这是一篇由厂商撰写的对比文章,所以先把规则说清楚。HisnLabs 开发 FireAI,也就是下面五款工具之一。这里关于竞品的每一个事实都来自该竞品自己的网站(链接见文末来源),凡是另一款工具对某类读者更合适的地方,我们会直说。目标不是赢下这张表格,而是让你的 Mac 上装上一个出站防火墙——无论是哪一个——因为五家厂商唯一一致认同的一点是:macOS 自己不会过滤传出连接。
我们比较了什么,又省去了什么
这里的工具都是防火墙:决定一个应用可以打开哪些连接的软件。我们从决定日常使用体验的六个方面对它们进行比较:出站控制、按应用规则、规则是否绑定到应用的代码签名、威胁情报源、设备端 AI 审查,以及定价模式。我们有意把杀毒软件排除在表格之外。防火墙和文件扫描器做的是不同的工作,这五款工具没有一款会扫描文件,如果你想要一款扫描器,比较它们的正确地方是 AV-TEST Institute 这样的独立实验室,它发布 macOS 产品在防护、性能和易用性方面的测试结果。
Apple 内置防火墙
每台 Mac 都在“系统设置”的“网络”下的“防火墙”中自带一个防火墙,Apple 的使用手册把它的用途描述为阻止“其他电脑发起的不必要联系”。Apple 的《平台安全指南》列出了它的控制项:阻止所有传入连接,自动允许内置软件和已签名软件接受传入连接,按应用允许或拒绝传入访问,以及一个忽略 ICMP 探测和端口扫描的隐身模式。它是免费的,已经装好了,你应该把它开起来。它也完全没有出站控制,没有按域名或端口的规则,没有情报源,也没有 AI。它是基线,而不是其他工具的竞争者,下面每一款工具都假定它已开启。
Little Snitch
Objective Development 出品的 Little Snitch 是这个类别的标杆产品,也是其他大多数工具被拿来对标的对象。它的产品页面描述了对出站和入站连接的监视并弹出允许或拒绝的提示,可以细化到服务器、域名、端口和协议的按应用规则,以及该公司称为“加密进程识别”的机制:规则绑定到应用的代码签名,因此应用被移动后规则依然有效,也不会转移给冒名顶替者。它还提供每日更新的精选屏蔽列表(包括基于 IP 的列表)、一个可按应用、域名或国家整理、保留长达十二个月流量历史的 Network Monitor、一个允许一切并让你事后审查的 Silent Mode、可按 Wi-Fi 网络自动切换配置的规则组、DNS 加密,以及一个命令行工具。
下载页面列出当前版本 6.5 可运行于最新的 macOS,也可运行于 macOS Tahoe、Sequoia 和 Sonoma。这些较早的系统仍然运行在 Intel Mac 上,所以如果你用的是 Intel 硬件,请在下载页面查看你的机型;这是今天选择 Little Snitch 最有力的理由之一。它是从 Objective Development 商店出售的付费一次性许可证,提供 30 天试用,以及一个以可重启的三小时会话运行的演示模式。Mac App Store 上还有 Little Snitch Mini,它的监视、连接列表和地图是免费的,而阻止功能通过应用内购买解锁。Little Snitch 没有的是针对未知应用的 AI 审查器:它对提示问题的回答是 Silent Mode 加上你自己的判断,对一个有经验的用户来说,这是一个完全够用的答案。
LuLu
LuLu 是 Objective-See 的防火墙,它的两个决定性事实就写在产品页面上:它是免费的,并且是开源的,以 GPL-3.0 许可证发布在 GitHub 上。它阻止未知的传出连接并向你发出提示,规则按进程设置,可以限定到整个程序或某个特定的远程端点并设定持续时间,它会验证代码签名以确认程序确实是它所声称的那个,并且集成了 VirusTotal 查询。它要求 macOS 10.15 或更高版本,这意味着它既能运行在 Intel Mac 上,也能运行在 Apple 芯片上;和每一款现代 Mac 防火墙一样,它在安装时会请你批准它的系统扩展和网络过滤器。
它的局限在同一页面上以少见的坦率写了出来。LuLu 只监视传出流量,而按主机名阻止只对使用 Apple 的 Network.framework 或 NSURLSession 的应用有效;像 Chrome 这样的浏览器只能按 IP 地址阻止,不能按主机名阻止。它没有精选的威胁情报源,也没有 AI。对于想读一读自己所信任的代码的人,或者不愿为防火墙付费的人,LuLu 是诚实的推荐,其作者的其他免费工具——包括 KnockKnock 和 BlockBlock——也值得一并安装。
Radio Silence
Radio Silence 采取了与弹窗式防火墙截然相反的设计立场。它的网站描述了按应用阻止传出连接、并且完全没有弹窗:你选中一个应用,它在网络上就此静默,而本地进程通信继续正常工作。一个 Network Monitor 显示实时连接,包括大多数人不知道自己正在运行的辅助应用、后台守护进程和 XPC 服务。它售价 9 美元,一次性购买,提供免费试用和 30 天退款保证,要求 macOS 10.15 或更新版本,并且同样运行在 Intel 和 Apple 芯片 Mac 上。
你放弃的是粒度。Radio Silence 要么阻止一个应用,要么不阻止;没有按域名、主机或端口的规则,网站上也没有描述绑定到代码签名的规则,没有威胁情报源,也没有 AI。如果你的目标只是“这个应用永远不该碰互联网”,别无他求,那它就是达到目的最简单、最便宜的方式。
FireAI
HisnLabs 出品的 FireAI 是五款中最新的一款,也是唯一围绕设备端审查器构建的。它的按应用规则可以按主机、域名、IP 或端口来允许或拒绝,并且跟随应用的代码签名。权限提示会在未知应用连接之前询问。安装了可选模型(约 1.5 GB 的下载)之后,一个内置审查器会检查尚无规则的应用发出的连接,阻止或标记可疑的连接并在提示中显示理由;每一个 AI 决定都会变成一条你可以撤销的可见规则,而关于你流量的任何内容都不会离开 Mac。来自 abuse.ch、Spamhaus、Phishing Army、OpenPhish、Tor 出口节点列表和 FireHOL 的威胁情报源可以在本地作为系统级 IP 屏蔽列表应用。围绕这些的还有四种安全模式(Home、Coffee shop、Paranoid、Under attack;较严格的模式还会阻止遥测、跟踪器和未签名的应用)、一个切断互联网同时保留本地网络的断网开关、一个阻止卡号、密码和 API 密钥通过明文 HTTP 离开的未加密数据防护、用英语或法语下达的自然语言指令(比如“block Microsoft Teams”)、一张被阻止连接显示为红色的实时 3D 连接地图,以及可以作为文本导出和导入的规则文件。
它的局限同样具体。FireAI 要求 Apple 芯片上的 macOS 14 或更高版本;目前没有 Intel 版本,虽然已在计划之中。它是付费的:一次性购买 49 欧元、49 美元或 49 英镑,商业版为每台 Mac 每月 6 欧元、按年计费。它比 Little Snitch 年轻得多,而且还没有中央管理控制台或 MDM 指南;规则文件是今天小团队共享一套设置的方式。而且,和其他四款一样,它只是一个防火墙:它不扫描文件,不分析内存中的进程,不从磁盘上删除任何东西,也不解密任何东西。
逐项对比
- 出站控制:Apple 防火墙,无。Little Snitch,有,另加入站。LuLu,有,仅出站。Radio Silence,有,按应用开或关。FireAI,有。
- 按主机、域名或端口的按应用规则:Apple,无(仅按应用的传入控制)。Little Snitch,有。LuLu,按进程和按端点,对于 Apple 网络框架之外的应用有主机名方面的限制。Radio Silence,无,只能针对整个应用。FireAI,有。
- 绑定到代码签名的规则:Apple,已签名应用可被自动允许传入。Little Snitch,有。LuLu,有代码签名验证。Radio Silence,未说明。FireAI,有。
- 威胁情报源:Apple,无。Little Snitch,每日更新的精选屏蔽列表。LuLu,无,但提供 VirusTotal 查询。Radio Silence,无。FireAI,有,六个在本地应用的公开情报源。
- 对未知应用的设备端 AI 审查:Apple,无。Little Snitch,无。LuLu,无。Radio Silence,无。FireAI,有,可选。
- 定价模式:Apple,免费且内置。Little Snitch,一次性付费许可证,30 天试用;Little Snitch Mini 的监视功能免费。LuLu,免费且开源。Radio Silence,9 美元一次性。FireAI,49 欧元一次性,或商业版每台 Mac 每月 6 欧元。
- Intel Mac:Apple,支持。Little Snitch,请在下载页面查看你的机型。LuLu,支持(macOS 10.15 及以上)。Radio Silence,支持。FireAI,暂不支持。
哪一款适合你
如果你有一台 Intel Mac,选择就在 Little Snitch、LuLu 和 Radio Silence 之间,在 Intel 版本发布之前 FireAI 不是一个选项。如果你不愿付费,或者想审计代码,选 LuLu。如果你想要最深入的规则引擎、最长的历史记录和一款经过多年打磨的产品,选 Little Snitch;喜欢编写精确规则的有经验的用户往往会留在那里。如果你只想切断某一个特定的应用、并且不想看到任何对话框,9 美元的 Radio Silence 很难被反驳。
FireAI 适合一类特定的读者:使用 Apple 芯片 Mac、想要出站控制和按应用规则,但不想亲自裁决刚安装的应用发出的每一个提示,并且在意做这项工作的审查器是在本地运行、并且可以被推翻的人。它也适合想要威胁情报源、未加密数据防护以及可以复制到每台 Mac 的规则文件的小型企业,前提是要知道中央管理仍在路线图上。无论你选哪一款,请同时开启 Apple 的入站防火墙;四款第三方工具都不能取代它,只有两者结合才能把两个方向都关好。
FireAI 和 HisnLabs 在其中扮演的角色
FireAI is the newest tool in this comparison and the only one with an on-device reviewer; it is also Apple silicon only and paid, and if either of those rules it out for you, Little Snitch, LuLu and Radio Silence are all good answers we would rather you pick than go without an outbound firewall.
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
