FireAIs säkerhetsblogg

Av FireAI Security & Research Team · Publicerad

Säkerhetsverktyg för Mac jämförda: brandväggar, antivirus och vad som passar dig

Säkerhetsverktyg för Mac jämförda: brandväggar, antivirus och vad som passar dig

Det här är en jämförelse skriven av en leverantör, så låt oss slå fast villkoren först. HisnLabs gör FireAI, ett av de fem verktygen nedan. Varje uppgift om en konkurrent här kommer från den konkurrentens egen webbplats, länkad i källorna, och där ett annat verktyg är det bättre valet för en viss läsare säger vi det. Målet är inte att vinna tabellen; det är att lämna dig med en utgående brandvägg på din Mac, vilken det än blir, eftersom det enda alla fem leverantörer är överens om är att macOS inte filtrerar utgående anslutningar på egen hand.

Vad vi jämförde, och vad vi utelämnade

Verktygen här är brandväggar: programvara som avgör vilka anslutningar en app får öppna. Vi jämför dem på sex saker som avgör den dagliga användningen: utgående kontroll, regler per app, om reglerna är knutna till en apps kodsignatur, hotinformationsflöden, AI-granskning på enheten och prismodellen. Vi utelämnade avsiktligt antivirus från tabellen. En brandvägg och en filskanner gör olika jobb, inget av dessa fem skannar filer, och om du vill ha en skanner är rätt ställe att jämföra dem ett oberoende laboratorium som AV-TEST Institute, som publicerar macOS-resultat inom skydd, prestanda och användbarhet.

Apples inbyggda brandvägg

Varje Mac levereras med en brandvägg under Systeminställningar, Nätverk, Brandvägg, och Apples användarhandbok beskriver dess syfte som att blockera ”oönskad kontakt som initieras av andra datorer”. Apples guide till plattformssäkerhet listar kontrollerna: blockera alla inkommande anslutningar, automatiskt tillåta inbyggd och signerad programvara att ta emot inkommande anslutningar, tillåta eller neka inkommande åtkomst per app, och ett osynligt läge som ignorerar ICMP-förfrågningar och portskanningar. Den är gratis, den är redan installerad, och du bör slå på den. Den har också ingen utgående kontroll alls, inga regler per domän eller port, inga flöden och ingen AI. Den är utgångspunkten, inte en konkurrent till de övriga, och varje verktyg nedan förutsätter att den är på.

Little Snitch

Little Snitch, från Objective Development, är referensprodukten i den här kategorin och den som de flesta andra mäts mot. Dess produktsida beskriver övervakning av både utgående och inkommande anslutningar med frågor om att tillåta eller neka, regler per app som kan begränsas till servrar, domäner, portar och protokoll, och vad företaget kallar kryptografisk processidentifiering: reglerna är bundna till en apps kodsignatur, så de överlever att appen flyttas och förs inte över till en bedragare. Den lägger till kuraterade blockeringslistor som uppdateras dagligen, inklusive IP-baserade listor, en Network Monitor med trafikhistorik på upp till tolv månader ordnad per app, domän eller land, ett Silent Mode som tillåter allt och låter dig granska senare, regelgrupper med automatiskt profilbyte per wifi-nätverk, DNS-kryptering och ett kommandoradsverktyg.

Nedladdningssidan anger den aktuella versionen, 6.5, som körbar på det nyaste macOS och även på macOS Tahoe, Sequoia och Sonoma. De äldre systemen levereras fortfarande på Intel-Mac, så om du har Intel-hårdvara, kontrollera nedladdningssidan för din modell; det är ett av de starkaste skälen att välja Little Snitch i dag. Det är en betald engångslicens som säljs från Objective Developments butik, med en 30 dagars provperiod och ett demoläge som körs i omstartbara sessioner på tre timmar. Det finns också Little Snitch Mini på Mac App Store, vars övervakning, anslutningslista och karta är gratis medan blockering låses upp med ett köp i appen. Vad Little Snitch inte har är en AI-granskare för okända appar: dess svar på frågeproblemet är Silent Mode plus ditt eget omdöme, vilket för en erfaren användare är ett fullt godtagbart svar.

LuLu

LuLu är Objective-Sees brandvägg, och dess två avgörande fakta står på produktsidan: den är gratis, och den har öppen källkod, släppt under GPL-3.0-licensen på GitHub. Den blockerar okända utgående anslutningar och frågar dig, reglerna är per process och kan begränsas till hela programmet eller en specifik fjärrändpunkt och ges en varaktighet, den verifierar kodsignering för att bekräfta att ett program är vad det utger sig för att vara, och den integrerar VirusTotal-uppslagningar. Den kräver macOS 10.15 eller senare, vilket innebär att den körs på Intel-Mac såväl som Apple silicon, och, som varje modern Mac-brandvägg, ber den dig godkänna dess systemtillägg och nätverksfilter vid installationen.

Dess begränsningar anges med ovanlig uppriktighet på samma sida. LuLu övervakar bara utgående trafik, och blockering per värdnamn fungerar bara för appar som använder Apples Network.framework eller NSURLSession; en webbläsare som Chrome kan bara blockeras per IP-adress, inte per värdnamn. Det finns inga kuraterade hotflöden och ingen AI. För den som vill läsa koden de litar på, eller som inte kommer att betala för en brandvägg, är LuLu den ärliga rekommendationen, och dess upphovsmans övriga gratisverktyg, bland dem KnockKnock och BlockBlock, är värda att installera vid sidan av den.

Radio Silence

Radio Silence intar den motsatta designpositionen jämfört med en frågande brandvägg. Dess webbplats beskriver blockering per app av utgående anslutningar utan några popup-rutor alls: du väljer en app, den blir tyst på nätverket, och lokal processkommunikation fortsätter fungera. En Network Monitor visar aktiva anslutningar, inklusive de hjälpappar, bakgrundsdemoner och XPC-tjänster som de flesta inte vet att de kör. Den kostar 9 $ som ett engångsköp med en gratis provperiod och en 30 dagars pengarna-tillbaka-garanti, kräver macOS 10.15 eller nyare, och körs på Intel- och Apple silicon-Mac lika bra.

Vad du ger upp är finkornighet. Radio Silence blockerar en app eller inte; det finns inga regler per domän, värd eller port, inga regler bundna till kodsignatur beskrivna på webbplatsen, inga hotflöden och ingen AI. Om ditt mål är ”den här appen ska aldrig röra internet” och inget mer, är det det enklaste och billigaste sättet att komma dit.

FireAI

FireAI, från HisnLabs, är det nyaste av de fem och det enda som är byggt kring en granskare på enheten. Dess regler per app tillåter eller nekar per värd, domän, IP eller port och följer appens kodsignatur. Behörighetsfrågor ställs innan en okänd app ansluter. Med den valfria modellen installerad, en nedladdning på ungefär 1,5 GB, undersöker en inbyggd granskare anslutningar från appar som ännu inte har någon regel, blockerar eller flaggar misstänkta och visar sitt skäl i frågan; varje AI-beslut blir en synlig regel som du kan ångra, och ingenting om din trafik lämnar din Mac. Hotflöden från abuse.ch, Spamhaus, Phishing Army, OpenPhish, listan över Tor-utgångsnoder och FireHOL kan tillämpas lokalt som systemomfattande IP-blockeringslistor. Runt det finns fyra säkerhetslägen (Hemma, Kafé, Paranoid, Under attack; de striktare blockerar också telemetri, spårare och osignerade appar), en nödbrytare som kapar internet men behåller det lokala nätverket, ett skydd för okrypterade data som hindrar kortnummer, lösenord och API-nycklar från att lämna datorn över vanlig HTTP, klartextorder på engelska eller franska som ”block Microsoft Teams”, en 3D-karta över anslutningar i realtid med blockerade i rött, och regelfiler som du kan exportera och importera som text.

Begränsningarna är lika konkreta. FireAI kräver macOS 14 eller senare på Apple silicon; det finns ingen Intel-version ännu, även om en är planerad. Det är betalt: 49 €, 49 $ eller 49 £ som engångsköp, eller 6 € per Mac och månad fakturerat årsvis för företag. Det är en mycket yngre produkt än Little Snitch, och den har ännu ingen central administrationskonsol eller MDM-guide; regelfiler är sättet ett litet team delar en konfiguration på i dag. Och, som de andra fyra, är den enbart en brandvägg: den skannar inte filer, analyserar inte processer i minnet, tar inte bort något från disken och dekrypterar ingenting.

Sida vid sida

  • Utgående kontroll: Apples brandvägg, ingen. Little Snitch, ja, plus inkommande. LuLu, ja, enbart utgående. Radio Silence, ja, per app på eller av. FireAI, ja.
  • Regler per app efter värd, domän eller port: Apple, nej (bara inkommande per app). Little Snitch, ja. LuLu, per process och per ändpunkt, med förbehållet om värdnamn för appar utanför Apples nätverksramverk. Radio Silence, nej, bara hela appen. FireAI, ja.
  • Regler bundna till kodsignatur: Apple, signerade appar kan tillåtas automatiskt för inkommande trafik. Little Snitch, ja. LuLu, verifiering av kodsignering, ja. Radio Silence, inte beskrivet. FireAI, ja.
  • Hotinformationsflöden: Apple, nej. Little Snitch, kuraterade blockeringslistor som uppdateras dagligen. LuLu, nej, men erbjuder VirusTotal-uppslagningar. Radio Silence, nej. FireAI, ja, sex offentliga flöden som tillämpas lokalt.
  • AI-granskning på enheten av okända appar: Apple, nej. Little Snitch, nej. LuLu, nej. Radio Silence, nej. FireAI, ja, valfritt.
  • Prismodell: Apple, gratis och inbyggd. Little Snitch, betald engångslicens med 30 dagars provperiod; Little Snitch Mini gratis för övervakning. LuLu, gratis och öppen källkod. Radio Silence, 9 $ engångsköp. FireAI, 49 € engångsköp eller 6 € per Mac och månad för företag.
  • Intel-Mac: Apple, ja. Little Snitch, kontrollera nedladdningssidan för din modell. LuLu, ja (macOS 10.15+). Radio Silence, ja. FireAI, inte ännu.

Vilken passar dig

Om du har en Intel-Mac står valet mellan Little Snitch, LuLu och Radio Silence, och FireAI är inte ett alternativ förrän Intel-versionen släpps. Om du inte kommer att betala, eller vill granska koden, LuLu. Om du vill ha den djupaste regelmotorn, den längsta historiken och en produkt som har förfinats under många år, Little Snitch; erfarna användare som gillar att skriva exakta regler brukar stanna där. Om du vill ha en specifik app avskuren och inga dialogrutor är Radio Silence för 9 $ svårt att argumentera mot.

FireAI är rimligt för en specifik läsare: någon med en Apple silicon-Mac som vill ha utgående kontroll och regler per app men inte vill vara den som avgör varje fråga från en app de just installerat, och som bryr sig om att granskaren som gör det arbetet körs lokalt och kan överprövas. Det passar också små företag som vill ha hotflöden, skyddet för okrypterade data och en regelfil de kan kopiera till varje Mac, med förbehållet att central hantering fortfarande finns på färdplanen. Vilket du än väljer, slå också på Apples brandvägg för inkommande trafik; inget av de fyra verktygen från tredje part ersätter den, och kombinationen är vad som stänger båda riktningarna.

Var FireAI och HisnLabs kommer in

FireAI is the newest tool in this comparison and the only one with an on-device reviewer; it is also Apple silicon only and paid, and if either of those rules it out for you, Little Snitch, LuLu and Radio Silence are all good answers we would rather you pick than go without an outbound firewall.

FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.

Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.

Källor