NetMute

Qu'est-ce que rapportd sur Mac ? Pourquoi votre pare-feu en parle

La plupart des gens rencontrent rapportd de la même manière : une fenêtre de pare-feu apparaît pour demander si l’application rapportd peut accepter des connexions réseau entrantes, et le nom ne leur dit rien. D’autres le repèrent dans Activity Monitor et se demandent pourquoi un processus inconnu tourne sur leur Mac. La réponse courte est que rapportd est une partie normale de macOS, fabriquée par Apple, et c’est ce qui permet à vos appareils Apple de se reconnaître. La réponse plus longue, y compris si vous pouvez le bloquer en toute sécurité, se trouve ci-dessous.

Lecture en 6 minMis à jour

Ce qu’est rapportd

rapportd est un daemon système légitime d’Apple qui fait partie de macOS. Ce n’est ni un logiciel malveillant, ni un logiciel publicitaire, ni quelque chose que vous avez installé par erreur. Sur les versions actuelles de macOS, le binaire se trouve à /usr/libexec/rapportd, il est signé par Apple, et il est lancé automatiquement par le système plutôt que par vous.

Sa tâche est la Continuité, la famille de fonctionnalités qui permettent à votre Mac, iPhone, iPad et Apple Watch de fonctionner comme un seul ensemble d’appareils. Cela inclut généralement Handoff (commencer un email sur votre iPhone, le finir sur votre Mac), Universal Clipboard (copier sur un appareil, coller sur un autre), relai d’appels téléphoniques et de SMS, Hotspot instantané, Caméra de Continuité, Markup et Sketch de Continuité, et Auto Unlock avec une Apple Watch. Tous ces chemins ne passent pas exclusivement par rapportd, mais ils dépendent tous de la même idée fondamentale : vos appareils doivent savoir que les autres sont proches et actifs.

C’est la partie que gère rapportd. Il annonce la présence de votre Mac aux appareils Apple à proximité connectés au même Apple Account, et il écoute leurs annonces en retour, en utilisant Bluetooth Low Energy et Wi-Fi peer-to-peer (Apple Wireless Direct Link, ou AWDL). Les connexions qu’il établit sont locales et entre vos propres appareils, pas vers un serveur distant géré par quelqu’un d’autre.

Parce que la découverte doit fonctionner dans les deux sens, rapportd ne se contente pas d’envoyer des demandes. Il attend aussi d’être contacté. Ce détail unique explique pourquoi il apparaît si souvent dans une fenêtre de pare-feu, bien plus que tout autre daemon Apple.

Pourquoi tu le vois soudainement

Le déclencheur le plus courant est l’activation du pare-feu intégré de macOS. Le pare-feu de macOS filtre les connexions entrantes, donc lorsque vous l’activez, le système commence à vous demander pour chaque processus qui souhaite les écouter. rapportd est presque toujours l’un des premiers à lever la main, ce qui produit la boîte de dialogue que les gens recherchent : voulez-vous que l’application rapportd accepte les connexions réseau entrantes ?

Rien ne s’est mal passé lorsque cela apparaît. rapportd faisait exactement la même chose la veille. Ce qui a changé, c’est que le pare-feu se trouve maintenant entre lui et vos autres appareils et vous demande de prendre une décision que macOS prenait auparavant silencieusement. La même invite peut réapparaître après une mise à jour de macOS, car un binaire mis à jour est en fait un nouveau binaire en ce qui concerne la liste des applications autorisées du pare-feu.

La deuxième façon dont les gens le découvrent est via Activity Monitor. rapportd apparaît dans la liste des processus sous votre compte utilisateur, généralement avec une utilisation CPU négligeable et un petit flux constant d’activité réseau. Sous l’onglet Réseau, vous verrez généralement des compteurs de paquets qui augmentent lentement et des volumes de données mesurés en kilo-octets plutôt qu’en mégaoctets, car le trafic de découverte est peu important par conception.

La troisième façon est un moniteur réseau tiers ou un pare-feu sortant, qui montrera rapportd établissant des connexions locales sur votre propre réseau. Là encore, c’est un comportement attendu pour un service de découverte de périphériques.

Est-ce que rapportd est un logiciel malveillant, et comment le vérifier soi-même

Ce n'est pas le cas. rapportd est un code d'Apple et fait partie d'une installation standard de macOS. La raison pour laquelle il vaut toujours la peine de savoir comment vérifier cela, c'est que nommer un binaire malveillant d'après un processus système familier est une technique courante, donc l'habitude de vérifier est une bonne pratique même lorsque la réponse est rassurante.

La première vérification concerne l'emplacement. Le daemon d'Apple se trouve dans /usr/libexec, un répertoire système protégé par System Integrity Protection, ce qui signifie que les logiciels ordinaires ne peuvent pas y écrire de remplacement. Dans Activity Monitor, vous pouvez double-cliquer sur le processus et inspecter ses fichiers ouverts et ses ports pour voir d'où il s'exécute. Un processus qui s'appelle rapportd depuis votre dossier personnel, un répertoire Téléchargements, ou un dossier de support privé d'une application n'est pas le daemon d'Apple et mérite une attention particulière.

La deuxième vérification concerne la signature du code. macOS fournit un outil en ligne de commande appelé codesign, et lui demander d'afficher les informations de signature pour le binaire situé à /usr/libexec/rapportd indiquera l'autorité de signature. Pour un composant système authentique d'Apple, vous devriez voir l'autorité de signature propre à Apple et l'autorité de certificat racine d'Apple dans cette chaîne, pas un nom de développeur tiers ni une signature ad-hoc ou absente. Si vous préférez ne pas utiliser Terminal, la combinaison du chemin correct plus un processus que Activity Monitor montre comme étant minuscule et inactif constitue déjà une preuve solide.

La troisième vérification concerne le comportement. Un rapportd authentique est silencieux. Une utilisation élevée et soutenue du CPU, ou un transfert de données important et prolongé, est inhabituel et mérite d'être examiné, bien que comme l'explique la section suivante, cela a généralement une cause banale plutôt qu'une cause malveillante.

Devrais-tu l'autoriser ou le bloquer ?

Le compromis honnête est étroit. Si tu refuses les connexions entrantes de rapportd, tu perds les fonctionnalités de Continuity qui dépendent de la découverte de tes appareils, et tu ne perds rien d'autre. Ton Mac démarre, navigue, synchronise iCloud, reçoit des mails et exécute des applications exactement comme avant. Il n’y a pas de problème de sécurité à le refuser et aucun problème de stabilité.

Donc, la décision se résume à savoir si tu utilises ces fonctionnalités. Si Handoff, Universal Clipboard, Instant Hotspot ou le déverrouillage de ton Mac avec une Apple Watch font partie de ta façon de travailler, autorise-les. Si tu ne les as jamais utilisés consciemment, ou si tu ne possèdes qu’un seul appareil Apple, leur refuser ne te coûte rien que tu remarquerais.

Il existe une solution plus propre que de le bloquer au niveau du pare‑feu. Bloquer au pare‑feu laisse les fonctionnalités activées tout en cassant silencieusement le mécanisme sur lequel elles reposent, ce qui tend à produire des états de fonctionnement partiel et confus par la suite. Désactiver la fonctionnalité à la source est plus propre : sur les versions récentes de macOS, le réglage Handoff se trouve dans Réglages Système sous Général, dans la section AirDrop et Handoff. Désactive‑le et le système cessera de demander à rapportd de faire le travail en premier lieu.

Une activité élevée du CPU ou une activité réseau anormalement constante de rapportd est un problème séparé et est généralement une boucle de découverte de périphériques plutôt qu’une compromission. Cela se résout souvent en désactivant puis réactivant le Bluetooth et le Wi‑Fi, en redémarrant le Mac, en se déconnectant puis en se reconnectant à ton Apple Account, ou en désactivant Handoff pour arrêter complètement le cycle de découverte.

Le problème plus large : des dizaines de démons, presque aucune visibilité

rapportd est ciblé pour une raison accidentelle : il écoute, donc le pare-feu intégré doit lui poser des questions. Les dizaines d’autres processus en arrière‑plan sur ton Mac ne font que des connexions sortantes, que le pare‑feu de macOS ne filtre pas et auxquelles il ne demande jamais de réponse. Ils ne sont pas plus fiables que rapportd. Ils sont simplement plus discrets à ce sujet.

C’est cette lacune gênante. Un Mac typique exécute des démons système gérant la vérification des certificats, les notifications push, la synchronisation iCloud, les suggestions Spotlight, les mises à jour logicielles et la télémétrie, en plus de chaque application tierce que tu as installée, chacune avec son propre comportement réseau. Activity Monitor te dira qu’un processus a transféré des données. Il ne te dira pas quels domaines il a contactés, quand, ou combien de données ont été envoyées à chacun, et c’est précisément cette information qu’il te faut pour décider si quelque chose est normal.

C’est la couche pour laquelle NetMute a été conçu. Il affiche le trafic en temps réel par application et par processus, et enregistre au niveau du domaine, pour que tu puisses voir quels domaines un processus a réellement contactés, à quel moment et avec quelle quantité de données. Quand quelque chose semble anormal, son pare‑feu par application bloque cette application en un clic, et les règles temporaires expirent d’elles‑mêmes pour qu’un test rapide ne devienne pas une application cassée de façon permanente. Les profils réseau permettent de différencier les règles entre ton réseau domestique et un hotspot, et Tracker Shield bloque plus de 1 100 domaines de traqueurs connus de manière immédiate.

L’objectif n’est pas de bloquer les démons d’Apple. La plupart d’entre eux, rapportd compris, font exactement ce qu’ils prétendent faire. L’objectif est de pouvoir répondre à la question la prochaine fois, sans avoir à chercher le nom du processus.

Questions fréquemment posées sur rapportd

Voir quels processus sur ton Mac contactent réellement

NetMute affiche le trafic réseau en temps réel par application et par processus, enregistre quels domaines chaque processus a contactés, et bloque tout ce que tu ne veux pas faire parler. Gratuit sur le Mac App Store, avec un achat in-app unique pour le Premium. Pas d’abonnement.

Télécharge NetMute