Lo que realmente es cloudd
cloudd es el daemon de CloudKit: el proceso que macOS usa para hablar con los servidores de iCloud de Apple en nombre de las apps. Es una parte estándar de macOS, distribuida y firmada por Apple, y no es malware.
CloudKit es el marco de Apple para almacenar datos de apps en iCloud y mantenerlos coherentes entre los dispositivos de un usuario. Las apps no abren sus propias conexiones para sincronizar, entregan sus datos a CloudKit, y cloudd hace el trabajo de subir cambios, obtener los cambios hechos en otros dispositivos y reintentar las solicitudes fallidas.
Más cosas dependen de él de las que la mayoría espera. La sincronización de documentos de iCloud Drive pasa por él, igual que Notas, y Fotos lo usa para los metadatos de la fototeca. Muchas de las propias apps de Apple dependen de él para mantenerse coherentes entre un Mac, un iPhone y un iPad, y también muchas apps de terceros: CloudKit es un backend de sincronización muy popular porque el desarrollador no necesita tener su propio servidor.
Así que, cuando cloudd está activo, casi siempre estás viendo una sincronización de iCloud en curso, del sistema, de una app de Apple o de algo que instalaste.
Por qué el tráfico de cloudd es en realidad el tráfico de otras aplicaciones
Esto es lo más útil para entender sobre cloudd, y la fuente de casi toda la confusión al respecto.
cloudd es un mensajero compartido. No genera tráfico propio en un sentido significativo; transporta los datos de otras aplicaciones. Cuando una nota cambia, cuando un documento llega a iCloud Drive, cuando un gestor de tareas de terceros sincroniza un elemento, esos bytes salen de tu Mac bajo el nombre de cloudd en lugar del nombre de la aplicación que los produjo. Cualquier herramienta que atribuya la actividad de red por proceso, incluido Activity Monitor, mostrará por lo tanto una cifra grande contra cloudd y poca contra las aplicaciones realmente responsables.
Así que que cloudd use muchos datos rara vez es una declaración sobre cloudd. Es una declaración sobre cuánto están sincronizando tus aplicaciones, agrupado en una sola línea. Dos Macs con copias idénticas de macOS pueden mostrar números de cloudd muy diferentes simplemente porque uno tiene una gran biblioteca de Fotos y un par de aplicaciones respaldadas por CloudKit.
macOS hace esto en otros lugares también: nsurlsessiond lleva descargas y cargas en segundo plano para otras aplicaciones y se lee como pesado por la misma razón. Una vez que reconoces el patrón, un daemon ocupado con un nombre genérico deja de ser alarmante. Usualmente es una tubería, y la pregunta interesante es qué se está transmitiendo a través de ella.
¿Es seguro cloudd y cómo verificarlo tú mismo
cloudd es seguro. Es un daemon de Apple de primera parte, ha formado parte de macOS durante años y su comportamiento se explica por completo por la tarea que realiza. La duda razonable no es si el verdadero cloudd es peligroso, sino si el proceso que corre bajo ese nombre en tu Mac es el real. Es una pregunta justa, porque tomar un nombre aburrido que suena a sistema es un truco de siempre.
Puedes comprobarlo sin herramientas especiales. En Activity Monitor, busca cloudd y abre el inspector haciendo doble clic en él. El daemon auténtico vive dentro del volumen del sistema de solo lectura en lugar de en tu carpeta de usuario, Aplicaciones o Descargas, y lo inicia launchd en lugar de cualquier cosa que hayas abierto. Un proceso llamado cloudd ejecutándose desde un directorio de usuario sería la anomalía que merece la pena investigar.
La comprobación más sólida es la firma del código. Los binarios del sistema de Apple están firmados por Apple, y en el macOS moderno el volumen del sistema está sellado criptográficamente, así que un daemon del sistema reemplazado no es algo que un software normal pueda arreglar en silencio. macOS incluye herramientas de línea de comandos que informan de la autoridad de firma de cualquier binario, y para cloudd debería devolver Apple.
También conviene decir qué no es cloudd. No es un proceso de analítica ni de telemetría, mueve los datos de tus apps hacia y desde iCloud para los servicios que ya has activado.
Por qué cloudd usa tanto CPU o red
Una actividad intensa de cloudd casi siempre significa que una sincronización grande está en curso, y el caso más común es uno inicial. Una cuenta de iCloud recién iniciada, una instalación nueva, o un servicio que acabas de activar tiene que reconciliar todo desde cero, lo cual puede durar horas y mover una gran cantidad de datos. La biblioteca de Fotos grande es el ejemplo clásico; también lo es una carpeta de iCloud Drive que acaba de añadirse o restaurarse. La respuesta correcta suele ser paciencia: déjalo terminar en una conexión donde los datos no importan, y la actividad volverá a un goteo por sí misma.
La segunda causa es una sincronización que sigue fallando y reintentando. Si un elemento no puede subirse, cloudd puede reintentar en un bucle, lo que parece un uso sostenido de CPU sin nada que mostrar por ello. La señal es actividad que nunca se estabiliza, durante días en lugar de horas, sin una transferencia grande que lo explique. Un reinicio limpia bastantes de estas; si no, apagar y volver a encender el servicio afectado en la configuración de iCloud, o cerrar sesión en iCloud y volver a iniciarla, suele resolverlo.
Tercero, verifica qué está realmente habilitado. La configuración de iCloud muestra qué servicios y aplicaciones sincronizan, incluyendo las de terceros, y desactivar la sincronización para una app que usas raramente elimina su carga por completo.
En una conexión limitada, el problema no es que cloudd esté ocupado, sino que estar ocupado cuesta dinero. La respuesta sigue siendo no bloquearlo: pausar la sincronización de iCloud, activar Low Data Mode para esa red, desactivar los servicios más pesados mientras estás en ella, o limitar el tráfico.
Bloquearlo, y la visión general
Bloquear cloudd con un firewall es posible, y es una mala idea por una razón específica: rompe la sincronización de iCloud en todo el sistema, y lo hace de manera silenciosa. Nada muestra un error. Las notas dejan de aparecer en tus otros dispositivos, los documentos dejan de actualizarse, las aplicaciones de terceros se quedan obsoletas en silencio, y semanas después estás averiguando por qué un cambio realizado en tu Mac nunca llegó a tu iPhone. El mecanismo no es lo que hay que atacar; el volumen sí.
Lo que deja el verdadero problema es: la visibilidad. macOS ejecuta muchos daemons que hablan con la red sin preguntar, la mayoría con nombres que no revelan nada, y ofrece casi ninguna forma de ver cuáles se están conectando a dónde o cuánto están moviendo. Cuando uno aparece en la parte superior de una lista de ancho de banda, no hay una forma integrada de juzgar si eso es normal.
Esa brecha es lo que NetMute cierra. Muestra tráfico en tiempo real por aplicación y proceso, y el registro a nivel de dominio indica qué dominios contactó cada proceso y cuánta data se transfirió. Para el caso de datos medidos, los límites de datos por aplicación son la herramienta práctica: un límite diario o mensual por proceso, una advertencia en un umbral que tú elijas, y un bloqueo automático al 100 %, con un límite global superior y límites almacenados por perfil de red, para que tus reglas de hotspot no sean las mismas que las de tu hogar. Los perfiles cambian automáticamente con la red Wi-Fi a la que te conectas, y el firewall por aplicación bloquea cualquier cosa que no debería estar hablando con un clic, con reglas temporales que expiran por sí solas para pruebas.
El objetivo no es bloquear más. Como muestra cloudd, la mayor parte del tráfico en segundo plano en un Mac es legítimo. El objetivo es poder distinguir la diferencia y mantenerla dentro de un presupuesto cuando la conexión en la que estás tiene uno.