在《黑客军团》(Mr. Robot)第一季里,潜入一座戒备森严的数据中心,关键只是一个小物件:一台 Raspberry Pi——信用卡大小的电脑,被偷偷带进去,插到大楼的网络上。从此,外部就能访问它,并借它攻击周围的系统。这一幕令人印象深刻,正是因为它非常真实。Raspberry Pi 价格便宜、运行 Linux、耗电很少,一旦接入网络,就只是众多设备中的一台。
这件事与你有关,并不需要你管理数据中心。家庭或小型办公室的网络通常由几十台设备共享——手机、笔记本电脑、电视、音箱、智能插座、摄像头、一台打印机——几乎没有人知道完整的清单。有新设备加入时,任何地方都不会响起警报。偷偷放置的设备、蹭你 Wi-Fi 的邻居,或是悄悄行为异常的小玩意儿,依赖的正是这个空白。
为什么网络上的陌生设备即使从不“黑”你,也是个问题
- 它可以搜寻本地网络中其他设备提供的服务:共享文件夹、屏幕共享、远程登录、打印机。
- 它可以观察哪些设备在什么时间出现——这能出人意料地清楚反映谁在家。
- 它可以等待。许多本地网络攻击不需要速度,只需要“在场”。
- 它可能是一台安全性很差、却被别人控制的正规设备——对你的网络来说,结果是一样的。
你的 Mac 其实早就知道身边有谁
同一本地网络里的设备通过一种叫 ARP 的机制互相找到对方。Mac 在向 Wi-Fi 上的另一台设备(包括路由器)发送任何内容之前,会先获知它的硬件地址,也就是 MAC 地址,并保存一份最近见过的设备的简短清单。这份清单如实记录了你的 Mac 在本地网络中真正接触过哪些设备。
每个 MAC 地址的前半部分是厂商代码,由 IEEE 分配,并公布在公开的登记库中。例如,Raspberry Pi 主板对应的登记名称是“Raspberry Pi Trading Ltd”这样的条目。Apple、Samsung、Sonos、TP-Link 以及成千上万的其他厂商都有各自的代码。因此,仅凭这份简短清单,Mac 不仅能说出“这个地址上有一台设备”,还能说出“这里有一台由这家公司制造的设备”。
你可以在“终端”里亲自查看原始版本:
arp -an
? (192.168.1.1) at a4:2b:b0:12:34:56 on en0 ifscope [ethernet]
? (192.168.1.23) at dc:a6:32:ab:cd:ef on en0 ifscope [ethernet]有用,但并不好读。没人会去背厂商代码。
看得懂的版本:FireAI 中的 Who’s online
Who’s online 把这份清单变成真正能用的东西。它每分钟读取一次 Mac 的 ARP 表——不扫描网络、不探测其他设备、不向它们发送任何数据包——并在 FireAI 内置的公开 IEEE 登记库中查找每台设备的厂商,因此任何查询都不会离开你的 Mac。
- 每台设备都会显示厂商、当前地址、开启名称查询后它给自己起的名字(默认关闭:这是唯一会向你的 DNS 服务器查询的部分),以及一个表示它可能是什么设备的图标——Mac、手机、电视、音箱、你的路由器。如果猜错了,选一个正确的即可。
- 给设备起你自己的名字:“厨房音箱”“David 的 MacBook”“客厅电视”。有名字的设备是你已经认出来的;没名字的,才是需要细看的。
- 关注某台设备后,它加入或离开网络时 FireAI 都会通知你。这既有助于安全——那个总是回来的陌生盒子——也能回答日常问题,比如家人的笔记本电脑在不在家。
- 未关注的设备会被静默记录。FireAI 绝不会在每次手机唤醒时都用通知轰炸你。
一个显示为“Raspberry Pi Trading Ltd”的盒子,或者显示为你从没买过其产品的厂商,就是现代版的“没人说得清来历的那根网线”。它也许无害——很多人在家里特意运行 Raspberry Pi。关键在于,现在你会知道它在那里,并且可以去问个明白。
坦诚说明局限
我们希望你按这份清单的实际能力来信任它,而不是高估它:
- 私有地址。大多数现代手机、平板和笔记本电脑在每个网络上都会使用随机的私有 Wi-Fi 地址。这些设备在 FireAI 中显示为“私有地址”——我们不会为它们猜测厂商,因为任何猜测都是编造的。给它们命名一次仍然有效。
- 你的 Mac 见过的设备。ARP 清单只包含最近与你的 Mac 在本地网络中交换过流量的设备。活跃的设备会很快出现;安静的设备,或位于单独访客网络上的设备,可能不会出现。
- 完整信息在路由器上。路由器的管理页面会列出它分配过地址的每台设备。Who’s online 是从 Mac 上快速查看;路由器才是权威来源,也是彻底把某台设备挡在网络之外的地方。
发现了不认识的设备?该怎么做
- 先给所有认得的设备命名。不认识的设备清单会迅速变短。
- 关注这台陌生设备,了解它什么时候出现——这种规律往往就能揭示它的身份(“只在保洁人员来时出现”“每天凌晨 2 点”)。
- 在路由器的客户端列表中查找相同的硬件地址,看看路由器显示的是什么名字。
- 如果还是认不出来,就更改 Wi-Fi 密码——所有设备都必须重新连接,只有你允许的设备才能回来。
- 在你无法掌控的网络上,把 FireAI 切换到 Coffee shop 模式:传入连接会被拒绝,Mac 对其他本地设备的文件共享和屏幕共享会被阻止,陌生人的盒子便无人可以对话。
《黑客军团》里的 Raspberry Pi 之所以得手,是因为没人在看网络。在你自己的 Wi-Fi 上,“看一眼”现在只需一次点击。想了解剧中的其他手法以及如何阻止它们,请阅读《黑客军团》中的黑客手法解析。
FireAI 和 HisnLabs 在其中扮演的角色
网络中的陌生盒子,只有在没人注意时才能得逞。FireAI 的 Who’s online 会显示你的 Mac 能看到的每一台设备,并标出其厂商——还会在你关心的设备来去时通知你。
FireAI 是 HisnLabs 自己的产品:一款直接在 Mac 上运行的 AI 防火墙。它用通俗易懂的语言显示你的应用建立的每一个连接,并让你决定哪些数据可以离开你的 Mac——它的 AI 在本地运行,因此你的流量永远不会发送给我们或任何其他人。HisnLabs 的安全研究团队负责让这些判断保持准确:归类哪些域名只是普通的遥测、哪些属于真正的服务,追踪连接背后的国家和网络,并用真实的流量模式训练设备端模型(Autopilot 功能)——这一切都不会离开你的 Mac。
你可以阅读它背后的技术决策,或试用 FireAI 17 天:HisnLabs 出品的 FireAI。
