每一个主流操作系统在阻止恶意代码运行这件事上都有了长足的进步。在 macOS 上,Gatekeeper、公证和 XProtect 会在文件打开之前进行检查,并且可以在之后撤销批准;Apple 自己的安全指南把它描述为一套真实有效的系统——同时也把它描述为分层防御,而不是单一的保证。
“分层”一词悄悄承认了什么
Apple 的文档指出,XProtect 基于签名的规则可以扩展,以捕获新的变种——换句话说,一个真正的新威胁可能在签名覆盖它之前存在一段时间。这并不是 Apple 独有的缺陷;任何需要先了解威胁才能拦截它的检测系统,都是这个样子。
没有任何内置系统会检查的那部分
Apple 的内置防护层没有一个会检查一个合法的、已获批准的应用在打开之后做了什么:它与哪些服务器通信、多久一次,或者在一次例行更新悄悄替换了代码之后这些是否发生了变化。这不是疏忽——只是一项不同的工作,关注的是随时间推移的网络行为,而不是文件在启动那一刻的内容。
真正有用的是什么
- 内置防御和网络层面的监视回答的是不同的问题:“这个文件是否已知有害”与“这个应用是否在做它从未做过的事”。
- 一台众所周知、完全更新的 Mac 并非免疫——它只是对那些已经存在签名的威胁有良好的防御。
- 这个缺口不是一个需要提交报告的 bug;它正是第二层、基于行为的防护存在的原因。
FireAI 和 HisnLabs 在其中扮演的角色
Apple 自己的文档其实早已说得很清楚,只要你仔细读:这些防护层是一种纵深防御策略,而不是承诺没有任何东西能穿过去。
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
