下面的功能都不是新的噱头。大多数是几年前发布的,埋藏在大多数人从未打开的设置菜单中。到 2026 年,发生的变化与其说是技术,不如说是习惯:越来越多的 Mac 用户实际上一次打开这些设置,因为每一项设置都变得更容易查找和理解。这是对每个人实际上做了什么(源自苹果自己的文档)的巡演,以及同样重要的是它没有做什么,因为两者之间的差距是最令人失望的隐私所在。
高级数据保护:对 Apple 可以读取的 iCloud 数据进行加密
高级数据保护是一项可选的 iCloud 设置,它将端到端加密扩展到大部分 iCloud 数据——Apple 的支持文档在涵盖的类别中列出了 iCloud 备份、照片和笔记——这意味着,一旦启用,Apple 本身就无法读取这些数据,即使被迫读取也是如此。权衡是真实的:打开它会禁用浏览器访问 iCloud.com 上的 iCloud 数据,因为现在需要可信设备,并且一些协作功能(例如 iWork 共享和共享相册)不被覆盖,并继续使用标准保护。对于任何担心账户被盗或法律命令迫使苹果交出数据的人来说,这是一个强大的设置——然而,一旦数据离开 iCloud 并进入电子邮件、屏幕截图或其他应用程序,它就不会采取任何措施来保护数据。
锁定模式:为一小部分特定群体提供极端保护
苹果对于锁定模式的适用对象异常直接:“极少数人,由于他们的身份或所做的事情,可能成为一些最复杂的数字威胁的个人目标。”启用它会阻止大多数消息附件类型,禁用可能会减慢或破坏某些网站的复杂 Web 技术,阻止来自您最近未联系过的人的 FaceTime 来电,要求设备在通过电缆连接之前解锁,并阻止安装新的配置文件。这不是一个保护日常隐私的设置——它明显降低了便利性——它专门针对记者、活动人士和其他可能成为雇佣间谍软件目标的人,而不是一般的网络跟踪或数据收集。
iCloud Private Relay:对网站隐藏您的 IP,而不是完全匿名
Private Relay 与 iCloud+ 订阅捆绑在一起,通过两个独立的中继路由您的 Safari 浏览,因此,用 Apple 的话说,“任何一方(甚至 Apple 都不能)可以看到您的身份以及您正在访问的网站。”第一个中继由 Apple 运行,可以看到您的 IP 地址,但看不到您正在访问的网站;第二个由单独的运营商运行,可以看到该站点,但会为您分配一个临时 IP,而不是真实的 IP。它会阻止您的网络提供商记录您的完整浏览历史记录,并阻止网站根据您的真实 IP 地址构建个人资料。它不是通用VPN:它仅涵盖Safari流量和一些系统请求,它需要付费的iCloud+计划,在某些国家/地区不可用,并且某些网站在检测到它时会要求额外验证。
万能钥匙:删除共享秘密而不是仅仅加强它
密钥是一种公钥凭证:您的设备拥有一个永远不会离开的私钥,而网站或应用程序仅存储一个对攻击者本身无用的公钥。由于登录过程中不会传输任何秘密(Face ID 或 Touch ID 只是授权本地设备使用密钥),因此不会出现网络钓鱼、猜测或泄露的密码。 2026 年的实际转变是有多少主要网站现在提供默认密码,而不是一个晦涩的选项。密钥不具备的功能:在有人物理访问解锁的授权设备时保护帐户,或者修复您尚未从密码中迁移的帐户。
邮件隐私保护:堵住跟踪像素漏洞
多年来,营销和网络钓鱼电子邮件都使用不可见的跟踪像素来了解您的 IP 地址以及您打开邮件的确切时间和次数。 Apple 的邮件隐私保护通过在邮件到达时(而不是在您打开邮件时)立即在后台下载远程内容(包括这些像素)来解决此问题,并在此过程中向发件人隐藏您的 IP 地址。发件人不再能够判断您是否、何时或多久实际阅读过一条消息。不过,它仅涵盖 Apple Mail,并且不能阻止发件人包含恶意链接 - 它保护您阅读的元数据,而不是邮件正文中所有内容的安全。
加密 DNS:堵住大多数人从未注意到的明文泄漏
每次网站访问都从 DNS 查找开始,并且在大多数网络上,查找都以纯文本形式传输 - 您的 ISP、您的办公室网络或同一 Wi-Fi 上的任何其他人都可以看到,即使页面本身通过 HTTPS 加载也是如此。 Apple 从 WWDC 2020 上展示的功能开始,在其平台中内置了对加密 DNS 的原生支持,让 Mac 通过 DNS-over-HTTPS 或 DNS-over-TLS 发送这些查找,并通过配置文件或 Apple 的网络扩展 API 进行配置。启用此功能可以关闭一个特定的泄漏(您解析的域),而不会影响其余流量,这就是为什么它通常与 VPN 或专用中继配对而不是替代的原因。
每个应用程序防火墙:观察 Mac 流量的实际流向
macOS 附带了一个内置的应用程序防火墙,可让您在每个应用程序的基础上允许或阻止传入连接,但根据 Apple 自己的描述,它针对的是不需要的入站联系,为系统进程和其他应用程序打开的签名应用程序授予自动例外,并且不区分单个应用程序可能到达的不同目的地。这种差距——不仅知道应用程序可以连接,而且还知道它实际上正在与哪些特定主机、域和 IP 地址进行通信——促使更多注重隐私的用户转向第三方、每个应用程序的防火墙,这些防火墙以简单的语言显示出站连接,并允许为每个主机或域而不是每个应用程序设置规则。
本地AI代替云端AI
最后一个转变比单个切换更具架构性。随着设备上人工智能功能的扩展,人们越来越担心当请求对于设备来说过于复杂并被发送到服务器时会发生什么。苹果自己的解决方案,私有云计算,旨在将设备上的保证扩展到服务器端步骤:用户数据被无状态地处理,即使用于调试也不会保留,并且苹果已承诺发布每个生产软件映像,以便外部研究人员可以验证实际运行的内容是否与承诺的相符,而不是要求用户简单地信任策略文档。这所指向的更广泛的趋势——尽可能在本地处理敏感请求,并将任何云步骤视为必须通过可验证的设计而不是承诺来赢得信任的东西——正在远远超出苹果自己的功能,从人工智能编写工具到安全软件,无所不包。
共同点及其停止点
这里的每一项功能都只完成一项特定的工作,然后就到此为止:高级数据保护涵盖 Apple 可以读取的内容,而不是您共享的内容; Private Relay 覆盖 Safari 的网络路径,而不是 Mac 上的每个应用程序;密钥涵盖登录,而不是设备盗窃;加密的 DNS 涵盖查找,而不是连接的有效负载。将其中的几个堆叠在一起比任何单个堆叠都可以弥补更多的差距 - 但老实说,堆叠它们也意味着了解每个堆叠未覆盖的内容,这是知道下一步要添加什么的唯一方法。
FireAI 和 HisnLabs 在其中扮演的角色
FireAI fits one specific piece of this shift toward local processing: its on-device review of connections from unknown apps never sends your traffic anywhere to be analyzed, though it is worth saying plainly that a firewall is not a VPN, not encrypted DNS, and not a replacement for the built-in features described above — it complements them.
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
