Din Mac pratar just nu. Inte bildligt: i detta ögonblick håller flera dussin processer öppna sockets mot servrar du aldrig har hört om, och det mesta av det är helt i sin ordning. Uppdateringskontroller, synk, push-notiser, telemetri, ett typsnitt som hämtas. Poängen med nätverksövervakning är inte att få panik över volymen utan att kunna svara på en fråga om vilken enskild rad som helst: vilken app, till vem, och varför. macOS ger dig tre gratisverktyg som tar dig en bit på vägen. Den här artikeln förklarar vad vart och ett visar, var det slutar, och vad en per-app-brandvägg lägger till ovanpå.
Aktivitetskontroll: totaler, inte destinationer
Öppna Aktivitetskontroll, klicka på fliken Nätverk, och du får den ärliga översikt Apple konstruerade den för. Apples guide beskriver den nedre panelen: paket in och ut, data mottagen och skickad i megabyte, och en graf du kan växla mellan paket- och datagenomströmning. Processlistan ovanför talar om hur mycket varje process har skickat och tagit emot. Vad den inte talar om är vart. Det finns ingen kolumn för fjärrvärden, ingen port, inget land. Aktivitetskontroll svarar på «använder något mycket bandbredd?» och slutar där. Det är rätt verktyg för att upptäcka att en hjälpprocess har laddat upp två gigabyte över natten, och fel verktyg för att ta reda på till vem.
lsof: en ögonblicksbild av varje öppen socket
Kommandoradsverktyget lsof listar öppna filer, och på Unix är en nätverkssocket en fil. Med flaggan -i, som macOS man-sida beskriver som att välja filer vars internetadress matchar, får du varje öppen anslutning med den ägande processens namn, dess process-ID, protokollet samt lokal och fjärradress och port. Lägg till -n och -P för att hålla adresser och portar numeriska i stället för att vänta på omvänd DNS. Resultatet är den mest kompletta gratisbild du kan få av det nuvarande ögonblicket, och betoningen ligger på ögonblick: lsof är en ögonblicksbild. En anslutning som öppnades, skickade en kilobyte och stängdes under den halva sekund innan du tryckte på Enter finns helt enkelt inte där. Det identifierar också processen efter namn och PID, inte efter vem som signerade den, så en binär kallad «Adobe Update Helper» i en tillfällig mapp ser exakt ut som den riktiga.
nettop: samma vy, uppdaterad live
nettop är det närmaste macOS levererar en anslutningsövervakare i realtid. Dess man-sida beskriver det som att visa en lista över sockets eller rutter med periodiskt uppdaterad nätverksstatistik. I praktiken ser du varje process, dess öppna anslutningar, byte in och ut per anslutning, gränssnittet som används och anslutningstillståndet, uppdaterat varje sekund. Det löser lsofs ögonblicksbildsproblem och förblir det bästa inbyggda svaret på «vad gör den appen just nu». Dess gränser är desamma som lsofs i alla andra avseenden: ingen identitet utöver ett processnamn, ingen uppfattning om land eller organisation bakom en adress, inget minne av vad som hände för en timme sedan, och inget sätt att säga nej. Du kan titta på en anslutning med nettop; du kan inte stoppa den.
Den inbyggda brandväggen hjälper inte här
Människor antar ofta att det räcker att slå på brandväggen i Systeminställningar. Det gör det inte. Apples egen guide är noga med orden: macOS-brandväggen skyddar din Mac mot oönskad kontakt som initieras av andra datorer. Det är ett inkommande filter. Den har ingenting att säga om vad dina program skickar ut, vilket är den riktning varje fråga i den här artikeln pekar i. För utgående kontroll per program tillhandahåller Apple ramverket Network Extension, vars innehållsfilterleverantörer låter en tredjepartsapp se och filtrera nätverksflöden med identiteten hos det program som skapade dem. Det är grunden som moderna per-app-brandväggar på macOS bygger på, och det är vad som gör en lista över sockets till en lista över beslut.
Vad en per-app-brandvägg lägger till
Fyra saker, konkret. Identitet: ett flöde tillskrivs ett signerat program, så att en regel för Slack gäller Slack och inte något som råkar dela dess namn; FireAI:s per-app-regler följer appens kodsignatur av den anledningen. Synlighet: varje anslutning visas när den sker, även de som varar en halv sekund. Sammanhang: den råa IP-adressen översätts till organisationen och landet bakom den, vilket FireAI visar på en världskarta i realtid med blockerade anslutningar i rött. Och kontroll: en anslutning kan tillåtas eller nekas efter värd, domän, IP eller port, och en okänd app måste fråga före sin första anslutning, med skälet till modellens bedömning på enheten visat i frågan. Om du inte håller med om ett beslut AI:n fattade ångrar du det, och ångrandet blir en synlig regel du kan läsa senare eller exportera som en textfil.
FireAI tar också emot order i vanligt språk, på engelska eller franska, som «block Microsoft Teams», vilket är ett snabbare sätt att skriva en regel än en dialog med fyra fält. Vad den inte gör är värt att säga lika rakt: den inspekterar inte innehållet i krypterad trafik, den skannar inte filer, och den undersöker inte processer eller minne. Den arbetar på nivån vem som ansluter till vad, och den är ärlig om den gränsen.
Hur man läser en anslutning
Ta vilken rad som helst från nettop eller från en brandväggslogg och ställ tre frågor. Först företaget: vem äger adressen? Det mesta av trafiken går till en handfull hostingleverantörer och innehållsnätverk, och en musikapp som pratar med Amazon eller Cloudflare pratar oftast bara med sin egen backend. Mönstret att lägga märke till är missmatch: en anteckningsapp som ansluter till ett annonsnätverk, eller ett skärmdumpsverktyg som ansluter till en hostingleverantör det inte har någon anledning att använda. För det andra landet: inte för att en utländsk server är dålig, utan för att en förändring är informativ. En app som har anslutit till Irland i ett år och i dag ansluter till ett nytt land för första gången har ändrat något. För det tredje porten. 443 är HTTPS och täcker nästan allt; 80 är ren HTTP och bör vara sällsynt 2026; 53 är DNS; 22 är SSH; 445 är SMB-fildelning; 5353 är Bonjour på det lokala nätverket. En konsumentapp som öppnar port 22 eller 445 mot en adress på internet är ovanlig nog att motivera en fråga.
Mönster värda en andra titt
- Beaconing: samma process som kontaktar samma adress med fast intervall, var sextionde sekund eller var tionde minut, med små nyttolaster. MITRE ATT&CK beskriver kommando och kontroll som att motståndaren försöker kommunicera med komprometterade system för att styra dem, och ett regelbundet hjärtslag är den vanligaste formen det tar. Uppdateringskontroller beaconar också, så det avslöjande är en obekant process, inte rytmen ensam.
- Tor-utgångsnoder: Tor Project publicerar sin lista över utgångsnoder, och det finns ingen vanlig anledning för en produktivitetsapp att nå en. FireAI tillämpar den listan lokalt som ett av sina hotunderrättelseflöden.
- Ren HTTP som bär inloggningsuppgifter: ett inloggningsformulär, en API-nyckel eller ett kortnummer som skickas över port 80 kan läsas av vem som helst på vägen. FireAI:s skydd för okrypterade data är byggt för exakt det fallet och hindrar kortnummer, lösenord och API-nycklar från att lämna över ren HTTP.
- En första anslutning från en app som varit installerad länge: en app som har varit tyst i månader och plötsligt öppnar en socket har uppdaterats, ersatts eller kapats av ett plugin. Alla tre är värda att känna till.
- Osignerade eller okända binärer som över huvud taget går online: på en Mac där allt du använder är signerat är en osignerad binär som gör sin första anslutning den enskilt mest användbara varning en brandvägg kan ge. FireAI:s striktare säkerhetslägen, Paranoid och Under attack, blockerar osignerade appar rakt av.
- Adresser på publicerade blocklistor: Spamhaus beskriver sin DROP-lista som adressintervall så farliga att de tillhandahåller dem gratis till alla som vill ha det skyddslagret; FireHOL aggregerar och dokumenterar offentliga IP-flöden inriktade på attacker och missbruk; abuse.ch driver gemenskapsdrivna plattformar för hotunderrättelser. FireAI tillämpar dessa flöden lokalt, som systemomfattande IP-blocklistor, utan att skicka din trafik någonstans.
DNS-filtrering, ärligt talat
DNS är där många nätverksfiltreringsprodukter lever, så det är rimligt att fråga var FireAI står. I dag filtrerar FireAI på själva anslutningen: den tillämpar hotunderrättelseflöden och IP-blocklistor på de adresser dina appar faktiskt når, och per-app-regler kan matcha ett värd- eller domännamn. Vad den ännu inte gör är att agera som din DNS-resolver eller erbjuda egen krypterad DNS; det är planerat, och vi säger hellre det än antyder det. Det finns en praktisk konsekvens att förstå. Krypterad DNS, specificerad som DNS över TLS i RFC 7858 och DNS över HTTPS i RFC 8484, och systemomfattande stödd på macOS sedan Apples WWDC 2020-session om att aktivera krypterad DNS, döljer dina frågor för alla på nätverksvägen. Det är bra för integriteten och det betyder också att ett filter som bara bevakar DNS-frågor blir blint när en webbläsare använder sin egen DoH-resolver. Ett filter som agerar på destinationsadressen ser fortfarande anslutningen, eftersom appen fortfarande måste öppna den. Ingen av metoderna är komplett på egen hand, vilket är varför den ärliga positionen är «båda, så småningom» snarare än ett påstående om att den ena ersätter den andra.
En praktisk rutin
Du behöver inte bevaka nätverket hela dagen. En fungerande rutin är tre minuter en gång i veckan: öppna FireAI:s lista över anslutningar, gå igenom den program för program och titta på de du inte känner igen. Kontrollera företaget och landet bakom allt nytt. Skriv en regel för det du bestämmer, så att du aldrig granskar samma anslutning två gånger, och exportera dina regler då och då så att en ny Mac börjar med dina beslut snarare än från noll. Gratisverktygen kommer alltid att finnas där när du vill ha den råa vyn; en per-app-brandvägg är vad som gör den vyn till något du kan agera på.
Var FireAI och HisnLabs kommer in
lsof and nettop will show you a snapshot; what they cannot do is stop a connection, remember your decision, or tell you in plain words which company and country sit behind an IP address — and that gap is exactly the one FireAI was built to fill.
FireAI är HisnLabs eget verktyg: en AI-brandvägg som körs direkt på din Mac. Den visar varje anslutning dina appar gör, på klarspråk, och låter dig avgöra vad som lämnar din Mac — AI:n körs lokalt, så din trafik skickas aldrig till oss eller någon annan. HisnLabs säkerhetsforskningsteam är de som håller de bedömningarna tillförlitliga: de katalogiserar vilka domäner som är vanlig telemetri och vilka som är en riktig tjänst, spårar land och nätverk bakom en anslutning och tränar den lokala modellen (Autopilot-funktionen) på verkliga trafikmönster — utan att något av det lämnar din Mac.
Du kan läsa om de tekniska besluten bakom, eller prova FireAI i 17 dagar, på FireAI, från HisnLabs.
