Блог з безпеки FireAI

Автор FireAI Security & Research Team · Опубліковано

Що вмикають користувачі Mac, які піклуються про конфіденційність, у 2026 році

Що вмикають користувачі Mac, які піклуються про конфіденційність, у 2026 році

Жодна з наведених нижче функцій не є новим трюком. Більшість надісланих кілька років тому, похованих у меню налаштувань, більшість людей ніколи не відкриває. До 2026 року змінилася не технологія, а звичка: більше користувачів Mac фактично вмикають ці налаштування по одному, оскільки кожне стає легше знайти та зрозуміти. Це огляд того, що насправді робить кожен із них, отриманий із власної документації Apple, і — що не менш важливо — чого він не робить, оскільки розрив між ними — це місце, де найбільше розчаровується конфіденційність.

Розширений захист даних: шифрування даних iCloud, які раніше були доступні для читання Apple

Розширений захист даних — це додаткове налаштування iCloud, яке розширює наскрізне шифрування для більшості ваших даних iCloud — у документації підтримки Apple перераховано резервне копіювання iCloud, фотографії та нотатки серед охоплених категорій — це означає, що після ввімкнення сама Apple не зможе прочитати ці дані, навіть якщо буде змушена це зробити. Компроміс реальний: його ввімкнення вимикає доступ браузера до ваших даних iCloud на iCloud.com, оскільки тепер потрібен надійний пристрій, а деякі функції спільної роботи, такі як обмін iWork і спільні альбоми, не охоплюються та продовжують використовувати стандартний захист. Це надійне налаштування для тих, хто турбується про викрадення облікового запису або законне розпорядження, яке змушує Apple передати дані — однак воно нічого не робить для захисту даних, коли вони залишають iCloud і потрапляють в електронний лист, знімок екрана чи іншу програму.

Режим блокування: екстремальний захист для вузької певної групи

Apple надзвичайно прямо говорить про те, для кого призначений режим блокування: «дуже небагато людей, які через те, ким вони є або чим займаються, можуть особисто стати мішенню деяких із найскладніших цифрових загроз». Увімкнення блокує більшість типів вкладень у повідомленнях, вимикає складні веб-технології, які можуть уповільнювати або порушувати роботу деяких сайтів, блокує вхідні дзвінки FaceTime від людей, з якими ви нещодавно не спілкувалися, вимагає розблокування пристрою перед підключенням через кабель і запобігає встановленню нових профілів конфігурації. Це налаштування не для повсякденної конфіденційності — воно помітно погіршує зручність — і воно спрямоване саме на журналістів, активістів та інших осіб, які можуть стати мішенню шпигунського програмного забезпечення найманців, а не на загальне веб-відстеження чи збір даних.

iCloud Private Relay: приховування вашої IP-адреси від веб-сайтів, а не повна анонімність

Private Relay у комплекті з підпискою iCloud+ направляє ваш браузер Safari через два окремі ретранслятори, щоб, за словами Apple, «жодна сторона — навіть Apple — не могла бачити, хто ви і які сайти відвідуєте». Перший реле, керований Apple, бачить вашу IP-адресу, але не сайт, який ви відвідуєте; другий, керований окремим оператором, бачить сайт, але призначає вам тимчасовий IP замість справжнього. Це не дозволяє вашому оператору мережі реєструвати повну історію веб-перегляду, а веб-сайти не створюють профіль на основі вашої справжньої IP-адреси. Це не VPN загального призначення: він охоплює лише трафік Safari та деякі системні запити, для нього потрібен платний план iCloud+, він недоступний у деяких країнах, а деякі сайти вимагатимуть додаткової перевірки, коли виявлять його.

Ключі доступу: видалення загального секрету замість його простого посилення

Ключ доступу — це облікові дані відкритого ключа: ваш пристрій містить приватний ключ, який ніколи не залишає його, тоді як веб-сайт або програма зберігає лише відкритий ключ, який сам по собі марний для зловмисника. Оскільки нічого секретного не передається під час входу — Face ID або Touch ID просто авторизує локальний пристрій на використання ключа — немає пароля для фішингу, вгадування чи витоку під час злому. Практична зміна в 2026 році полягає в тому, що багато великих сайтів тепер пропонують ключі доступу як параметр за замовчуванням, а не незрозумілий варіант. Чого не роблять ключі доступу: захистіть обліковий запис, якщо хтось отримає фізичний доступ до розблокованого авторизованого пристрою, або виправте облікові записи, які ви ще не перенесли, за допомогою пароля.

Захист конфіденційності пошти: закриття лазівки пікселів відстеження

Протягом багатьох років як маркетингові, так і фішингові електронні листи використовували невидимі пікселі відстеження, щоб дізнатися вашу IP-адресу та дізнатися, коли та скільки разів ви відкривали повідомлення. Захист конфіденційності пошти від Apple перешкоджає цьому, завантажуючи віддалений вміст, включаючи ці пікселі, у фоновому режимі, щойно надходить повідомлення, а не коли ви його відкриваєте, і приховуючи вашу IP-адресу від відправника в процесі. Відправники більше не можуть визначити, чи, коли та як часто ви насправді читаєте повідомлення. Однак це стосується лише Apple Mail і не заважає відправнику розміщувати зловмисне посилання — воно захищає ваші метадані читання, а не безпеку всього в тілі повідомлення.

Зашифрований DNS: закриття витоку відкритого тексту, більшість людей ніколи не помічає

Кожне відвідування веб-сайту починається з DNS-пошуку, і в більшості мереж цей пошук передається у вигляді звичайного тексту — видимого вашому Інтернет-провайдеру, вашій офісній мережі чи будь-кому іншому в тій самій Wi-Fi, навіть коли сама сторінка завантажується через HTTPS. Apple інтегрувала власну підтримку зашифрованого DNS у свої платформи, починаючи з функцій, які вона продемонструвала на WWDC 2020, дозволяючи комп’ютерам Mac надсилати ці пошуки через DNS-over-HTTPS або DNS-over-TLS замість цього, налаштовані через профіль конфігурації або через API розширення мережі Apple. Увімкнення цього параметра закриває один конкретний витік — які домени ви вирішуєте — не торкаючись решти вашого трафіку, тому він зазвичай поєднується з VPN або приватним ретранслятором, а не замінює їх.

Брандмауери для кожного додатка: стеження за трафіком Mac

macOS постачає вбудований брандмауер програм, який дозволяє дозволяти або блокувати вхідні з’єднання для кожної окремої програми, але згідно з власним описом Apple, він спрямований на небажані вхідні контакти, надає автоматичні винятки для системних процесів і підписаних програм, відкритих іншими програмами, і не розрізняє різні пункти призначення, які може охопити одна програма. Ця прогалина — знання не лише про те, що програма може підключатися, а й про те, з якими конкретними хостами, доменами та IP-адресами вона насправді спілкується — ось що підштовхнуло користувачів, які піклуються про конфіденційність, до сторонніх брандмауерів для кожної програми, які показують вихідні з’єднання простою мовою та дозволяють установлювати правила для хоста чи домену, а не для програми в цілому.

Локальний ШІ замість хмарного ШІ

Остання зміна більш архітектурна, ніж один перемикач. З розширенням можливостей штучного інтелекту на пристрої з’явилося занепокоєння щодо того, що відбувається, коли запит надто складний для пристрою та натомість надсилається на сервер. Власна відповідь Apple, Private Cloud Compute, створена для розширення гарантій у стилі пристрою на цей крок на стороні сервера: дані користувача обробляються без збереження стану та не зберігаються навіть для налагодження, і Apple зобов’язалася публікувати кожен образ робочого програмного забезпечення, щоб зовнішні дослідники могли перевірити, що насправді працює, що відповідає обіцяному, а не просити користувачів просто довіряти документу політики. Більш широка тенденція, на яку це вказує, — обробка конфіденційних запитів локально, де це можливо, і розгляд будь-якого кроку в хмарі як щось, що має заслужити довіру за допомогою верифікованого дизайну, а не обіцянки, — виявляється далеко за межами власних функцій Apple, у всьому, від інструментів для написання AI до програмного забезпечення безпеки.

Спільна нитка і де вона закінчується

Кожна функція тут виконує одну конкретну роботу і на цьому закінчується: Advanced Data Protection охоплює те, що може читати Apple, а не те, що ви надаєте; Private Relay охоплює мережевий шлях Safari, а не всі програми на Mac; ключі доступу покривають вхід, а не крадіжку пристрою; зашифрований DNS охоплює пошуки, а не корисне навантаження підключення. Складання кількох із них закриває більше прогалин, ніж будь-який один, але їх складання також означає чесне розуміння того, що кожен із них залишає непокритим, і це єдиний спосіб знати, що додати далі.

Яке місце тут посідають FireAI та HisnLabs

FireAI fits one specific piece of this shift toward local processing: its on-device review of connections from unknown apps never sends your traffic anywhere to be analyzed, though it is worth saying plainly that a firewall is not a VPN, not encrypted DNS, and not a replacement for the built-in features described above — it complements them.

FireAI — це власний продукт HisnLabs: ШІ-фаєрвол, який працює безпосередньо на вашому Mac. Він показує простою мовою кожне з’єднання, яке встановлюють ваші застосунки, і дає вам вирішувати, що покидає ваш Mac, — його ШІ працює локально, тож ваш трафік ніколи не надсилається ні нам, ні будь-кому іншому. Команда дослідників безпеки HisnLabs — саме вона підтримує точність цих рішень: каталогізує, які домени є звичайною телеметрією, а які — справжнім сервісом, відстежує країну та мережу за з’єднанням і навчає локальну модель (функцію Autopilot) на реальних шаблонах трафіку — і нічого з цього не покидає ваш Mac.

Ви можете почитати про технічні рішення, що лежать в його основі, або спробувати FireAI протягом 17 днів на сторінці FireAI від HisnLabs.

Джерела