一个只监视你自己安装的应用的防火墙,看到的只是一半的画面。macOS 本身会持续发起源源不断的出站连接——检查软件更新、同步 iCloud、验证应用签名——而其中一个通道曾在一段时间内几乎无法被用户屏蔽。
trustd 的发现
2020 年 11 月 12 日,安全研究员 Jeffrey Paul 记录到:macOS Big Sur 会在证书吊销检查(OCSP)过程中,通过未加密的连接,把用于识别你打开的每一个应用的哈希值发送到 Apple 的服务器。每个请求都携带应用标识符、你的 IP 地址和一个时间戳——实际上就是一份“你何时运行了什么”的日志,以明文形式在网络上传输。
执行这些检查的进程 trustd 被列入了一份系统清单,Little Snitch 这类内容过滤工具既无法拦截也无法屏蔽它,因此开启防火墙或 VPN 都无济于事。Paul 的重点并不是 Apple 自己在读取这些日志,而是任何能看到这些流量的人——从你的网络运营商到网络上的窃听者——都可以读取。
这不是唯一的通道
OCSP 检查只是一个更普遍模式的例子:“软件更新”会按自己的时间表检查新版本,iCloud 和 Handoff 会在你的设备之间保持多个后台连接,Siri 建议和 Spotlight 也可能向 Apple 请求结果——这一切都发生在你打开任何一个第三方应用之前。
这对你意味着什么
- macOS 自身的后台流量真实存在、有据可查,并且至少有一个案例证明它能完全绕过用户安装的防火墙。
- 这更多是一个隐私和可见性问题,而不是恶意软件问题——这些流量属于 Apple 自己,但你既无法看到它,也无法对其做出选择。
- 一个能在网络层面显示所有连接、而不仅仅是应用自己声明的连接的工具,是了解你的 Mac 究竟向外发送了什么的唯一方式。
FireAI 和 HisnLabs 在其中扮演的角色
这一切并不意味着 macOS 有恶意——它只是说明这台电脑对“什么该联网”有自己的主张。正因如此,一个能显示每个进程的每一个连接的防火墙才如此重要,哪怕你从未安装过一个有风险的应用。
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
