Ce que fait réellement le pare-feu macOS
Le pare-feu macOS intégré est un pare-feu de couche application qui filtre les connexions réseau entrantes. Lorsqu’il est activé, il peut :
Bloquer toutes les connexions entrantes sauf celles nécessaires aux services Internet de base (DHCP, Bonjour, IPSec). Permettre les connexions entrantes pour certaines applications partagées. Activer le mode furtif, qui empêche votre Mac de répondre aux requêtes ping et aux scans de ports.
Cela protège contre les menaces externes : quelqu’un sur le même réseau qui tente d’accéder à votre Mac, des scanners de ports automatisés et des tentatives de connexion malveillantes. Il fonctionne bien pour cela.
La faille critique : absence de protection sortante
Ce que le pare-feu macOS NE fait PAS : il ne surveille, ne filtre ni ne bloque les connexions sortantes.
Cela signifie que chaque application sur votre Mac peut librement :
- Se connecter à n’importe quel serveur dans le monde
- Envoyer n’importe quelle quantité de données
- Contacter des trackers, services d’analyse et réseaux publicitaires
- Transférer des télémétries, données d’utilisation et informations sur l’appareil
- Téléphoner à la maison vers le serveur du développeur
Le pare-feu ne l’arrête pas. Il ne vous avertit pas. Il ne le journalise même pas. Apple a conçu le pare-feu macOS pour la sécurité réseau (prévenir les attaques), pas pour la vie privée (contrôler les fuites de données).
Pourquoi Apple ne bloque pas le trafic sortant
Apple pourrait ajouter des contrôles de pare-feu sortant à macOS, mais choisit de ne pas le faire, pour de bonnes raisons. Un pare-feu sortant strict gênerait de nombreuses apps dès leur premier lancement : imaginez chaque nouvelle app vous demandant d’autoriser des connexions vers 10 à 20 domaines. Il entrerait aussi en conflit avec les services Apple eux-mêmes, qui contactent régulièrement les serveurs Apple pour iCloud, l’App Store, Siri et l’analyse.
L’approche d’Apple consiste plutôt à encadrer la confidentialité via les règles de validation de l’App Store et les mentions de confidentialité. Mais comme nous l’avons vu, ces mentions sont déclarées par les développeurs eux-mêmes et sont souvent inexactes.
Comment ajouter une protection sortante
Pour protéger correctement votre Mac, vous avez besoin d’une protection pare-feu à la fois entrante et sortante :
Laissez le pare-feu macOS activé pour la protection entrante. Il est gratuit, intégré et fonctionne pour son objectif.
Ajoutez un pare-feu par application tiers pour le contrôle sortant. Des outils comme NetMute surveillent chaque connexion sortante, identifient l’application qui l’a initiée et vous permettent de bloquer ou autoriser par application. NetMute va plus loin avec la détection de trackers et le score de confidentialité.
Cette approche à deux couches couvre les deux directions.
La configuration idéale pour 2026
Voici la configuration réseau recommandée pour chaque utilisateur de Mac :
- Activez le pare-feu macOS (Réglages Système → Réseau → Pare-feu → Activé). Activez le mode furtif pour une protection supplémentaire.
- Installez un pare-feu par application comme NetMute pour le contrôle sortant et la surveillance de la confidentialité.
- Utilisez un VPN sur les réseaux non fiables pour le chiffrement.
- Configurez des profils réseau : différents niveaux de sécurité pour la maison, le travail et le Wi-Fi public.
Cette combinaison offre : une protection entrante, celle d’Apple, un contrôle sortant, celui de NetMute, et le chiffrement, via le VPN.