысл для конкретного читателя: человека с Mac на Apple silicon, которому нужны контроль исходящего трафика и правила для приложений, но который не хочет сам разбирать каждый запрос от только что установленного приложения и которому важно, что рецензент, выполняющий эту работу, работает локально и может быть отменён. Он также подходит небольшим компаниям, которым нужны фиды угроз, защита незашифрованных данных и файл правил, который можно скопировать на каждый Mac, с оговоркой, что централизованное управление всё ещё в планах. Что бы вы ни выбрали, включите и входящий файрвол Apple; ни один из четырёх сторонних инструментов его не заменяет, и именно сочетание закрывает оба направления.
Какое место здесь занимают FireAI и HisnLabs
FireAI is the newest tool in this comparison and the only one with an on-device reviewer; it is also Apple silicon only and paid, and if either of those rules it out for you, Little Snitch, LuLu and Radio Silence are all good answers we would rather you pick than go without an outbound firewall.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
