Файрвол, который следит только за установленными вами приложениями, видит лишь половину картины. Сама macOS создаёт постоянный поток исходящих соединений — проверяет обновления, синхронизирует iCloud, сверяет подписи приложений — и один из этих каналов какое-то время было практически невозможно заблокировать.
Открытие, связанное с trustd
12 ноября 2020 года исследователь безопасности Джеффри Пол задокументировал, что macOS Big Sur отправляет на серверы Apple хеш, идентифицирующий каждое открываемое вами приложение, по незашифрованному соединению — в рамках проверки отзыва сертификата (OCSP). Каждый запрос содержал идентификатор приложения, ваш IP-адрес и метку времени — по сути, журнал того, что и когда вы запускаете, передаваемый по сети открытым текстом.
Процесс, выполняющий эти проверки, trustd, был внесён в системный список, который инструменты фильтрации контента вроде Little Snitch не могли ни перехватить, ни заблокировать, поэтому включение файрвола или VPN ничего не меняло. Пол указывал не на то, что Apple сама читает эти журналы, а на то, что это мог сделать любой, кто видит трафик — от вашего провайдера до злоумышленника, прослушивающего сеть.
Это не единственный канал
Проверки OCSP — лишь один пример более широкой закономерности: «Обновление ПО» по собственному расписанию ищет новые версии, iCloud и Handoff держат открытыми несколько фоновых соединений между вашими устройствами, а предложения Siri и Spotlight могут обращаться к Apple за результатами — и всё это ещё до того, как вы открыли хоть одно стороннее приложение.
Что это значит для вас
- Собственный фоновый трафик macOS реален, задокументирован и как минимум в одном случае доказанно полностью обходил установленные пользователем файрволы.
- Это скорее вопрос приватности и прозрачности, чем вредоносного ПО — трафик принадлежит самой Apple, но у вас не было возможности ни увидеть его, ни выбрать.
- Инструмент, показывающий соединения на уровне сети, а не только те, что декларирует приложение, — единственный способ узнать, что на самом деле покидает ваш Mac.
Какое место здесь занимают FireAI и HisnLabs
Ничто из этого не делает macOS вредоносной — это просто компьютер с собственным мнением о том, что должно уходить в сеть. Именно поэтому файрвол, показывающий каждое соединение каждого процесса, важен, даже если вы никогда не установите ни одного рискованного приложения.
FireAI — это собственный продукт HisnLabs: ИИ-файрвол, работающий прямо на вашем Mac. Он показывает простым языком каждое соединение, которое устанавливают ваши приложения, и позволяет вам решать, что покидает ваш Mac, — его ИИ работает локально, поэтому ваш трафик никогда не отправляется ни нам, ни кому-либо ещё. Команда исследователей безопасности HisnLabs — это те, кто поддерживает точность этих решений: они каталогизируют, какие домены являются обычной телеметрией, а какие — реальным сервисом, отслеживают страну и сеть, стоящие за соединением, и обучают локальную модель (функцию Autopilot) на реальных шаблонах трафика — и ничего из этого не покидает ваш Mac.
Вы можете прочитать о технических решениях, лежащих в его основе, или попробовать FireAI в течение 17 дней на странице FireAI от HisnLabs.
