En brandvägg som bara bevakar apparna du själv installerat ser halva bilden. macOS självt skapar en jämn ström av utgående anslutningar — söker programuppdateringar, synkroniserar iCloud, verifierar appsignaturer — och en av dessa kanaler var under en tid i praktiken omöjlig för en användare att blockera.
Upptäckten kring trustd
Den 12 november 2020 dokumenterade säkerhetsforskaren Jeffrey Paul att macOS Big Sur skickar en hash som identifierar varje app du öppnar till Apples servrar, över en okrypterad anslutning, som en del av en kontroll av återkallade certifikat (OCSP). Varje förfrågan innehöll appens identifierare, din IP-adress och en tidsstämpel — i praktiken en logg över vad du kör och när, i klartext på nätet.
Processen som gör dessa kontroller, trustd, låg på en systemlista som innehållsfiltrerande verktyg som Little Snitch inte kunde fånga upp eller blockera, så att slå på en brandvägg eller VPN hjälpte inte alls. Pauls poäng var inte att Apple själva läste loggarna — utan att vem som helst med insyn i trafiken, från din internetleverantör till någon som avlyssnar nätverket, kunde göra det.
Det är inte den enda kanalen
OCSP-kontrollerna är ett exempel på ett bredare mönster: Programuppdatering letar efter nya versioner enligt sitt eget schema, iCloud och Handoff håller flera bakgrundsanslutningar öppna mellan dina enheter, och Siri-förslag och Spotlight kan kontakta Apple för att hämta resultat — allt innan du har öppnat en enda tredjepartsapp.
Vad det här betyder för dig
- macOS egen bakgrundstrafik är verklig, dokumenterad och har i minst ett fall bevisligen gått helt förbi brandväggar som användaren installerat.
- Det här är mer en fråga om integritet och insyn än om skadlig kod — trafiken är Apples egen, men du hade inget sätt att se den eller välja bort den.
- Ett verktyg som visar anslutningar på nätverksnivå, inte bara de en app själv uppger, är det enda sättet att veta vad som faktiskt lämnar din Mac.
Var FireAI och HisnLabs kommer in
Inget av detta gör macOS illasinnat — det gör det till en dator med egna åsikter om vad som ska ut på nätet, och det är precis därför en brandvägg som visar varje anslutning, från varje process, spelar roll även om du aldrig installerar en enda riskabel app.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
