Lo que realmente es netbiosd
netbiosd es un proceso en segundo plano que viene con macOS y está firmado por Apple. Su función es implementar NetBIOS, una antigua capa de nombres de red que las máquinas Windows han usado durante décadas para anunciarse y encontrarse en una red local.
NetBIOS es anterior a casi todo lo que hoy consideras redes modernas. Se diseñó para una época en la que los equipos de la misma red de oficina necesitaban una forma sencilla de reclamar un nombre corto y legible y difundirlo para que otros pudieran encontrar la máquina correcta detrás de una dirección. Windows lo adoptó, lo vinculó estrechamente a compartir archivos e impresoras, y pasó a ser la base de la exploración clásica de Network Neighborhood.
Apple incluyó soporte para ello porque los Macs llevan mucho tiempo necesitando convivir con redes Windows. Cuando tu Mac puede ver un PC con Windows en la barra lateral del Finder, o cuando un PC con Windows puede ver tu Mac mientras Compartir archivos está activado, netbiosd puede haber sido parte de lo que hizo posible ese encuentro. Lo mismo ocurre con dispositivos de almacenamiento conectados a la red e impresoras de red más antiguos, muchos de los cuales se construyeron en torno a SMB y la exploración al estilo Windows.
Conviene ser precisos con el límite. netbiosd se encarga del descubrimiento y los nombres en tu red local: decide qué máquina responde a qué nombre corto y permite que los dispositivos de la misma subred se encuentren entre sí. La transferencia real de archivos, una vez que te conectas a un recurso compartido, la gestionan otras partes del sistema.
Por qué el firewall de macOS pregunta por ello
El firewall de aplicaciones de macOS funciona con un principio simple: cuando un programa quiere aceptar conexiones entrantes, macOS te pregunta una vez y luego recuerda tu respuesta. El tráfico saliente no es lo que dispara el diálogo. Lo que escucha, sí.
netbiosd escucha por diseño. El anuncio de nombres es una conversación en dos direcciones: tu Mac difunde su nombre y también tiene que ser accesible cuando otra máquina pregunta quién tiene un nombre concreto. Eso implica abrir un socket de escucha en la red local, que es exactamente el comportamiento que el firewall está pensado para mostrar. El servicio de nombres de NetBIOS usa tradicionalmente el puerto UDP 137 y el servicio de datagramas, el puerto UDP 138. Esos números son estándar, aunque lo que realmente está en uso depende de tu versión de macOS y de qué servicios de compartición tengas activados.
Por eso netbiosd aparece en ese diálogo mucho más a menudo que la mayoría de los procesos del sistema. No se está portando mal ni ha cambiado. Es uno de los pocos daemons de Apple cuya función normal es ser accesible desde otras máquinas de la misma red, y el firewall trata a todos esos procesos por igual, sin importar quién los firmó.
El aviso también suele reaparecer después de las actualizaciones del sistema. Cuando se reemplaza un binario durante una actualización, es posible que el firewall no lo reconozca como el programa que vio antes y vuelva a preguntar. Eso es normal, no una señal de que haya algo mal.
¿Es malware, y puedes verificarlo tú mismo?
netbiosd no es malware. Es un componente propio de Apple, distribuido como parte de macOS, y en un sistema sano lleva una firma de código de Apple. Verlo en Activity Monitor o en un aviso del firewall no indica en absoluto una intrusión.
No tienes que creértelo sin más. En Activity Monitor, selecciona el proceso y abre su inspector para ver la ruta completa del ejecutable desde el que se lanzó: un daemon legítimo del sistema vive en los directorios del sistema, no en tu carpeta de Descargas. Si te manejas bien en Terminal, la herramienta codesign con la opción verbose verify, apuntando a esa ruta, te dirá cuál es la autoridad de firma. En una copia legítima, esa autoridad es Apple. Cualquier cosa que use ese nombre desde una ubicación inesperada, o que falle en la verificación, merece más investigación.
La otra mitad de la tranquilidad importa igual. netbiosd es un proceso de red local, no de internet. El servicio de nombres NetBIOS se basa en broadcast y queda limitado a tu subred local: no se enruta por internet, y los routers no reenvían ese tráfico al exterior en condiciones normales. El miedo que suele haber detrás de esta búsqueda, que algún daemon desconocido esté enviando tus datos a alguna parte, no encaja aquí. Sea lo que sea lo que netbiosd comunica, lo hace a dispositivos de tu casa u oficina.
Esa diferencia merece tenerla presente en cualquier investigación de procesos en macOS: un proceso que escucha en tu red local y otro que mantiene una conexión persistente con un servidor remoto hacen cosas muy distintas, y requieren niveles distintos de escrutinio.
¿Deberías permitirlo o denegarlo
Para la mayoría de los daemons del sistema, el consejo honesto es permitir y seguir adelante, porque denegar rompe algo en lo que confías. netbiosd es una de las excepciones genuinas, y vale la pena pensarlo un momento en lugar de hacer clic sin más.
Pregúntate una cosa: ¿alguna vez te conectas a una carpeta compartida en un PC con Windows, a un NAS antiguo o a una impresora de red que depende de la navegación al estilo Windows? Si la respuesta es no, y para mucha gente con un hogar totalmente Apple también lo es, entonces denegar netbiosd no te cuesta nada que notes. NetBIOS es heredado. El descubrimiento SMB moderno en plataformas Apple se apoya en otros mecanismos, y una red sin dispositivos que dependan de NetBIOS no tiene con qué hablar netbiosd.
Si la respuesta es sí, sé más cuidadoso. Denegar conexiones entrantes puede romper el descubrimiento, la parte en la que los dispositivos aparecen automáticamente en la barra lateral del Finder, o en la que una máquina Windows detecta tu Mac. A menudo aún puedes acceder a una compartición conectándote explícitamente por nombre o dirección en lugar de esperar a que aparezca en la lista, así que el modo de fallo suele ser una molestia y no un bloqueo total. Si una impresora o un NAS deja de aparecer de repente, esta es una causa plausible, y revertir la decisión en la configuración del firewall es sencillo.
También hay una opción más limpia que pelearse con el aviso. Gran parte de lo que hace netbiosd está ligado a que el compartido de archivos compatible con Windows esté activado. Si lo activaste una vez para una sola transferencia y no lo volviste a usar, desactivarlo de nuevo en la configuración de compartición resuelve la situación de raíz.
Elijas lo que elijas, elige con intención. El peor resultado es hacer clic en Permitir en un cuadro de diálogo que no leíste, y así es como la mayoría acaba con una configuración de firewall que nadie entiende.
El panorama general: tu Mac habla más de lo que ves
netbiosd no es inusual. Un Mac típico ejecuta docenas de procesos en segundo plano que tocan la red: algunos hablan con Apple, otros anuncian servicios localmente, otros mantienen conexiones en nombre de apps que instalaste y olvidaste. El aviso del firewall solo muestra el estrecho subconjunto que quiere aceptar conexiones entrantes. Todo lo que sale sigue siendo invisible a menos que vayas a buscarlo.
Esa asimetría es el verdadero problema. Te interrumpen por un daemon de nombres heredado limitado a tu propia subred, mientras que un proceso que mantiene discretamente una conexión con un servidor remoto nunca genera un diálogo. Activity Monitor te dice que un proceso existe y, aproximadamente, cuántos bytes movió, pero no qué dominios alcanzó, y no ofrece forma de detenerlo salvo matándolo.
Esa brecha de visibilidad es lo que NetMute fue creado para cerrar. Muestra tráfico de red en tiempo real por app y por proceso, con registro a nivel de dominio, así que en lugar de un nombre de proceso y un conteo de bytes ves a dónde se conecta de verdad cada app. Su firewall por app bloquea cualquier cosa con un clic, y las reglas temporales expiran por sí solas, así una prueba rápida no se vuelve sin querer permanente. Los perfiles de red aplican reglas distintas según la red Wi-Fi a la que te hayas unido, lo que ayuda cuando una red doméstica de confianza y un hotspot de aeropuerto exigen distintos niveles de cautela.
La idea no es bloquear más cosas. Es responder a la pregunta que te trajo aquí, qué es este proceso y con quién está hablando, sin tener que buscar la respuesta cada vez que aparece un nombre nuevo.