Pro gratis 1 settimana: codice NETMUTE
NetMute

Two ways to get NetMute

Same app either way. Pick whichever fits how you buy.

Mac App Store

The simple route

  • Updates install themselves
  • No licence key to keep
  • Apple handles payment and refunds
Open the App Store

Direct download

Version 2.3.7 · 11 MB

  • Invoice with VAT ID, ready for expenses
  • 5- and 10-seat licences for teams
  • Unlocked with a licence key
Download the .dmg

The direct build is signed with a Developer ID and notarised by Apple. It updates itself too, and the licence key can be moved to another Mac at any time.

XProtect, Gatekeeper e sicurezza di macOS: cosa fanno e cosa non coprono

macOS ha la reputazione di essere sicuro, e le funzioni di sicurezza integrate di Apple meritano gran parte del merito. XProtect, Gatekeeper e la notarizzazione formano una difesa su tre livelli che protegge silenziosamente milioni di utenti Mac ogni giorno. Ma la maggior parte degli utenti non ha idea di che cosa facciano davvero questi sistemi, di come funzionino sotto il cofano o, cosa ancora più importante, di che cosa non proteggano. Questa guida è una spiegazione tecnica per gli utenti Mac che vogliono capire il proprio livello di sicurezza. Analizzeremo ogni strato di protezione, spiegheremo come interagiscono tra loro e identificheremo le lacune specifiche che restano anche quando tutto funziona come progettato.

12 min di letturaAggiornato

Cos’è XProtect?

XProtect è la tecnologia anti-malware integrata di Apple, presente in macOS fin da Snow Leopard nel 2009. Funziona come sistema di rilevamento basato su firme, cioè mantiene un database di firme di malware noti e confronta i file con questo database quando vengono aperti, eseguiti o modificati.

Con macOS Ventura e versioni successive, il sistema XProtect ha due componenti principali. La prima è XProtect stesso, che esegue scansioni basate su firme quando apri file scaricati da Internet o ricevuti tramite altre applicazioni che gestiscono la quarantena. Quando macOS applica un flag di quarantena a un file scaricato, l'apertura di quel file attiva una scansione XProtect. Se il file corrisponde a una firma di malware nota, macOS lo blocca e mostra un avviso.

La seconda componente è XProtect Remediator, che ha sostituito il vecchio Malware Removal Tool. XProtect Remediator esegue scansioni periodiche in background, non solo quando i file vengono aperti, e può rilevare e rimuovere malware già installato sul sistema. Questo rappresenta un miglioramento significativo rispetto all'XProtect originale, che poteva solo bloccare le minacce al primo avvio. Le scansioni del remediator avvengono in silenzio e non richiedono l'interazione dell'utente.

Apple aggiorna le firme di XProtect tramite un processo in background separato dai normali aggiornamenti di macOS. Questi aggiornamenti delle firme vengono distribuiti attraverso il meccanismo di Aggiornamento Software e vengono installati automaticamente, anche se l'utente ha disattivato gli aggiornamenti automatici per le principali versioni di macOS. Questo significa che le definizioni malware di XProtect restano aggiornate senza richiedere alcuna azione da parte dell'utente.

Il limite di XProtect è intrinseco a tutti i sistemi di rilevamento basati su firme: può intercettare solo ciò che conosce già. Se un nuovo malware non è stato analizzato e aggiunto al database delle firme di Apple, XProtect non lo rileverà. Esiste sempre una finestra temporale tra la comparsa di un nuovo malware nel mondo reale e il rilascio da parte di Apple di una firma aggiornata. XProtect inoltre non esegue analisi comportamentale né rilevamento euristico: non segnala modelli di comportamento sospetti, ma solo firme di codice malevolo note.

Cos’è Gatekeeper?

Gatekeeper è la prima linea di difesa di macOS quando apri un’applicazione, e si concentra sulla verifica dell’affidabilità più che sul rilevamento del malware. Mentre XProtect si chiede se un file è noto come malevolo, Gatekeeper si pone un’altra domanda: questo software proviene da una fonte verificata da Apple?

Quando scarichi e apri un’applicazione, Gatekeeper controlla due cose. Per prima cosa verifica che l’applicazione sia firmata con un certificato Apple Developer ID valido. La firma del codice lega crittograficamente l’applicazione a uno sviluppatore registrato, garantendo che il software non sia stato manomesso da quando lo sviluppatore lo ha creato. Se la firma è mancante o non valida, Gatekeeper blocca l’applicazione e avvisa l’utente.

In secondo luogo, per le applicazioni distribuite al di fuori del Mac App Store, Gatekeeper verifica che il software sia stato notarizzato da Apple. Nella prossima sezione parleremo in dettaglio della notarizzazione, ma in sostanza significa che i sistemi automatici di Apple hanno analizzato l’applicazione e confermato che non contiene malware noto o componenti malevoli.

Le impostazioni di sicurezza di macOS relative a Gatekeeper si possono configurare in Impostazioni di Sistema, sotto Privacy e Sicurezza. L’impostazione predefinita consente le app provenienti dall’App Store e da sviluppatori identificati. Non esiste più un’opzione visibile per consentire le applicazioni da ovunque, e gli utenti che vogliono aggirare Gatekeeper per una specifica app devono fare clic con il tasto destro e scegliere Apri, oppure usare un comando da Terminale per disattivare Gatekeeper del tutto, cosa che Apple sconsiglia vivamente.

Il sistema di quarantena lavora in tandem con Gatekeeper. Quando scarichi un file tramite un’applicazione che supporta la quarantena, come Safari, Chrome, Mail, Messaggi e la maggior parte delle app più diffuse, macOS aggiunge al file un attributo esteso chiamato com.apple.quarantine. È questo attributo a innescare i controlli di Gatekeeper quando provi ad aprire il file. I file che arrivano tramite canali non consapevoli della quarantena, come alcuni strumenti da riga di comando per il download o le copie dirette di file, potrebbero non ricevere questo attributo e quindi potrebbero non attivare i controlli di Gatekeeper. Si tratta di un caso limite noto, di cui sono consapevoli sia gli utenti esperti sia gli aggressori.

Come la notarizzazione completa il quadro

La notarizzazione è la componente più recente della triade di sicurezza di Apple, introdotta in macOS Mojave e richiesta per tutto il software distribuito al di fuori del Mac App Store da macOS Catalina. Colma il divario tra la firma del codice, che verifica chi ha creato il software, e XProtect, che controlla la presenza di malware noto.

Il processo di notarizzazione funziona così: prima di distribuire la propria applicazione, uno sviluppatore la carica sul servizio notariale di Apple. I sistemi automatici di Apple analizzano l’applicazione alla ricerca di malware noto, controllano eventuali problemi nella firma del codice e verificano che l’app utilizzi API approvate e non includa componenti malevoli noti. Se il software supera questi controlli, Apple rilascia un ticket di notarizzazione che viene integrato nell’applicazione o reso disponibile online. In genere questo processo richiede solo pochi minuti.

Quando un utente apre un’applicazione notarizzata, Gatekeeper verifica il ticket di notarizzazione, sia dal ticket integrato allegato all’applicazione sia controllando online i server di Apple. Questo conferma che i sistemi di Apple hanno esaminato il software e non hanno riscontrato problemi al momento dell’invio. L’utente vede una normale finestra di conferma, invece di un avviso spaventoso sugli sviluppatori non identificati.

La notarizzazione non è una revisione di sicurezza completa. La documentazione di Apple è chiara: si tratta di una scansione automatica, non di una revisione manuale del codice. Controlla le firme di malware noto, valida la catena di firma del codice e verifica che l’app utilizzi l’hardened runtime, che limita alcune capacità potenzialmente pericolose come l’iniezione di codice e il dirottamento dinamico delle librerie. Ma non analizza il comportamento dell’applicazione in esecuzione, non esamina quali dati raccoglie e non valuta quali connessioni di rete effettua.

Questa distinzione conta, perché la notarizzazione può dare agli utenti un senso di fiducia fuorviante. Un’applicazione notarizzata ha superato i controlli automatici di Apple, ma può comunque adottare comportamenti che gli utenti considererebbero discutibili: raccolta aggressiva di dati, tracciamento persistente, connessioni a reti pubblicitarie o telemetria che invia dati d’uso dettagliati a server di terze parti. La notarizzazione conferma l’assenza di malware noto, non la presenza di un comportamento rispettoso della privacy. Per gli utenti attenti alla privacy, questo è uno dei divari più importanti del modello di sicurezza di macOS.

Cosa non copre la sicurezza di macOS

Capire cosa non coprono XProtect, Gatekeeper e la notarizzazione è importante quanto capire cosa fanno. Queste lacune non sono bug né sviste: riflettono il perimetro specifico di ogni strumento. Ma per chi tiene alla privacy e alla sicurezza oltre la semplice prevenzione del malware, sono lacune rilevanti.

Le connessioni di rete in uscita non sono affatto monitorate dalle funzioni di sicurezza di macOS. XProtect non controlla a quali server si collegano le tue app. Gatekeeper non valuta se un’app invia dati a reti pubblicitarie. La notarizzazione non esamina quali dati di telemetria raccoglie un’applicazione. Una volta in esecuzione sul tuo Mac, un’app può aprire connessioni in uscita verso qualsiasi server su internet, e nessuna delle funzioni di sicurezza integrate di macOS di Apple segnalerà o bloccherà questo comportamento.

Il blocco di tracker e analytics non fa parte del modello di sicurezza di macOS. Un’applicazione notarizzata, firmata con codice e proveniente da uno sviluppatore verificato può includere tracking tramite Facebook SDK, Google Analytics, Mixpanel, Amplitude o qualsiasi altro framework di analytics e advertising. Queste connessioni non sono malware. Sono funzioni volute, integrate nel software. macOS non ha alcun meccanismo per rilevarle, segnalarle o bloccarle.

I comportamenti invasivi per la privacy da parte di software legittimo sono completamente al di fuori del perimetro di queste protezioni. Un’applicazione che legge il contenuto degli appunti, monitora l’attività del file system entro i permessi del suo sandbox, o crea profili dettagliati dei tuoi schemi di utilizzo non viola alcuna policy di sicurezza di macOS, purché operi entro i permessi concessi. Il sistema di autorizzazioni di macOS controlla l’accesso a risorse specifiche come fotocamera, microfono e contatti, ma non controlla né monitora la trasmissione di dati in uscita.

I malware nuovi e quelli zero-day hanno una finestra di opportunità prima che le firme vengano aggiornate. Anche se XProtect Remediator ha migliorato i tempi di risposta, esiste sempre un periodo in cui le minacce appena uscite non sono ancora rilevate. Gli attacchi di social engineering che convincono gli utenti ad aggirare Gatekeeper, una tattica purtroppo molto comune, rendono inefficace l’intera catena di firma del codice e notarizzazione, perché l’utente ha esplicitamente annullato la protezione.

Queste lacune non sono teoriche. Riguardano ogni utente Mac, ogni giorno, attraverso le applicazioni che ha già installato e di cui si fida.

Colmare le lacune: controllo del traffico in uscita

La lacuna più significativa nelle funzioni di sicurezza di macOS è la mancanza di monitoraggio e controllo del traffico in uscita. Apple ti offre strumenti per verificare che il software sia legittimo prima dell’esecuzione, e strumenti per rilevare malware noti. Quello che non ti offre è alcun modo per vedere o controllare cosa fanno con la connessione di rete le tue applicazioni legittime, notarizzate e approvate da Gatekeeper, una volta in esecuzione.

È qui che entrano in gioco i firewall a livello di applicazione. A differenza del firewall integrato di macOS, che controlla soprattutto le connessioni in entrata e ha capacità di filtraggio relativamente basilari, un firewall per il traffico in uscita monitora ogni connessione che ogni applicazione sul tuo Mac tenta di aprire verso internet.

NetMute è stato progettato appositamente per questa lacuna. Quando un’applicazione sul tuo Mac prova a connettersi a un server, che si tratti di un server di contenuti legittimo, di un endpoint di analytics, di una rete pubblicitaria o di un dominio di tracking sconosciuto, NetMute intercetta la connessione e ti mostra esattamente cosa sta accadendo. Vedi il nome dell’applicazione, il server di destinazione e la frequenza delle connessioni. Da lì, puoi consentire o bloccare qualsiasi connessione con un solo clic.

Questo offre un livello di protezione che XProtect, Gatekeeper e la notarizzazione non sono mai stati progettati per offrire. Invece di chiederti se il software sia dannoso, NetMute ti permette di porre una domanda più sfumata e pratica: questa specifica applicazione si collega a server che per me vanno bene? Un editor di testo firmato con codice e notarizzato che invia in silenzio analytics sui tasti premuti a un server di terze parti non è malware secondo nessuna definizione usata da Apple, ma è un comportamento che la maggior parte degli utenti vorrebbe bloccare se ne fosse a conoscenza.

Il valore del controllo del traffico in uscita diventa subito evidente la prima volta che lo usi. La maggior parte degli utenti resta sorpresa da quante connessioni le loro applicazioni fanno in background, e da quante di queste vadano a domini associati a tracking, advertising e raccolta dati, piuttosto che alla funzionalità principale dell’app.

NetMute è disponibile su netmute.com, gratis da scaricare, con Premium come acquisto singolo in-app. Nessun abbonamento, nessun account richiesto. Funziona insieme alle funzioni di sicurezza integrate di macOS, colmando la lacuna specifica che lasciano aperta: darti visibilità e controllo su ciò che le tue applicazioni stanno inviando verso il mondo.

macOS protegge l’entrata. NetMute protegge l’uscita.

XProtect e Gatekeeper proteggono dal malware. NetMute protegge da tutto il resto, mostrandoti ogni connessione in uscita e lasciandoti decidere cosa passa.

Scarica NetMute