Hva er XProtect?
XProtect er Apples innebygde teknologi mot skadevare, og har vært en del av macOS siden Snow Leopard i 2009. Den fungerer som et signaturbasert deteksjonssystem, noe som betyr at den vedlikeholder en database med kjente skadevaresignaturer og sjekker filer mot denne databasen når de åpnes, kjøres eller endres.
XProtect-systemet har to hovedkomponenter i macOS Ventura og nyere. Den første er XProtect selv, som utfører signaturbasert skanning når du åpner filer som er lastet ned fra internett eller mottatt gjennom andre apper som forstår karantene. Når macOS legger en karanteneflagg på en nedlastet fil, utløser åpning av filen en XProtect-skanning. Hvis filen samsvarer med en kjent skadevaresignatur, blokkerer macOS den og viser en advarsel.
Den andre komponenten er XProtect Remediator, som erstattet det eldre Malware Removal Tool. XProtect Remediator kjører periodiske skanninger i bakgrunnen, ikke bare når filer åpnes, og kan oppdage og fjerne skadevare som allerede er installert på systemet. Dette er en betydelig forbedring fra den opprinnelige XProtect, som bare kunne blokkere trusler ved første kjøring. Skanningene fra Remediator kjører stille og krever ingen brukerinteraksjon.
Apple oppdaterer XProtect-signaturer gjennom en bakgrunnsprosess som er separat fra vanlige macOS-systemoppdateringer. Disse signaturoppdateringene leveres via Programvareoppdatering og installeres automatisk, selv om brukeren har slått av automatiske oppdateringer for større macOS-versjoner. Det betyr at XProtects skadevardefinisjoner holdes oppdatert uten at brukeren trenger å gjøre noe.
Begrensningen til XProtect ligger i selve prinsippet bak signaturbasert deteksjon: det kan bare fange opp det det allerede kjenner til. Hvis en ny skadevare ikke har blitt analysert og lagt til i Apples signaturdatabase, vil ikke XProtect oppdage den. Det er alltid et tidsrom mellom når ny skadevare dukker opp i det fri, og når Apple sender ut en oppdatert signatur. XProtect gjør heller ikke atferdsanalyse eller heuristisk deteksjon: den markerer ikke mistenkelige atferdsmønstre, bare kjente skadelige kodesignaturer.
Hva er Gatekeeper?
Gatekeeper er macOS sitt første forsvarslag når du åpner apper, og det fokuserer på tillitsverifisering, ikke på oppdagelse av skadevare. Mens XProtect spør om en fil er kjent som skadelig, stiller Gatekeeper et annet spørsmål: kommer denne programvaren fra en kilde Apple har verifisert?
Når du laster ned og åpner en app, sjekker Gatekeeper to ting. Først verifiserer den at appen er kodesignert med et gyldig Apple Developer ID-sertifikat. Kodesignering knytter appen kryptografisk til en registrert utvikler, og sikrer at programvaren ikke har blitt tuklet med siden utvikleren bygde den. Hvis signaturen er ugyldig eller mangler, blokkerer Gatekeeper appen og advarer brukeren.
For det andre, for apper som distribueres utenfor Mac App Store, sjekker Gatekeeper at programvaren er notariser av Apple. Vi går nærmere inn på notariseringsprosessen i neste seksjon, men i praksis betyr det at Apples automatiserte systemer har skannet appen og bekreftet at den ikke inneholder kjent skadevare eller ondsinnede komponenter.
Gatekeeper-innstillingene for macOS-sikkerhet kan konfigureres i Systeminnstillinger under Personvern og sikkerhet. Standardinnstillingen tillater apper fra App Store og identifiserte utviklere. Det finnes ikke lenger noe synlig alternativ for å tillate apper fra hvor som helst, og brukere som vil omgå Gatekeeper for en bestemt app, må høyreklikke og velge Åpne, eller bruke en terminalkommando for å deaktivere Gatekeeper helt, noe Apple fraråder sterkt.
Karantene-systemet fungerer sammen med Gatekeeper. Når du laster ned en fil gjennom en app som forstår karantene, som Safari, Chrome, Mail, Meldinger og de fleste populære apper, legger macOS til en utvidet attributt kalt com.apple.quarantine på filen. Det er denne attributten som utløser Gatekeepers kontroller når du prøver å åpne filen. Filer som kommer via kanaler som ikke forstår karantene, for eksempel enkelte nedlastingsverktøy i terminalen eller direkte filkopier, får kanskje ikke denne attributten og utløser derfor kanskje ikke Gatekeeper-kontroller. Dette er et kjent grensetilfelle som både avanserte brukere og angripere kjenner til.
Hvordan notarering fullfører bildet
Notarisering er den nyeste komponenten i Apples sikkerhetstrio, introdusert i macOS Mojave og påkrevd for all programvare som distribueres utenfor Mac App Store siden macOS Catalina. Den bygger bro mellom kodesignering, som bekrefter hvem som laget programvaren, og XProtect, som sjekker kjent skadelig programvare.
Slik fungerer notarisering: Før de distribuerer appen sin, laster en utvikler den opp til Apples notariatstjeneste. Apples automatiserte systemer skanner appen for kjent skadelig programvare, ser etter problemer med kodesigneringen og bekrefter at appen bruker godkjente API-er og ikke inneholder kjente ondsinnede komponenter. Hvis programvaren består disse kontrollene, utsteder Apple en notariseringsticket som festes til appen eller gjøres tilgjengelig på nett. Denne prosessen tar vanligvis bare noen få minutter.
Når en bruker åpner en notarisert app, bekrefter Gatekeeper notariseringsticketet, enten fra ticketet som er festet til appen eller ved å sjekke Apples servere på nett. Dette bekrefter at Apples systemer har gjennomgått programvaren og ikke funnet problemer da den ble sendt inn. Brukeren ser en vanlig bekreftelsesdialog, ikke en skremmende advarsel om ukjente utviklere.
Notarisering er ikke en full sikkerhetsgjennomgang. Apples dokumentasjon er tydelig på dette: det er en automatisert skanning, ikke en manuell gjennomgang av kode. Den sjekker for kjente signaturer for skadelig programvare, validerer kodesigneringskjeden og bekrefter at appen bruker hardened runtime, som begrenser enkelte potensielt farlige muligheter som kodeinjeksjon og hijacking av dynamiske biblioteker. Men den analyserer ikke appens oppførsel under kjøring, undersøker hvilke data den samler inn eller vurderer hvilke nettverkstilkoblinger den lager.
Dette skillet betyr noe, fordi notarisering kan gi brukere en trygghetsfølelse som kan være misvisende. En notarisert app har bestått Apples automatiserte kontroller, men kan fortsatt gjøre ting brukere ville reagert på: aggressiv datainnsamling, vedvarende sporing, tilkoblinger til annonseringsnettverk eller telemetri som sender detaljerte bruksdata til tredjepartsservere. Notarisering bekrefter fraværet av kjent skadelig programvare, ikke atferd som respekterer personvernet. Dette er et av de viktigste hullene i macOS-sikkerhetsmodellen for brukere som er opptatt av personvern.
Hva macOS-sikkerhet IKKE dekker
Å forstå hva XProtect, Gatekeeper og Notarisering ikke dekker, er like viktig som å forstå hva de gjør. Disse hullene er ikke feil eller forglemmelser, de gjenspeiler det konkrete omfanget til hvert verktøy. Men for brukere som bryr seg om personvern og sikkerhet utover grunnleggende malware-beskyttelse, er disse hullene betydelige.
Utgående nettverkstilkoblinger blir ikke overvåket av macOS-sikkerhetsfunksjoner. XProtect sjekker ikke hvilke servere appene dine kobler til. Gatekeeper vurderer ikke om en app sender data til annonseringsnettverk. Notarisering gjennomgår ikke hvilken telemetri en app samler inn. Når en app først kjører på Mac-en din, kan den opprette utgående tilkoblinger til hvilken som helst server på internett, og ingen av Apples innebygde macOS-sikkerhetsfunksjoner vil varsle om eller blokkere denne oppførselen.
Blokkering av sporere og analyse er ikke en del av macOS-sikkerhetsmodellen. En notarisert, kodesignert app fra en verifisert utvikler kan inneholde sporing via Facebook SDK, Google Analytics, Mixpanel, Amplitude eller andre rammeverk for analyse og annonsering. Disse tilkoblingene er ikke skadelig programvare. De er bevisste funksjoner innebygd i programvaren. macOS har ingen mekanisme for å oppdage, rapportere eller blokkere dem.
Personverninngripende atferd fra legitim programvare ligger helt utenfor disse beskyttelsenes omfang. En app som leser innholdet i utklippstavlen din, overvåker filsystemaktiviteten din innenfor sandkassetillatelsene sine, eller bygger detaljerte profiler av bruksmønstrene dine, bryter ikke noen macOS-sikkerhetspolicy så lenge den holder seg innenfor tillatelsene den har fått. Tillatelsessystemet i macOS kontrollerer tilgang til bestemte ressurser som kamera, mikrofon og kontakter, men det kontrollerer eller overvåker ikke utgående dataoverføring.
Ny og zero-day skadelig programvare har et tidsvindu før signaturene blir oppdatert. Selv om XProtect Remediator har forbedret responstiden, finnes det alltid en periode der helt nye trusler ennå ikke oppdages. Sosial manipulering som får brukere til å omgå Gatekeeper, en foruroligende vanlig taktikk, gjør hele kjeden av kodesignering og notarisering uvirksom, fordi brukeren uttrykkelig har overstyrt beskyttelsen.
Disse hullene er ikke teoretiske. De påvirker hver Mac-bruker, hver dag, gjennom appene de allerede har installert og stoler på.
Tett hullene: kontroll av utgående trafikk
Det største hullet i macOS-sikkerheten er mangelen på overvåking og kontroll av utgående trafikk. Apple gir deg verktøy for å verifisere at programvare er legitim før den kjører, og verktøy for å oppdage kjent skadevare. Det de ikke gir deg, er noen måte å se eller kontrollere hva de legitime, notariserte, Gatekeeper-godkjente appene dine gjør med nettverkstilkoblingen etter at de er i gang.
Det er her brannmurer på applikasjonsnivå kommer inn. I motsetning til den innebygde macOS-brannmuren, som først og fremst styrer innkommende tilkoblinger og er ganske grunnleggende i filtreringen, overvåker en brannmur for utgående trafikk hver eneste tilkobling alle appene på Mac-en din prøver å opprette til internett.
NetMute er laget nettopp for dette hullet. Når en app på Mac-en din prøver å koble til en server, enten det er en legitim innholdstjener, et analyseendepunkt, et annonsenettverk eller et ukjent sporingsdomene, avlytter NetMute tilkoblingen og viser deg nøyaktig hva som skjer. Du ser appnavnet, destinasjonsserveren og hvor ofte tilkoblingene skjer. Derfra kan du tillate eller blokkere enhver tilkobling med ett klikk.
Dette gir et beskyttelseslag som XProtect, Gatekeeper og Notarisering aldri var laget for å tilby. I stedet for å spørre om programvaren er ondsinnet, lar NetMute deg stille et mer nyansert og praktisk spørsmål: kobler denne spesifikke appen til servere jeg er komfortabel med? En tekstredigerer som er signert med kode, notariserte og stille sender tastetrykkanalyse til en tredjepartsserver, er ikke skadevare etter noen definisjon Apple bruker, men det er oppførsel de fleste brukere ville ønsket å blokkere hvis de visste om det.
Verdien av kontroll over utgående trafikk blir umiddelbart tydelig første gang du bruker det. De fleste brukere blir overrasket over hvor mange tilkoblinger appene deres lager i bakgrunnen, og hvor mange av disse som går til domener knyttet til sporing, annonsering og datainnsamling, heller enn appens kjernefunksjon.
NetMute er tilgjengelig på netmute.com, gratis å laste ned, med Premium som et enkelt kjøp i appen. Ingen abonnement, ingen konto kreves. Den fungerer sammen med macOS innebygde sikkerhetsfunksjoner og fyller det spesifikke hullet de lar stå åpent: å gi deg innsyn i og kontroll over hva appene dine sender ut i verden.