NetMute

¿Qué es trustd en Mac? El daemon de confianza de certificados explicado

Casi todos los usuarios de Mac que observan detenidamente la actividad de red de su máquina terminan encontrando el mismo proceso: **trustd**. Aparece en Activity Monitor, en las solicitudes del firewall y en los registros de conexiones que contactan dominios de Apple una y otra vez, a menudo en segundos después de abrir un navegador. El patrón parece sospechoso si no sabes qué estás viendo: un daemon de fondo que nunca instalaste, llamando a casa constantemente, con un nombre que suena como si te pidiera que confíes en ello. La respuesta corta es que trustd es una parte normal y firmada por Apple de macOS, y el tráfico es el mecanismo de seguridad haciendo su trabajo. La respuesta larga vale la pena entenderla, porque trustd es un buen ejemplo del problema más difícil debajo: la mayoría de las personas no pueden distinguir entre tráfico de fondo crítico para la seguridad y tráfico de seguimiento, y desde fuera ambas parecen casi idénticas.

Lectura de 6 minActualizado

Lo que realmente es trustd

trustd es el daemon de evaluación de confianza de certificados integrado en macOS. Es un proceso del sistema firmado y certificado por Apple, y su trabajo es decidir si los certificados digitales presentados por los servidores a los que se conecta tu Mac deben ser confiables.

Cada vez que algo en tu Mac realiza una conexión HTTPS o TLS, el servidor presenta una cadena de certificados: su propio certificado, generalmente uno o más intermedios, y finalmente un certificado raíz que se supone que tu sistema ya confía. Alguien tiene que verificar esa cadena. Esa persona es trustd. Evalúa si el certificado está firmado válidamente, si ha expirado, si ha sido revocado y si la cadena termina en un raíz que tu Mac realmente confía.

Este trabajo no se realiza por aplicación. En lugar de que cada navegador, cliente de correo, actualizador y aplicación Electron implemente su propia lógica de certificados y cometa errores sutiles, macOS centraliza la evaluación de confianza en un servicio del sistema. Por eso trustd parece estar ocupado: trabaja en nombre de prácticamente todos los procesos con capacidad de red al mismo tiempo. Una carga de página en Safari, una comprobación de Mail, una sincronización de archivos y una actualización en segundo plano pueden activar evaluaciones de confianza en la misma segunda.

Normalmente lo verás como trustd ejecutándose como un proceso a nivel del sistema, a veces junto a una instancia por usuario. Ambos son normales. No es algo que hayas instalado y no es algo que puedas eliminar de manera significativa.

Por qué contacta a los servidores de Apple tan a menudo

Esta es la parte que alarma a la gente, así que vale la pena explicarlo claramente. Comprobar si un certificado está firmado válidamente puede hacerse sin conexión, solo con matemáticas. Comprobar si un certificado sigue siendo válido en este momento no puede.

Los certificados se revocan. La clave privada de un servidor es robada, una autoridad de certificación emite algo por error, una empresa pierde el control de un dominio. En todos esos casos, el certificado sigue siendo criptográficamente válido y aún está dentro de sus fechas de validez declaradas, pero ya no debería ser de confianza. La única forma en que tu Mac puede saber eso es consultando datos publicados en otros lugares, y eso requiere una solicitud de red.

Por eso trustd contacta a la infraestructura de Apple para información sobre revocación y validez de certificados, en la familia general de comprobaciones de estado estilo OCSP, junto con los propios servicios de validación de Apple y datos relacionados con la transparencia de certificados utilizados para detectar certificados que fueron emitidos pero no deberían haberlo sido. Cuando ves que trustd se conecta repetidamente a dominios de Apple, eso es lo que son esas conexiones. Es una consulta de seguridad, no un informe sobre ti.

Apple también almacena en caché estos datos, por eso el patrón es intermitente en lugar de proporcional a tu navegación. Espera un grupo de conexiones después de reiniciar, tras un largo periodo de inactividad, o cuando visites sitios que no has visto recientemente, y comparativamente pocas en medio. La misma pila subyacente de confianza y validación también soporta otras comprobaciones en macOS relacionadas con software firmado y notarizado, aunque los detalles de cómo interactúan esas piezas son responsabilidad de Apple documentarlo.

¿trustd es malware, y cómo comprobarlo tú mismo

No. trustd es un daemon del sistema de Apple de primera parte y una parte documentada de la seguridad de macOS. No existe una versión de un Mac saludable que carezca de él.

Dicho esto, confiar en la palabra de un artículo es exactamente el razonamiento en el que se basa el malware, por lo que es razonable verificarlo en tu propia máquina. Hay dos cosas que vale la pena confirmar, y ninguna requiere herramientas especiales.

La primera es la ubicación. Los daemons del sistema de Apple viven dentro de rutas protegidas del sistema; el ejecutable de trustd se encuentra en el área usr/libexec del sistema, que en macOS moderno está en el volumen del sistema firmado y de solo lectura, al que el malware no puede escribir. En Activity Monitor, selecciona el proceso y abre el inspector para ver su ruta reportada. Algo llamado trustd que se ejecuta desde tu carpeta personal, un directorio de descargas o un paquete de aplicaciones desconocido sería una señal de advertencia genuina. Ejecutándose desde el volumen del sistema, es el real.

La segunda es la firma. macOS puede decirte quién firmó un binario en ejecución, y los daemons de Apple están firmados por Apple con privilegios del sistema. La ruta correcta más la firma de Apple significa que estás viendo el sistema operativo. También ayuda leer cuidadosamente el nombre del proceso en lugar de simplemente echarle un vistazo, ya que los impostores suelen elegir nombres similares pero no idénticos.

Una garantía más: un uso elevado de CPU o actividad constante en la red por parte de trustd no es evidencia de compromiso. Significa que se están evaluando muchas conexiones TLS, lo cual en un Mac normal es simplemente lo que sucede.

¿Deberías bloquear trustd? No, y esto es lo que se rompe

Técnicamente puedes bloquear trustd con un firewall. No deberías hacerlo. De todos los procesos en segundo plano de macOS que la gente intenta silenciar, este es uno de los pocos donde bloquearlo hace que tu Mac sea menos seguro en lugar de más privado.

La validación de certificados es un control de seguridad fundamental. Es el mecanismo que evita que tu Mac acepte silenciosamente un certificado revocado o una cadena que no lleva a ninguna parte confiable. Deteriorarlo y también deterioras la garantía de que la conexión cifrada que crees tener con un servidor realmente es con ese servidor.

Las consecuencias prácticas llegan rápidamente: conexiones HTTPS que fallan por completo, conexiones que se cuelgan mientras el sistema espera una consulta de validación que nunca llegará, errores vagos de certificados en aplicaciones no relacionadas, flujos de inicio de sesión que dejan de funcionar. Debido a que trustd está debajo de casi todo, los síntomas rara vez apuntan directamente a la causa. Obtienes un Mac que parece roto de maneras dispersas en lugar de una advertencia obvia.

El matiz de privacidad honesto es este: la revocación y la verificación de validez inherentemente informan al servicio que realiza la comprobación que algún certificado fue validado en algún momento. Esa es una propiedad real de cómo funciona esta clase de mecanismo, no una oculta. Apple ha publicado información sobre cómo maneja este tráfico, y esa documentación es la fuente correcta para detalles específicos en lugar de especulaciones. También vale la pena señalar que la verificación de certificados y notarización en macOS atrajo atención pública hace algunos años cuando un problema en un servicio de Apple causó ralentizaciones notables al lanzar aplicaciones, tras lo cual Apple cambió aspectos de cómo operan estas verificaciones. La conclusión no es que el mecanismo sea siniestro, sino que es lo suficientemente fundamental que todos notan cuando tiene dificultades.

Así que monitorea trustd si quieres entender tu máquina. No lo bloquees.

El problema real: el tráfico de seguridad parece tráfico de seguimiento

La ansiedad que genera trustd tiene muy poco que ver con trustd. Es que un registro de conexión en bruto es casi ilegible. Un proceso que no iniciaste está contactando un dominio que no reconoces a una frecuencia que no puedes explicar, y esa descripción encaja tanto en la validación de certificados, informes de fallos, verificaciones de actualizaciones y SDKs de análisis.

Así que la gente o ignora todo, lo que significa que el seguimiento real pasa desapercibido, o bloquea por instinto, que es cómo las máquinas terminan con fallos misteriosos de HTTPS. Ambos provienen de la misma pieza faltante: contexto sobre qué proceso está hablando, hacia dónde, y si ese destino es infraestructura conocida o un tracker conocido.

Ese contexto es lo que NetMute proporciona. Muestra tráfico en tiempo real por aplicación y proceso, por lo que una conexión se atribuye a trustd en lugar de ser anónima. El registro a nivel de dominio indica qué dominios contactó un proceso, cuándo y cuánta data se movió, convirtiendo "algo está hablando con Apple" en un registro verificable. Tracker Shield mantiene una lista categorizada de más de 1,100 dominios de trackers conocidos, por lo que el seguimiento genuino se distingue del tráfico ordinario del sistema en lugar de estar enterrado en él. Y cuando encuentras algo que no debería estar hablando, el cortafuegos por aplicación ofrece bloqueo con un clic y reglas temporales de expiración automática, para que puedas probar si el bloqueo rompe algo antes de aplicar.

Aplicado aquí, el flujo de trabajo es sencillo. Mira trustd, verifica que contacta la infraestructura de validación de Apple, confirma que no está en la lista de trackers, déjalo en paz. Luego, apunta la misma vista a la aplicación sobre la que tenías una duda, porque rara vez es el daemon del sistema.

Preguntas frecuentes sobre trustd

Ve exactamente qué proceso en tu Mac está contactando

NetMute muestra actividad de red en tiempo real por aplicación, registra qué dominios alcanzó cada proceso, marca más de 1,100 dominios de trackers conocidos y te permite bloquear cualquier cosa con un clic. Gratis para descargar en el Mac App Store, con Premium como una compra dentro de la app y sin suscripción.

Descarga NetMute