Çoğu Mac sahibi, bilgisayarının çalışan bir güvenlik duvarıyla geldiğine inanır. Apple’ın belgelediği dar anlamda bu doğrudur: Apple’ın kendi ifadesiyle sizi “internete veya bir ağa bağlıyken diğer bilgisayarların başlattığı istenmeyen temaslardan” koruyan bir filtre. Bu cümle hikâyenin tamamıdır ve iki kez okunmayı hak eder. macOS’a yerleşik güvenlik duvarı, Mac’inize gelen bağlantılarla ilgilidir. Mac’inizin dışarıya ne gönderdiği hakkında hiçbir şey söylemez.
Bu yazı işte o ikinci yarıyla ilgili: giden trafik boşluğu, bunun neden eskisinden daha önemli olduğu, macOS için modern bir giden trafik güvenlik duvarının gerçekte ne olduğu ve cihaz üzerinde çalışan bir yapay zekâ denetçisinin gerçekten nerede yardımcı olduğu. Aynı zamanda, bilinçli olarak, bu yaklaşımın sınırlarıyla da ilgili. HisnLabs, Mac için bir yapay zekâ güvenlik duvarı olan FireAI’ı üretiyor; dolayısıyla burada bariz bir çıkarımız var. Bunu dürüst tutma yöntemimiz, her iddianın kaynağını adlandırmak ve bir güvenlik duvarının yapamadıklarını yapabildikleri kadar açık biçimde söylemektir.
Apple’ın güvenlik duvarı ne yapar, ne yapmaz
Apple’ın macOS Kullanım Kılavuzu, güvenlik duvarını Sistem Ayarları altında, Ağ bölümüne yerleştirir. Platform Güvenliği kılavuzu ise özelliğin neyi denetlediğini anlatır: uygulamadan bağımsız olarak tüm gelen bağlantıları engelleyebilir, yerleşik ve imzalı yazılımların gelen bağlantıları kabul etmesine otomatik olarak izin verebilir, adını verdiğiniz belirli uygulamalar için gelen erişime izin verebilir ya da bunu reddedebilir ve Mac’in ICMP sorgularına ve port taramalarına yanıt vermesini durduran gizli modu etkinleştirebilir. Bu seçeneklerin her biri içeri gelen trafikle ilgilidir.
Bu aynı zamanda Apple’ın sizden açmanızı istediği bir ayardır. Kullanım Kılavuzu, zaten çalışan bir şeyin tanımı olarak değil, güvenlik duvarı korumasını açma talimatları olarak yazılmıştır; o bölmeyi hiç açmadıysanız bugün kontrol etmeye değer. Ve açıldıktan sonra bile tasarım yalnızca gelen trafikle sınırlı kalır. Apple’ın güvenlik kılavuzu giden bağlantıların filtrelenmesinden hiç söz etmez, çünkü bu özellik basitçe bunun için değildir.
Bunların hiçbiri Apple’a yönelik bir eleştiri değil. Gelen trafik filtresi doğru ilk katmandır: ağdan kapıyı çalan yabancılara kapıyı kapatır. Ancak gününü ev Wi-Fi’sinde, ofis ağlarında ve kafelerde geçiren bir dizüstü bilgisayarda bugün riskin çoğu, zaten içeride olan ve dışarıyla konuşmasına izin verilen yazılımlardan gelir.
Boşluk: giden trafiği kimse izlemiyor
Kullanımdaki bir Mac’te gerçekte nelerin çalıştığını düşünün: yüklediğiniz uygulamalar, bunların başlattığı yardımcı süreçler, menü çubuğu araçları, güncelleme denetleyicileri, tarayıcı eklentileri, bir zamanlar takip ettiğiniz bir eğitimden kalma birkaç komut satırı aracı. Bunların her biri internetteki herhangi bir sunucuya bağlantı açabilir ve macOS buna izin verir. Gelen trafik güvenlik duvarına danışılmaz, çünkü bağlantı sizin tarafınızdan başlar.
Sıradan telemetri makineden böyle çıkar, bir not alma uygulaması hiç onaylamadığınız bir sunucuyla böyle sessizce eşitlenir ve bir kimlik bilgisi hırsızlığı aracı, çalışmayı bir kez başardığında topladıklarını böyle evine gönderir. Apple’ın zararlı programlara karşı kendi savunmaları olan Gatekeeper, noter onayı ve XProtect, yazılımın indirildiği ve başlatıldığı noktada çalışır; Apple’ın Platform Güvenliği kılavuzu, XProtect’in imza kurallarını kullanarak “yalnızca değiştirilmiş uygulamaları veya uygulamaları ilk başlatmada taradığını” açıkça belirtir. Bu katmanlar değerlidir; ağ konusunda ise sessizdirler. Bir şey onları aşarsa ya da yalnızca kötü davranan sıradan bir uygulamaysa, onu yakalamak için kalan tek yer bağlanmayı denediği andır.
macOS’ta giden trafik güvenlik duvarı gerçekte nedir
Güncel macOS’ta üçüncü taraf bir güvenlik duvarı çekirdeğe yama yapmaz. Apple’ın geliştirici belgeleri, kullanıcı alanında çalışan ve içerik filtreleri dahil ağ uzantıları olarak dağıtılabilen sistem uzantılarını anlatır. Bir içerik filtresi, her ağ akışını onu açan süreçle birlikte görür ve tek bir soruyu yanıtlar: izin ver ya da düşür. Sistem uzantısı olarak çalıştığı için macOS, herhangi bir şey yapabilmesinden önce onu Sistem Ayarları’nda onaylamanızı ister ve aynı yerden yeniden kapatabilirsiniz.
Uygulama başına kuralları mümkün kılan işte bu mimaridir. Bir kural, belirli bir uygulamanın yalnızca bir alan adına ulaşabileceğini ve başka hiçbir yere ulaşamayacağını, belirli bir portu asla kullanamayacağını ya da hiç bağlanamayacağını söyleyebilir. Daha iyi araçlar bu kuralları dosya adına değil uygulamanın kod imzasına bağlar; böylece yeniden adlandırılmış ya da değiştirilmiş bir ikili dosya, kendisine hiç verilmemiş izinleri devralmaz. FireAI bu şekilde çalışır: kurallar uygulamanın imzasını takip eder ve ana makine, alan adı, IP adresi ya da porta göre izin verebilir ya da reddedebilirsiniz.
Cihaz üzerinde çalışan bir yapay zekâ denetçisi nerede yardımcı olur
Giden trafik güvenlik duvarlarının klasik sorunu yetenek değil, dikkattir. Her bağlantıda soru soran bir araçla geçen ilk hafta bir iletişim kutusu duvarıdır ve çoğu insan ya her şeye İzin Ver’e tıklar ya da aracı kaldırır. Kurallar, tanıdığınız uygulamalar için bunu çözer. On dakika önce yüklediğiniz uygulama için ise hiçbir şey yapmazlar; oysa dikkatli olmanız gereken tam da odur.
Bir yapay zekâ denetçisinin uygun olduğu dar iş işte budur. FireAI’da, Mac’inizde çalışan küçük bir model, henüz kuralı olmayan uygulamaların bağlantılarını inceler. Meşru olarak görebildiklerine bakar: hangi uygulamanın istekte bulunduğu, imzalı olup olmadığı ve kim tarafından imzalandığı, hedef ana makine ve port, bu hedefin bir tehdit akışında görünüp görünmediği ve isteğin benzer yazılımların normalde yaptıklarıyla nasıl karşılaştırıldığı. Ardından bağlantıyı engeller ya da işaretler ve gerekçesini sade bir dille yazar; böylece gördüğünüz istem, yalın bir ana makine adı yerine “imzasız bir yardımcı araç, alışılmadık bir port üzerinden ham bir IP adresine ulaşmaya çalışıyor” gibi bir şey söyler.
İki tasarım tercihi modelin kendisinden daha önemlidir. Birincisi, inceleme cihaz üzerinde gerçekleşir. FireAI’ın modeli yaklaşık 1,5 GB’lık isteğe bağlı bir indirmedir ve bundan sonra trafiğiniz analiz için hiçbir yere gönderilmez; güvenli olup olmadığına karar vermek için bağlantı meta verilerinizi bir bulut hizmetine yükleyen bir güvenlik duvarı, önlediğini iddia ettiği sızıntının ta kendisini yaratmış olurdu. İkincisi, her yapay zekâ kararı geri alabileceğiniz görünür bir kurala dönüşür. Model, bir karar taslağı hazırlayan bir asistandır; onu imzalayan siz olmaya devam edersiniz.
Neleri yapamaz
- Şifreli trafiğin içini okuyamaz. Neredeyse tüm bağlantılar TLS kullanır; bu yüzden bir denetçi uygulamayı, hedefi ve bağlantının biçimini görür, içeriğini değil. Bu, bir uygulamanın belirli bir yerle konuşup konuşmaması gerektiğine karar vermek için yeterlidir; ne söylediğini bilmek için yeterli değildir.
- Niyetinizi bilemez. Bir ekran paylaşım aracını bilerek yüklediyseniz, onun bir aktarma sunucusuna bağlanması normaldir; tanımadığınız bir uygulamadan gelen aynı bağlantı ise değildir. Denetçi size bu kararı hızla verebilmeniz için bağlamı sunar. Her zaman haklı olma anlamında kararı sizin yerinize vermez; geri alma özelliğinin var olmasının nedeni de budur.
- Antivirüs değildir. FireAI dosyaları taramaz, bellekteki süreçleri analiz etmez, diskten hiçbir şeyi kaldırmaz ve bir fidye yazılımı olayından sonra dosyaların şifresini çözmez. Ağ sınırında durur, başka hiçbir yerde değil.
- Ağı hiç kullanmayan bir programı durduramaz. Yalnızca yerel dosyaları bozan ya da çevrimdışı bekleyen bir araç, herhangi bir güvenlik duvarı için görünmezdir. Bu, Gatekeeper, XProtect ve sistem güncellemelerini değiştirmek yerine yerinde tutmanın en güçlü gerekçesidir.
Tehdit akışları: yapay zekâ olmayan ve olması da gerekmeyen kısım
İnsanların “akıllı” bir güvenlik duvarından beklediklerinin büyük bölümü aslında liste eşleştirmedir ve listeler gayet iyidir. URLhaus, ThreatFox ve SSL Blacklist’i topluluk odaklı tehdit istihbaratı olarak yayımlayan abuse.ch gibi projeler ve DROP listesi yönlendirilmemesi ya da eşlenmemesi gereken ağ aralıklarını adlandıran Spamhaus Project, kötüye kullanım için kullanılan altyapılar hakkında herkese açık veriler tutar. FireAI; abuse.ch, Spamhaus, Phishing Army, OpenPhish, FireHOL ve Tor çıkış düğümü listesinden gelen akışları, Mac’inizde yerel olarak güncellenen ve eşleştirilen sistem genelinde IP engelleme listeleri olarak uygulayabilir.
Bu ayrımı net tutmakta fayda var. Bir akış “bu hedef zaten kötü olarak biliniyor mu?” sorusunu yanıtlar. Cihaz üzerindeki model ise “bu bağlantı, hedefi henüz kimse bildirmemiş olsa bile bu uygulama için yanlış görünüyor mu?” sorusunu yanıtlar. Her ikisini de istersiniz ve hiçbirinin trafiğinizi üçüncü bir tarafa göndermeyi gerektirmesini istemezsiniz.
Performans, gizlilik ve modelin bedeli
Bir içerik filtresi her pakete değil, her yeni akışa bir karar ekler; bu yüzden düzenli kullandığınız uygulamaların kuralları oluştuktan sonra günlük gezinme farklı hissettirmez. Cihaz üzerindeki model daha ağır bileşendir; FireAI’ın onu isteğe bağlı tutmasının nedeni budur: güvenlik duvarı, kurallar, istemler, engelleme listeleri ve akışların tümü onsuz çalışır ve modeli yalnızca denetçiyi istiyorsanız indirirsiniz. FireAI, Apple silicon çipli bir Mac’te macOS 14 veya üstünü gerektirir; henüz Intel sürümü yoktur, ancak planlanmaktadır.
Ev Mac’leri ve iş Mac’leri
Evde değer çoğunlukla farkındalıktır: uygulamalarınızın nereye bağlandığını FireAI’ın canlı dünya haritasında görmek ve bunu yapmaya hiçbir gerekçesi olmayanları durdurmak. Güvenlik modları bunu pratik hale getirir: Ev modu esnektir, Kafe modu paylaşılan ağlarda işleri sıkılaştırır, Paranoyak ve Saldırı altında modları telemetriyi, izleyicileri ve imzasız uygulamaları engeller ve bir acil durdurma anahtarı yerel ağınızı korurken internet erişimini keser. Kurallar listesinde arama yapmak yerine İngilizce ya da Fransızca bir komut da yazabilirsiniz, örneğin “block Microsoft Teams”.
Küçük bir işletmede yararlı özellikler sıkıcı olanlardır: kart numaralarının, parolaların ve API anahtarlarının düz HTTP üzerinden dışarı çıkmasını durduran bir şifresiz veri koruması ve okunabilir metin olarak dışa aktarıp her Mac’e içe aktarabileceğiniz, böylece her makinenin aynı politikadan başlamasını sağlayan kural dosyaları. FireAI’ın henüz merkezi bir yönetim konsolu ya da MDM dağıtım kılavuzu yoktur; her ikisi de yol haritasındadır ve bugün dürüst yanıt kural dosyalarıdır.
Başlarken
Önce Sistem Ayarları’nda Apple’ın güvenlik duvarını açın; ücretsizdir ve gelen tarafı kapatır. Ardından bir giden trafik güvenlik duvarı ekleyin, ister FireAI ister macOS için var olan birkaç ciddi araçtan bir başkası olsun; macOS sorduğunda ağ uzantısını onaylayın ve ona bir hafta verin. Tanıdığınız uygulamaların istemlerini yanıtlayın, kuralların oluşmasına izin verin ve tanımadıklarınız için denetçinin size sunduğu gerekçeleri okuyun. O ilk haftadan sonra Mac sessizleşir ve hâlâ istem alan her bağlantı, gerçekten haberdar olmak istediğiniz bir bağlantıdır.
FireAI ve HisnLabs burada nereye oturuyor
Everything above is the reasoning behind FireAI: an outbound firewall for Apple silicon Macs whose reviewer runs on your own machine, explains itself in plain language, and can be overruled by you at any time.
FireAI, HisnLabs’in kendi ürünüdür: doğrudan Mac’inizde çalışan, yapay zekâ destekli bir güvenlik duvarı. Uygulamalarınızın kurduğu her bağlantıyı sade bir dille gösterir ve Mac’inizden neyin çıkacağına sizin karar vermenizi sağlar — yapay zekâsı yerel olarak çalışır, yani trafiğiniz asla bize ya da başka birine gönderilmez. HisnLabs güvenlik araştırma ekibi bu kararların isabetli kalmasını sağlayan ekiptir: hangi alan adlarının sıradan telemetri, hangilerinin gerçek bir hizmet olduğunu kataloglar, bir bağlantının ardındaki ülkeyi ve ağı izler ve cihaz üzerindeki modeli (Autopilot özelliği) gerçek trafik örüntüleriyle eğitir — üstelik bunların hiçbiri Mac’inizden dışarı çıkmadan.
Arkasındaki teknik kararları okuyabilir ya da FireAI’yi 17 gün boyunca deneyebilirsiniz: HisnLabs’ten FireAI.
