La réponse courte : oui, activez-le
Oui, vous devriez activer le pare-feu. Pour l'immense majorité des utilisateurs de Mac, il n'y a aucun inconvénient réel, et cela ajoute une couche de protection pour un coût quasiment nul en performances ou en facilité d'utilisation.
Voici pourquoi la question semble confuse : macOS est livré avec le pare-feu désactivé par défaut. Le raisonnement d'Apple est qu'un Mac derrière un routeur domestique se trouve déjà derrière le pare-feu réseau de ce routeur (NAT), donc le pare-feu logiciel intégré est considéré comme une couche supplémentaire plutôt qu'une nécessité. Ce réglage par défaut pousse beaucoup de gens à penser que le pare-feu est inutile. Sinon, Apple l'aurait activé, non ?
La meilleure façon de voir les choses : le pare-feu macOS est une assurance bon marché. Il ne vous coûte rien de perceptible et il ferme une catégorie de risque qui compte dès que vous quittez votre réseau domestique : cafés, aéroports, hôtels, espaces de coworking, Wi-Fi universitaire. Sur ces réseaux, vous n'êtes plus derrière votre routeur de confiance, et d'autres appareils du même réseau peuvent tenter d'atteindre votre Mac directement. Activé ou désactivé ? Activé.
Ce que fait réellement le pare-feu de macOS (et ce qu'il ne fait pas)
C'est la partie que la plupart des guides sautent, et c'est pourtant la plus importante à comprendre.
Le pare-feu intégré de macOS est un pare-feu entrant uniquement. Il contrôle quelles connexions extérieures sont autorisées à atteindre les apps et services qui tournent sur votre Mac. Quand vous l'activez, il bloque les connexions entrantes non sollicitées vers tout ce qui n'est pas explicitement autorisé à les recevoir.
Ce qu'il ne fait pas : il ne contrôle ni ne surveille les connexions sortantes, le trafic que vos propres apps envoient vers Internet. Or c'est précisément là que se trouve le problème moderne de confidentialité. Quand une app gratuite envoie ses statistiques, quand un utilitaire de la barre des menus synchronise discrètement de la télémétrie, quand une app que vous avez installée contacte en arrière-plan une douzaine de domaines publicitaires et de suivi, le pare-feu macOS n'en voit rien et ne bloque rien.
La formulation honnête est donc la suivante : activer le pare-feu macOS vous protège contre les appareils des autres qui cherchent à entrer. Il ne fait rien contre vos propres apps qui cherchent à sortir. Les deux sens comptent, mais c'est le second qui préoccupe vraiment la plupart des gens quand ils pensent « confidentialité », et il nécessite un autre outil.
Comment activer le pare-feu (étape par étape)
Sur macOS Ventura, Sonoma, Sequoia et versions ultérieures (2026) :
- Ouvrez Réglages Système (l'icône d'engrenage dans le Dock, ou depuis le menu Apple).
- Cliquez sur Réseau dans la barre latérale.
- Cliquez sur Pare-feu.
- Activez Pare-feu. Il se peut qu'on vous demande votre mot de passe ou Touch ID.
C'est tout. Une fois activé, cliquez sur Options… pour affiner les réglages. Les paramètres les plus utiles :
- Bloquer toutes les connexions entrantes : mode strict. Bloque tout sauf l'essentiel. Utile sur un réseau public hostile, mais cela cassera le partage de fichiers, le partage d'écran et certaines apps qui écoutent légitimement les connexions. Laissez-le désactivé pour un usage normal.
- Autoriser automatiquement les logiciels intégrés / téléchargés signés à recevoir des connexions entrantes : gardez ces options activées ; elles permettent aux apps de confiance signées par Apple de fonctionner sans vous solliciter.
- Activer le mode furtif : voir plus bas.
Sur les anciennes versions de macOS (Monterey et antérieures), le commutateur se trouve plutôt dans Réglages Système → Sécurité et confidentialité → Pare-feu, mais la fonction est identique.
Le mode furtif et les options avancées
Le mode furtif fait ignorer à votre Mac les sondes non sollicitées, comme les pings (ICMP) et les balayages de ports. Au lieu de répondre « je suis là, mais ce port est fermé », votre Mac ne répond tout simplement pas, ce qui rend plus difficile pour quelqu'un qui scanne le réseau de découvrir que votre machine existe.
Faut-il activer le mode furtif ? Sur un Wi-Fi public, oui : c'est une petite amélioration gratuite qui vous rend moins visible pour quiconque scanne le réseau. Sur votre réseau domestique de confiance, cela change peu de choses en pratique, mais il n'y a aucun mal à le laisser activé en permanence. Le seul moment où cela devient un peu gênant, c'est pour les diagnostics réseau (vous ne pouvez pas être pingé), ce dont presque aucun utilisateur à domicile n'a besoin.
« Bloquer toutes les connexions entrantes » est l'option agressive. Elle est vraiment utile à titre temporaire sur un réseau douteux, mais comme réglage permanent, elle a tendance à casser silencieusement des fonctions légitimes : AirDrop, le partage d'écran, les sauvegardes locales, certaines apps de collaboration. Recommandation : laissez-la désactivée normalement, et ne l'activez que si vous êtes sur un réseau auquel vous ne faites pas confiance.
La faille plus large : pourquoi « activé » ne suffit pas
Activer le pare-feu de macOS est la bonne décision, mais si vous posiez la question par souci de confidentialité, il faut savoir qu'il ne résout que la moitié du problème.
Le pare-feu garde la porte d'entrée, le trafic entrant. Il laisse grande ouverte la porte de derrière, le trafic sortant. Chaque app de votre Mac peut toujours envoyer ce qu'elle veut au serveur de son choix, et le pare-feu intégré ne vous le dira jamais, encore moins ne l'arrêtera. Les bloqueurs de pub du navigateur aident dans le navigateur, mais ils ne voient pas votre client mail, votre app de musique, Creative Cloud, vos messageries, ni aucun service en arrière-plan.
Combler la faille sortante nécessite un pare-feu sortant par app. C'est un outil qui surveille ce que chaque app envoie, vous montre quels serveurs et domaines de pistage elle contacte, et vous permet de bloquer ceux que vous ne voulez pas, app par app. NetMute est conçu exactement pour cela : il se combine avec le pare-feu de macOS, gardez-le activé pour le trafic entrant, et ajoute le contrôle sortant, un Tracker Shield qui reconnaît automatiquement plus de 1 100 domaines de pistage connus, et un score de confidentialité pour chaque app basé sur ce qu'elle contacte réellement.
Donc : activez le pare-feu de macOS on pour la protection entrante. Ajoutez un pare-feu sortant pour la partie confidentialité. Ensemble, ils couvrent les deux sens, ce qui est bien ce que signifie vraiment la question « mon Mac est-il protégé ».