Ce qu'est réellement netbiosd
netbiosd est un processus d’arrière-plan livré avec macOS et signé par Apple. Son rôle est d’implémenter NetBIOS, une ancienne couche de nommage réseau que les machines Windows utilisent depuis des décennies pour annoncer leur présence et se trouver mutuellement sur un réseau local.
NetBIOS précède la plupart de ce que vous considérez comme le réseau moderne. Il a été conçu pour une époque où les ordinateurs du même réseau de bureau avaient besoin d’un moyen simple d’affirmer un nom court, lisible par l’humain, et de le diffuser afin que d’autres puissent trouver la bonne machine derrière une adresse. Windows l’a adopté, l’a lié étroitement au partage de fichiers et d’imprimantes, et il est devenu la base du parcours classique de Network Neighborhood.
Apple a inclus sa prise en charge parce que les Mac ont longtemps dû coexister avec des réseaux Windows. Lorsque votre Mac peut voir un PC Windows dans la barre latérale du Finder, ou lorsqu’un PC Windows peut voir votre Mac pendant que le partage de fichiers est activé, netbiosd peut faire partie de ce qui a rendu cette rencontre possible. La même chose s’applique aux anciens périphériques de stockage en réseau et aux imprimantes réseau, dont beaucoup ont été construits autour de SMB et de la navigation à la manière de Windows.
La frontière mérite d’être précise. netbiosd gère la découverte et le nommage sur votre réseau local : décider quelle machine répond à quel nom court, et permettre aux appareils du même sous-réseau de se découvrir mutuellement. Le transfert de fichiers réel, une fois que vous vous connectez à un partage, est géré par d’autres parties du système.
Pourquoi le pare-feu macOS en parle
Le pare-feu d’application macOS fonctionne selon un principe simple : lorsqu’un programme veut accepter des connexions entrantes, macOS vous demande une fois, puis mémorise votre réponse. Le trafic sortant n’est pas ce qui déclenche la fenêtre. C’est quelque chose qui écoute.
netbiosd écoute par conception. L’annonce du nom est une conversation à double sens : votre Mac diffuse son nom et doit aussi être joignable lorsqu’une autre machine demande qui détient un nom particulier. Cela implique d’ouvrir une socket d’écoute sur le réseau local, ce qui est précisément le comportement que le pare-feu est conçu pour signaler. Le service de nom NetBIOS utilise traditionnellement le port UDP 137 et le service de datagrammes UDP 138, ces numéros sont standards, même si ce qui est réellement utilisé dépend de votre version de macOS et des services de partage que vous avez activés.
C’est pourquoi netbiosd apparaît dans cette fenêtre bien plus souvent que la plupart des processus système. Il ne se comporte pas mal et n’a pas changé. C’est l’un des rares daemons Apple dont la fonction normale est d’être joignable depuis d’autres machines sur le même réseau, et le pare-feu traite chaque processus de ce type de la même façon, quel que soit son signataire.
L’invite a aussi tendance à réapparaître après les mises à jour système. Lorsqu’un binaire est remplacé pendant une mise à niveau, le pare-feu peut ne plus le reconnaître comme le programme déjà vu et redemander l’autorisation. C’est attendu, pas le signe qu’il y a un problème.
Est-ce un logiciel malveillant, et peux-tu le vérifier toi-même
netbiosd n’est pas un logiciel malveillant. C’est un composant Apple de première partie, distribué avec macOS, et sur un système sain il porte une signature de code Apple. Rien dans Activity Monitor ou dans une invite de pare-feu n’indique une compromission.
Vous n’êtes pas obligé de le croire sur parole. Dans Activity Monitor, sélectionnez le processus et ouvrez son inspecteur pour voir le chemin complet de l’exécutable qu’il a lancé, un vrai daemon système se trouve dans les répertoires système, pas dans votre dossier Downloads. Si vous êtes à l’aise dans Terminal, l’outil codesign avec l’option verbose verify, pointé vers ce chemin, indique l’autorité de signature. Pour une copie légitime, cette autorité est Apple. Tout ce qui revendique ce nom depuis un emplacement inattendu, ou échoue à la vérification, mérite d’être examiné plus en détail.
L’autre moitié de l’assurance compte tout autant. netbiosd est un processus de réseau local, pas un processus internet. Le service de nom NetBIOS repose sur la diffusion et reste confiné à votre sous-réseau local. Il ne traverse pas Internet, et les routeurs ne transmettent pas ce trafic vers le reste du monde en fonctionnement normal. La crainte qui se cache souvent derrière cette recherche, celle d’un daemon inconnu envoyant discrètement vos données quelque part, ne s’applique pas. Quoi qu’il dise, netbiosd s’adresse aux appareils de votre maison ou de votre bureau.
Cette distinction mérite d’être gardée en tête dans toute enquête sur un processus macOS : un processus qui écoute sur votre réseau local et un autre qui maintient une connexion persistante avec un serveur distant font des choses très différentes, et appellent des niveaux de vigilance différents.
Dois-tu l’autoriser ou le refuser ?
Pour la plupart des daemons système, le conseil honnête est d’autoriser et de passer à autre chose, car refuser casse quelque chose sur lequel tu comptes. netbiosd fait partie des rares vraies exceptions, et cela mérite un instant de réflexion plutôt qu’un clic réflexe.
Pose-toi une question simple : te connectes-tu parfois à un dossier partagé d’un PC Windows, à un ancien NAS, ou à une imprimante réseau qui dépend de la navigation à la manière de Windows ? Si la réponse est non, et pour beaucoup de personnes dans un foyer entièrement Apple c’est le cas, alors refuser netbiosd ne te coûte rien que tu remarquerais. NetBIOS est hérité du passé. La découverte SMB moderne sur les plateformes Apple s’appuie sur d’autres mécanismes, et un réseau sans appareils dépendants de NetBIOS n’a rien à faire avec netbiosd.
Si la réponse est oui, sois plus prudent. Refuser les connexions entrantes peut casser la découverte, c’est-à-dire la partie où les appareils apparaissent automatiquement dans la barre latérale du Finder, ou où une machine Windows repère ton Mac. Tu peux souvent encore accéder à un partage en te connectant explicitement par son nom ou son adresse plutôt qu’en attendant qu’il apparaisse dans la liste, donc l’échec se traduit généralement par une gêne plutôt que par un blocage net. Si une imprimante ou un NAS cesse soudainement d’apparaître, c’est une cause plausible, et revenir sur la décision dans les réglages du pare-feu est simple.
Il existe aussi une option plus propre que de lutter contre l’invite. Une grande partie de ce que fait netbiosd est liée à l’activation du partage de fichiers compatible Windows. Si tu l’as activé une fois pour un simple transfert et que tu ne t’en es plus servi, le désactiver dans les réglages de partage règle le problème à la source.
Quel que soit ton choix, fais-le en connaissance de cause. Le pire scénario est de cliquer sur Autoriser dans une boîte de dialogue que tu n’as pas lue, et c’est ainsi que la plupart des gens se retrouvent avec une configuration de pare-feu que personne ne comprend.
La vue d’ensemble : ton Mac communique plus qu’il n’y paraît
netbiosd n’a rien d’inhabituel. Un Mac typique exécute des dizaines de processus en arrière-plan qui touchent au réseau, certains parlent à Apple, d’autres annoncent des services en local, d’autres encore maintiennent des connexions pour des apps que tu as installées et oubliées. L’invite du pare-feu ne montre que la petite partie qui veut accepter des connexions entrantes. Tout ce qui sort reste invisible, sauf si tu vas le chercher.
C’est ce décalage qui pose vraiment problème. Tu es interrompu à propos d’un daemon de nommage hérité, limité à ton sous-réseau, alors qu’un processus qui maintient discrètement une connexion vers un serveur distant ne déclenche jamais de dialogue. Activity Monitor te dit qu’un processus existe et t’indique à peu près combien d’octets il a déplacés, mais pas quels domaines il a atteints, et il ne donne aucun moyen de l’arrêter autrement qu’en le quittant de force.
C’est cet angle mort que NetMute a été conçu pour combler. Il affiche le trafic réseau en temps réel, par app et par processus, avec un journal au niveau du domaine, de sorte qu’au lieu d’un nom de processus et d’un compteur d’octets tu vois où chaque app se connecte vraiment. Son pare-feu par application bloque tout en un clic, et les règles temporaires expirent d’elles-mêmes, pour qu’un test rapide ne devienne pas silencieusement permanent. Les profils réseau appliquent des règles différentes selon le Wi-Fi auquel tu es connecté, ce qui est utile quand un réseau domestique de confiance et un hotspot d’aéroport demandent des niveaux de prudence différents.
Le but n’est pas de bloquer davantage. C’est de répondre à la question qui t’a amené ici, qu’est-ce que ce processus et à qui parle-t-il, sans devoir chercher la réponse à chaque nouveau nom qui apparaît.