Qué es realmente webfilterproxyd
webfilterproxyd es un demonio del sistema que forma parte de macOS y está firmado por Apple. Es el componente que aplica el filtrado de contenido web, lo cual en un Mac personal significa restricciones de Screen Time como Limitar sitios para adultos o una lista personalizada de sitios permitidos y bloqueados.
Cuando un filtro está activo, las solicitudes web pasan por una revisión antes de que se permitan completar. webfilterproxyd realiza esa revisión, compara la solicitud con la política en vigor y, o la deja pasar o la detiene y muestra la página de restricción familiar en el navegador.
El demonio no tiene interfaz propia: ni aplicación, ni elemento en la barra de menús, ni panel de preferencias con su nombre. Todo lo que puedes configurar sobre él se encuentra en Configuración del Sistema en Screen Time, o, en un Mac de trabajo o escuela, en un perfil enviado por gestión de dispositivos. Esa indirecta es en gran parte la razón por la que el proceso parece misterioso.
Por qué apareció de repente
La mayoría de las personas encuentra webfilterproxyd no por una alerta de seguridad, sino por una configuración que cambiaron y olvidaron, o que alguien más en el hogar modificó.
En un Mac sin configuración de filtrado de contenido, el demonio prácticamente no hace nada y pasa desapercibido. Activa una restricción de Screen Time, para ti o para la cuenta de un niño, y se vuelve activo porque ahora hay una política que aplicar. Lo mismo sucede después de una configuración nueva de macOS donde se configura Screen Time durante la incorporación, tras restaurar desde una copia de seguridad que llevaba configuraciones antiguas de Screen Time, o cuando un miembro de la familia habilita restricciones desde otro dispositivo en la misma cuenta.
Los Macs gestionados son otra fuente común. Si tu máquina está inscrita en gestión de dispositivos, un administrador puede desplegar un filtro de contenido web como política, y las configuraciones detrás de él suelen estar bloqueadas.
Si nada de eso aplica, abre Configuración del Sistema y revisa Screen Time directamente. Más a menudo que no, encontrarás una restricción que alguien activó y que nadie ha revisado desde entonces.
¿Es malware y cómo comprobarlo tú mismo?
No es malware. webfilterproxyd es un binario de Apple que viene con el sistema operativo, y la función de filtrado propia de Apple depende de él. No deberías tener que confiar en ello solo por una página web, así que aquí te explico cómo confirmarlo tú mismo.
Comienza en Activity Monitor. Encuentra el proceso, selecciónalo y abre el inspector, que muestra la ruta completa al ejecutable en disco. Un demonio del sistema genuino de Apple vive dentro de las áreas protegidas del sistema de macOS, que en versiones actuales se encuentran en un volumen sellado y de solo lectura en el que el software ordinario no puede escribir. El malware que imita un proceso del sistema rara vez logra eso: se oculta en algún lugar escribible, y la ruta lo delata.
La verificación más sólida es la firma del código. Cada binario del sistema de Apple está firmado por Apple, y macOS puede verificar esa firma contra el archivo en disco. En Terminal, la herramienta codesign, ejecutada contra la ruta del ejecutable, informa sobre la autoridad de firma: para un demonio del sistema real, nombra a Apple y la verificación pasa. Un binario sin firmar, o firmado por un desarrollador desconocido, con un nombre que suena a sistema, es la señal de advertencia real.
¿Deberías bloquearlo
La respuesta honesta depende de si usas el filtrado web de Screen Time.
Si lo haces, bloquear o terminar webfilterproxyd rompe esa función. Esa es la consecuencia directa, no un efecto secundario: el proceso que aplica la restricción deja de hacerlo. También por eso el daemon se marca como sospechoso en hogares donde funciona perfectamente. Alguien que lee un hilo en un foro sobre qué proceso bloquear para que desaparezca la página de restricción está describiendo exactamente esto, lo cual desde el lado de un padre parece una falla en lugar de una solución.
Si no usas filtrado de contenido, el daemon está en gran medida inactivo y bloquearlo te aporta muy poco.
De cualquier forma, una regla de firewall no es la herramienta adecuada. La forma correcta de evitar que webfilterproxyd filtre es desactivar la restricción de contenido de Screen Time que lo activó. Cambia la política y el daemon se silencia solo, sin reglas persistentes que te confundan meses después. En un Mac gestionado, esa configuración suele estar en gris, y la respuesta es una conversación con quien administra el dispositivo.
Un punto justo sobre la privacidad. Como esto es un filtro de contenido, sí ve los metadatos de las solicitudes web para decidir qué permitir. Esa inspección sucede en tu dispositivo, como el mecanismo diseñado, y es la misma configuración que usan los filtros de terceros y las aplicaciones de firewall, ya que macOS proporciona una interfaz soportada para filtros de contenido. Un filtro que examina solicitudes no es evidencia de que algo esté saliendo de tu Mac.
El punto más amplio: no puedes ver qué hace tu Mac
webfilterproxyd es un proceso. Un Mac típico ejecuta varios cientos, muchos de ellos daemons de Apple con nombres igual de opacos, y un buen número de ellos se comunican con la red. Lo que hizo alarmante a este no es que sea inusual. Es que tú miraste, y macOS no te dio forma de responder a la pregunta obvia: ¿a qué se está conectando ahora mismo?
Activity Monitor muestra bytes entrantes y salientes por proceso y se detiene allí. No te dirá a qué dominios llegó un proceso, cuándo, ni con qué frecuencia. Cada nombre de proceso desconocido se convierte en un proyecto de investigación cuya respuesta puede ser un post en un foro o un acto de confianza.
NetMute cierra esa brecha dando a cada proceso un historial de red visible. Monitorea el tráfico por app y por proceso en tiempo real y registra a nivel de dominio, para que puedas ver a qué dominios se conectó un proceso, cuándo y cuánta data movió. Si algo no debería estar hablando con internet, el firewall por app lo bloquea con un clic, y las reglas temporales expiran solas. Los perfiles de red permiten que las reglas difieran entre redes confiables y no confiables, y Tracker Shield bloquea más de 1,100 dominios de rastreadores conocidos en todas las apps a la vez.
Una advertencia sobre el proceso en este artículo: no uses nada de eso para bloquear webfilterproxyd si dependes de Screen Time. Desactiva la restricción en su lugar. El valor de la visibilidad por proceso no es que te permita bloquear daemons de Apple, sino que te permite dejar de adivinar sobre ellos.