Qué es rapportd
rapportd es un demonio legítimo del sistema de Apple que se incluye con macOS. No es malware, ni adware, ni algo que hayas instalado por accidente. En las versiones actuales de macOS, el binario se encuentra en /usr/libexec/rapportd, está firmado por Apple, y se inicia automáticamente por el sistema en lugar de por ti.
Su función es Continuity, la familia de funciones que permiten que tu Mac, iPhone, iPad y Apple Watch funcionen como un conjunto de dispositivos. Esto generalmente incluye Handoff (comenzar un correo en tu iPhone, terminarlo en tu Mac), Universal Clipboard (copiar en un dispositivo, pegar en otro), retransmisión de llamadas y SMS, Hotspot instantáneo, Cámara de Continuity, Markup y Sketch de Continuity, y Auto Unlock con un Apple Watch. No todos estos caminos pasan exclusivamente por rapportd, pero todos dependen de la misma idea subyacente: tus dispositivos necesitan saber que los otros están cerca y despiertos.
Esa es la parte que maneja rapportd. Anuncia la presencia de tu Mac a dispositivos Apple cercanos que hayan iniciado sesión en la misma Apple Account, y escucha sus anuncios a cambio, usando Bluetooth Low Energy y Wi-Fi peer-to-peer (Apple Wireless Direct Link, o AWDL). Las conexiones que realiza son locales y entre tus propios dispositivos, no a un servidor remoto gestionado por otra persona.
Debido a que el descubrimiento tiene que funcionar en ambas direcciones, rapportd no solo emite. También espera ser contactado. Ese detalle es la razón por la que aparece en un diálogo de firewall mucho más a menudo que cualquier otro demonio de Apple.
Por qué de repente lo ves
El desencadenante más común es activar el firewall integrado de macOS. El firewall de macOS filtra las conexiones entrantes, así que cuando lo activas, el sistema empieza a preguntar por cada proceso que quiere escucharlas. rapportd casi siempre es uno de los primeros en levantar la mano, lo que produce el cuadro de diálogo que la gente busca: ¿quieres que la aplicación rapportd acepte conexiones de red entrantes?
Nada ha salido mal cuando esto aparece. rapportd hacía exactamente lo mismo el día anterior. Lo que cambió es que el firewall ahora se interpone entre él y tus otros dispositivos y te pide que tomes una decisión que antes macOS hacía en silencio. La misma advertencia puede volver a aparecer tras una actualización de macOS, ya que un binario actualizado es efectivamente un binario nuevo en lo que respecta a la lista de aplicaciones permitidas del firewall.
La segunda forma en que la gente lo encuentra es Activity Monitor. rapportd aparece en la lista de procesos bajo tu cuenta de usuario, normalmente con un uso de CPU insignificante y un pequeño y constante goteo de actividad de red. En la pestaña Red generalmente verás conteos de paquetes que crecen lentamente y volúmenes de datos medidos en kilobytes en lugar de megabytes, porque el tráfico de descubrimiento es pequeño por diseño.
La tercera forma es un monitor de red de terceros o un firewall saliente, que mostrará rapportd haciendo conexiones locales en tu propia red. De nuevo, ese comportamiento es esperado para un servicio de descubrimiento de dispositivos.
¿Es rapportd malware y cómo verificarlo tú mismo
No lo es. rapportd es código propio de Apple y forma parte de una instalación estándar de macOS. La razón por la que aún vale la pena saber cómo verificar esto es que nombrar un binario malicioso con el nombre de un proceso del sistema familiar es una técnica genuina y bien conocida, así que el hábito de verificar es bueno incluso cuando la respuesta es tranquilizadora.
La primera verificación es la ubicación. El daemon de Apple vive en /usr/libexec, un directorio del sistema protegido por System Integrity Protection, lo que significa que el software ordinario no puede escribir allí una copia de reemplazo. En Activity Monitor puedes hacer doble clic en el proceso e inspeccionar sus archivos y puertos abiertos para ver desde dónde se está ejecutando. Un proceso que se llame rapportd desde tu carpeta de inicio, desde un directorio de Descargas, o desde la carpeta de soporte privado de alguna aplicación no es el daemon de Apple y merece atención.
La segunda verificación es la firma del código. macOS incluye una herramienta de línea de comandos llamada codesign, y pedirle que muestre la información de firma del binario en /usr/libexec/rapportd reportará la autoridad de firma. Para un componente genuino del sistema de Apple deberías ver la autoridad de firma propia de Apple y la autoridad del certificado raíz de Apple en esa cadena, no un nombre de desarrollador de terceros ni una firma ad-hoc o ausente. Si prefieres no usar Terminal, la combinación de la ruta correcta más un proceso que Activity Monitor muestra como pequeño e inactivo ya es una prueba sólida.
La tercera verificación es el comportamiento. El rapportd real es silencioso. Un uso sostenido alto de CPU, o una transferencia de datos pesada y sostenida, es inusual y vale la pena investigarlo, aunque como explica la siguiente sección, generalmente tiene una causa mundana en lugar de una siniestra.
¿Deberías permitirlo o bloquearlo?
La compensación honesta es estrecha. Si niegas las conexiones entrantes de rapportd, pierdes las funciones de Continuity que dependen de que tus dispositivos se encuentren, y no pierdes nada más. Tu Mac arranca, navega, sincroniza iCloud, recibe correos y ejecuta aplicaciones exactamente igual que antes. No hay desventajas de seguridad en negarlo y ningún problema de estabilidad.
Así que la decisión es simplemente si usas esas funciones. Si Handoff, Universal Clipboard, Instant Hotspot o desbloquear tu Mac con un Apple Watch son parte de tu forma de trabajar, permítelo. Si nunca has utilizado conscientemente alguna de ellas, o solo tienes un dispositivo Apple, negarlo no te cuesta nada que notes.
Hay una ruta más limpia que negarlo en el firewall, sin embargo. Bloquear en el firewall deja las funciones activadas mientras rompe silenciosamente el mecanismo en el que se basan, lo que tiende a producir estados confusos de funcionamiento parcial más tarde. Apagar la función desde la fuente es más ordenado: en versiones recientes de macOS, el interruptor de Handoff se encuentra en Configuración del Sistema bajo General, en la sección de AirDrop y Handoff. Apágalo y el sistema deja de pedirle a rapportd que haga el trabajo en primer lugar.
Un alto uso de CPU o actividad de red inusualmente constante por rapportd es un problema separado y suele ser un ciclo de descubrimiento del dispositivo más que una vulnerabilidad. Normalmente se soluciona apagando y encendiendo Bluetooth y Wi-Fi, reiniciando el Mac, cerrando sesión y volviendo a iniciar sesión en tu Apple Account, o deshabilitando Handoff para detener completamente el ciclo de descubrimiento.
El problema más amplio: docenas de daemons, casi sin visibilidad
rapportd se destaca por una razón accidental: escucha, por lo que el firewall integrado tiene que preguntar sobre ello. Las docenas de otros procesos en segundo plano de tu Mac solo hacen conexiones salientes, que el firewall de macOS no filtra y nunca solicita. No son más confiables que rapportd. Solo son más silenciosos al respecto.
Esa es la brecha incómoda. Un Mac típico ejecuta daemons del sistema que manejan verificaciones de certificados, notificaciones push, sincronización de iCloud, sugerencias de Spotlight, actualizaciones de software y telemetría, junto con cada aplicación de terceros que tienes instalada, cada una con su propio comportamiento de red. Activity Monitor te dirá si un proceso movió algunos datos. No te dirá qué dominios contactó, cuándo, ni cuánto fue a cada uno, y esa es precisamente la información que necesitas para decidir si algo es normal.
Esta es la capa para la que NetMute está diseñado. Muestra tráfico en tiempo real por aplicación y proceso, y registra a nivel de dominio, para que puedas ver qué dominios contactó realmente un proceso, en qué momento y con cuánta información. Cuando algo parece mal, su firewall por aplicación bloquea esa app con un clic, y las reglas temporales expiran por sí solas para que una prueba rápida no se convierta en una app rota permanentemente que olvidaste. Los perfiles de red permiten que las reglas difieran entre tu red doméstica y un hotspot, y Tracker Shield bloquea más de 1.100 dominios de rastreadores conocidos de forma directa.
El objetivo no es bloquear los daemons de Apple. La mayoría de ellos, incluido rapportd, están haciendo exactamente lo que dicen. El objetivo es poder responder a la pregunta la próxima vez que surja, sin tener que buscar el nombre del proceso.