FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Gatekeeper, XProtect och notarisering: vad macOS faktiskt fångar — och missar

Gatekeeper, XProtect och notarisering: vad macOS faktiskt fångar — och missar

Det är värt att veta vad macOS redan gör för dig, i klartext och direkt från Apples egen säkerhetsdokumentation — och lika viktigt: vad Apple själva säger att dessa system inte är byggda för att göra.

De tre lagren

  • Gatekeeper kontrollerar, innan en app öppnas för första gången, om den är signerad av en känd utvecklare och, för appar utanför App Store, om Apple har notariserat den.
  • Notarisering innebär att Apple skannade appen efter känd skadlig kod innan den levererades och senare kan återkalla godkännandet — Apple söker efter återkallningar i bakgrunden betydligt oftare än vanliga programuppdateringar körs.
  • XProtect använder signaturbaserade regler, som uppdateras oberoende av fullständiga macOS-uppdateringar, för att upptäcka och ta bort känd skadlig kod när en app startar, ändras eller en ny signatur kommer — plus en motor för beteendeanalys som riktar in sig på skadlig kod den inte sett förut.

Vad Apple själva säger att dessa inte gör

Apples egen dokumentation beskriver detta som ett försvar i lager, inte en garanti: den påpekar uttryckligen att XProtects signaturbaserade regler fortfarande kan utökas för att fånga varianter, vilket antyder — och säkerhetsforskare har länge bekräftat det — att ett verkligt nytt eller modifierat hot kan vara aktivt en tid innan det finns en signatur för det.

Det här är ingen kritik av Apples tillvägagångssätt; alla stora operativsystem står inför samma avvägning mellan att blockera kända hot direkt och att vänta med att bekräfta att ett nytt verkligen är skadligt innan det flaggas. Det är helt enkelt ett skäl att inte betrakta ”min Mac har Gatekeeper och XProtect” som slutet på samtalet om vad som är säkert att köra.

Inget av dessa tre system granskar vad en legitim, korrekt signerad och redan godkänd app gör efter att den öppnats — inklusive vilka servrar den kontaktar, i vilket land och hur ofta, eller om det beteendet ändras efter att en rutinuppdatering bytt ut hela koden. Det är ett annat, kompletterande jobb: att övervaka beteendet på nätverksnivå, kontinuerligt, i stället för att kontrollera en fil en enda gång mot en lista innan den ens körs.

Var FireAI och HisnLabs kommer in

Apples egen dokumentation säger uttryckligen att dessa lager inte är ett fullständigt skydd — och det är precis den luckan FireAI är byggt för att fylla: inte för att ersätta Gatekeeper och XProtect, utan för att se vad som faktiskt lämnar din Mac efter att de gjort sin del.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor