Perché hai bisogno di un firewall in uscita sul Mac
La maggior parte degli utenti Mac dà per scontato che il proprio computer sia protetto fin dal primo avvio. Dopotutto, Apple presenta la privacy come una funzione fondamentale. E in tutta onestà, macOS è più sicuro della maggior parte dei sistemi operativi. Ma c’è un punto cieco importante: le connessioni di rete in uscita.
Il firewall integrato di macOS blocca le connessioni in entrata, impedendo a chi è all’esterno di accedere al tuo Mac attraverso porte aperte. Questo ti protegge dagli attacchi basati sulla rete, soprattutto sulle Wi-Fi pubbliche. Ma non fa assolutamente nulla per i dati che le tue app inviano all’esterno. Ogni applicazione che installi può connettersi a qualunque server, trasmettere qualunque dato e contattare qualunque tracker o servizio di analytics, tutto senza che tu lo sappia o lo approvi.
Perché è importante? Perché le app moderne non sono semplici strumenti offline. Un tipico Mac con una dozzina di app installate genera centinaia di connessioni in background ogni ora. Molte di queste vanno a servizi di analytics, reti pubblicitarie, piattaforme di crash reporting ed endpoint di telemetria. Il tuo lettore PDF potrebbe contattare Adobe. La tua app meteo potrebbe vendere dati sulla posizione. Il tuo editor di codice potrebbe segnalare statistiche di utilizzo. Nulla di tutto questo viene bloccato dal firewall di macOS.
Un firewall in uscita, chiamato anche application firewall o egress firewall, controlla ogni connessione che le tue app provano a creare e ti dà il potere di consentirla o bloccarla. Non si tratta di paranoia. Si tratta di consenso informato. Devi sapere cosa fanno le tue app sulla rete, e devi poter dire di no.
I quattro strumenti di questo confronto affrontano tutti questo problema, ma con approcci diversi. Little Snitch offre un controllo basato su regole per singola connessione. LuLu offre decisioni open source di consenti o blocca. Radio Silence offre il blocco a livello di app senza monitoraggio. NetMute combina un firewall per app con il rilevamento automatico dei tracker e un punteggio di privacy. Vediamoli uno per uno.
Little Snitch
Little Snitch, sviluppato da Objective Development in Austria, è un firewall per il traffico in uscita su Mac. È disponibile dal 2003. Ti dà il controllo sulle connessioni di rete sul tuo Mac tramite filtri basati su regole.
Quando un'app prova a creare una connessione di rete, Little Snitch mostra una finestra di dialogo che chiede se consentirla o negararla. Puoi creare regole per singola app, per dominio, per porta o per protocollo. Puoi impostare regole temporanee o permanenti. Il monitor di rete offre una mappa in tempo reale di tutte le connessioni attive, mostrando quali app stanno comunicando con quali server. La modalità silenziosa ti permette di approvare o negare connessioni in blocco dopo che sono avvenute.
Little Snitch include anche un assistente di ricerca che fornisce informazioni sui domini contattati dalle tue app. Gli utenti esperti possono creare set di regole che controllano in dettaglio il comportamento di rete del proprio Mac.
Quando installi Little Snitch per la prima volta, presenta finestre di dialogo per le nuove connessioni. Una nuova installazione di macOS con poche app può generare molti prompt nella prima ora. Ognuno richiede una decisione: consentire o negare, per questo dominio o per tutti i domini, una volta o per sempre.
Little Snitch è venduto direttamente su obdev.at.
LuLu: Free & Open Source
LuLu è un firewall in uscita gratuito e open source creato da Patrick Wardle, che gestisce Objective-See, una nonprofit che offre strumenti gratuiti per la sicurezza su Mac.
Quando un’app prova a creare per la prima volta una connessione in uscita, LuLu mostra un avviso che ti chiede se consentirla o bloccarla. Tu prendi una decisione, e LuLu la memorizza. L’interfaccia è minimale: c’è un elenco delle regole in cui puoi rivedere e modificare le tue decisioni.
L’intero codice sorgente è disponibile pubblicamente su GitHub, quindi può essere controllato.
LuLu usa risorse di sistema minime e resta in esecuzione in background. Non c’è una dashboard di monitoraggio della rete, nessuna visualizzazione del traffico e nessuna analytics, solo una decisione di consenti o blocca per ogni app.
LuLu non include il rilevamento dei tracker. Non indica se una connessione va a un noto servizio di analytics, a una rete pubblicitaria o a un data broker, decidi tu per ogni dominio. Non ci sono punteggi di privacy, profili di rete per passare da casa a una Wi-Fi pubblica, né monitoraggio del traffico per vedere quanti dati trasferisce ogni app.
LuLu è un firewall gratuito e open source che fornisce il meccanismo di blocco e lascia a te la valutazione delle connessioni.
Radio Silence
Radio Silence segue un approccio diverso. Fa una sola cosa: ti permette di bloccare del tutto le app dall’accesso a internet. Niente regole per dominio. Nessun avviso di connessione. Nessun monitor di rete. Aggiungi un’app alla blocklist e perde ogni accesso a internet.
L’interfaccia è una singola finestra con un elenco di app bloccate. Puoi trascinare un’app dentro oppure fare clic per aggiungerla. Non ci sono decisioni da prendere sui singoli domini, nessuna regola da configurare e nessun dialogo a cui rispondere.
Radio Silence è un acquisto una tantum, senza abbonamento e senza rinnovo annuale.
Radio Silence opera a livello di app, senza controllo a livello di dominio, quindi non puoi bloccare selettivamente i tracker lasciando che un’app funzioni normalmente. Se blocchi Spotify, Spotify perde ogni accesso a internet: non può trasmettere musica e non può inviare analytics. Se consenti Spotify, può fare entrambe le cose.
Radio Silence non offre alcuna visibilità dettagliata su ciò che fanno le tue app. Non c’è un monitor del traffico, nessun registro delle connessioni e nessun modo per vedere quali server contatta un’app. Non rileva i tracker. Funziona per app, acceso o spento.
NetMute: Modern Privacy Firewall
NetMute è l’ultima arrivata in questo spazio, pensata per gli utenti Mac attenti alla privacy. È un acquisto una tantum e offre funzioni che vanno oltre il semplice blocco delle app.
Il cuore di NetMute è un firewall per app che ti permette di controllare quali applicazioni possono accedere a internet. NetMute combina questo con Tracker Shield integrato: un database curato di oltre 1100 domini di tracking noti, bloccati automaticamente in tutte le tue app. Questo significa che puoi consentire a Spotify di riprodurre musica mentre blocchi le sue connessioni ai server di analytics e pubblicità.
La funzione App X-Ray di NetMute assegna a ogni applicazione un punteggio di privacy basato sul suo comportamento reale in rete. Vedi una valutazione ricavata dai dati di connessione reali: quanti tracker contatta, quanti dati trasmette e dove finiscono quei dati.
I profili di rete ti permettono di creare configurazioni diverse del firewall per ambienti diversi: un profilo permissivo per la rete di casa, uno restrittivo per la Wi-Fi pubblica e un profilo di lavoro che consente solo le app essenziali per l’attività. I profili possono cambiare automaticamente in base alla rete a cui ti connetti.
Il monitor del traffico mostra dati in tempo reale e storici per app: quanto invia e riceve ciascuna applicazione, quali server contatta e con quale frequenza.
NetMute gestisce automaticamente i tracker noti tramite Tracker Shield, mentre tu controlli le app a livello di applicazione. NetMute si scarica gratuitamente, con Premium come acquisto in-app singolo e senza abbonamento.