webfilterproxydが実際に何であるか
webfilterproxydは、macOSの一部として出荷され、Appleによってコード署名されたシステムデーモンです。これは、ウェブコンテンツフィルタリングを強制するコンポーネントであり、個人用MacではScreen Timeの制限(例:成人向けウェブサイトの制限や許可されたサイトおよびブロックされたサイトのカスタムリスト)を意味します。
フィルターが有効な場合、ウェブリクエストは完了する前にチェックを通過します。webfilterproxydはそのチェックを行い、適用されているポリシーとリクエストを比較して、許可するか停止し、ブラウザにおなじみの制限ページを表示します。
このデーモンには独自のインターフェースはありません:アプリ、メニューバー項目、またはその名前の環境設定パネルはありません。設定できることはすべて、System SettingsのScreen Timeの下、または企業や学校のMacではデバイス管理によって配布されたプロファイル内にあります。その間接性が、このプロセスが神秘的に感じられる理由の多くです。
なぜ突然現れたのか
ほとんどの人は、webfilterproxydに遭遇するのはセキュリティの脅威を通じてではなく、自分で変更して忘れた設定や、家庭内の誰かが変更した設定によることが多いです。
コンテンツフィルタリングが設定されていないMacでは、このデーモンはほとんど何もすることがなく、目立ちません。Screen Timeのコンテンツ制限を自分用または子供用アカウントに有効にすると、ポリシーを強制するためにアクティブになります。新規のmacOSセットアップでオンボーディング中にScreen Timeが設定された場合、古いScreen Time設定を含むバックアップから復元した後、あるいは同じアカウントの別のデバイスで家族が制限を有効にした場合も同様です。
管理されたMacはもう一つの一般的な原因です。マシンがデバイス管理に登録されている場合、管理者はウェブコンテンツフィルタをポリシーとして配布でき、その設定は通常ロックされます。
どれも該当しない場合は、System Settingsを開いて直接Screen Timeを確認してください。多くの場合、誰かがオンにした制限が見つかり、それが長い間放置されていることがわかるでしょう。
それはマルウェアですか、または自分で確認する方法
それはマルウェアではありません。webfilterproxydはmacOSに付属するAppleのバイナリであり、Appleのフィルタリング機能はこれに依存しています。ウェブページだけを頼りに信じる必要はないので、ここでは自分で確認する方法を示します。
まずActivity Monitorを開きます。プロセスを見つけて選択し、インスペクタを開くと、ディスク上の実行可能ファイルのフルパスが表示されます。本物のAppleのシステムデーモンはmacOSの保護されたシステム領域内にあり、現在のバージョンでは一般のソフトウェアが書き込みできない封印された読み取り専用ボリューム上に存在します。システムプロセスを偽装するマルウェアがそこに置かれることはめったにありません:代わりに書き込み可能な場所に隠れ、そのパスが偽物であることを示します。
より確実な確認はコード署名です。すべてのAppleのシステムバイナリはAppleによって署名されており、macOSはディスク上のファイルとその署名を照合して検証できます。Terminalで実行可能ファイルのパスに対してcodesignツールを使うと、署名の発行者が報告されます。本物のシステムデーモンであれば発行者にAppleと表示され、検証に成功します。署名されていないバイナリ、または不明な開発者によって署名されたバイナリで、システム風の名前を持つものがある場合は、それが実際の警告サインです。
それをブロックすべきか
正直な答えは、Screen Timeのウェブフィルタリングを使用しているかどうかに依存します。
使用している場合、webfilterproxydをブロックまたは終了させると、それが機能しなくなります。これは直接的な結果であり、副作用ではありません:制限を強制しているプロセスがそれを停止します。これが、家庭内で正しく動作している場合にデーモンが疑わしいとフラグ付けされる理由です。フォーラムのスレッドで、制限ページを消すためにどのプロセスをブロックすればよいかを読んでいる人は、まさにこれを説明しています。親の視点からは、これは不具合ではなく回避策のように見えます。
コンテンツフィルタリングを使用していない場合、デーモンはほとんどアイドル状態であり、ブロックしてもほとんど効果はありません。
いずれにせよ、ファイアウォールルールは適切なツールではありません。webfilterproxydのフィルタリングを停止する最も簡単な方法は、Screen Timeのコンテンツ制限をオフにすることです。ポリシーを変更すれば、デーモンは自動的に静かになり、数ヶ月後に混乱させるルールは残りません。管理されたMacの場合、その設定は通常グレーアウトされており、デバイスを管理している人との会話が必要です。
プライバシーに関して公平なポイントがあります。これはコンテンツフィルタなので、許可するかどうかを決定するためにウェブリクエストのメタデータを見ることがあります。その検査はあなたのデバイス上で行われており、設計通りの仕組みです。macOSが提供するサポートされたコンテンツフィルタリングインターフェースを使用しているためです。リクエストを検査するフィルタは、あなたのMacから何かが出ている証拠ではありません。
より広い観点:あなたのMacが何をしているのかを見ることはできません
webfilterproxydは1つのプロセスです。一般的なMacは数百のプロセスを実行しており、その多くは名前が不透明なAppleのデーモンであり、多くはネットワークと通信しています。これが特に危険に感じられるのは、それが異常だからではありません。あなたが偶然それを見てしまい、macOSが明らかな追跡調査に答える方法を提供していないからです:今何に接続しているのかを知ることができません。
Activity Monitorは、プロセスごとのバイト数の入出とそこまでを表示します。それ以上の情報、例えばどのドメインにアクセスしたのか、いつアクセスしたのか、どれくらいの頻度でアクセスしたのかは教えてくれません。見慣れないプロセス名はすべて調査対象となり、その答えはフォーラムの投稿や信頼の行為となります。
NetMuteは、そのギャップを埋め、各プロセスに可視なネットワーク履歴を提供します。アプリごとおよびプロセスごとのトラフィックをリアルタイムで監視し、ドメインレベルでログを記録します。これにより、どのドメインに接続したのか、いつ、どれだけのデータが移動したのかを確認できます。インターネットと通信すべきでないものは、アプリごとのファイアウォールがワンクリックでブロックし、一時的なルールは自動的に期限切れになります。ネットワークプロファイルは、信頼できるネットワークとそうでないネットワーク間でルールを使い分けることを可能にし、Tracker Shieldは1,100以上の既知のトラッカーのドメインをすべてのアプリでブロックします。
この記事のプロセスについての注意点:Screen Timeを利用している場合は、webfilterproxydをブロックするためにこれらを使用しないでください。代わりに制限をオフにしてください。プロセスごとの可視性の価値は、Appleのデーモンをブロックできることではなく、それらについて推測を止められることにあります。