webfilterproxyd가 실제로 무엇인지
webfilterproxyd는 macOS의 일부로 제공되는 시스템 데몬이며, Apple이 서명한 코드다. 이 데몬은 웹 콘텐츠 필터링을 강제하는 역할을 하며, 개인 Mac에서는 Screen Time 제한(예: 성인 웹사이트 제한 또는 허용 및 차단 사이트의 사용자 지정 목록)을 의미한다.
필터가 활성화되면, 웹 요청은 완료되기 전에 검사를 거친다. webfilterproxyd는 그 검사를 수행하고, 요청을 강제 정책과 비교하며, 허용하거나 차단하고 브라우저에 제한 페이지를 보여준다.
이 데몬은 자체 인터페이스가 없다: 앱, 메뉴 바 항목, 또는 이름이 적힌 환경설정 패널이 없다. 설정할 수 있는 모든 것은 Screen Time 아래의 시스템 환경설정에 있으며, 또는 업무 또는 학교 Mac에서는 기기 관리에 의해 푸시된 프로파일에 있다. 이러한 간접성 때문에 이 프로세스가 신비롭게 느껴질 수 있다.
갑자기 나타난 이유
대부분의 사람들은 webfilterproxyd를 보안 위협이 아니라, 자신이 변경했거나 가족 구성원이 변경한 설정을 통해 만납니다.
콘텐츠 필터링이 설정되지 않은 Mac에서는 데몬이 사실상 할 일이 없고 눈에 띄지 않습니다. 자신이나 자녀의 계정을 위해 Screen Time 콘텐츠 제한을 활성화하면, 이제 정책이 강제되기 때문에 활성화됩니다. 같은 일이 새 macOS 설치 후, 온보딩 과정에서 Screen Time이 설정되거나, 이전에 저장된 Screen Time 설정이 포함된 백업을 복원하거나, 가족 구성원이 다른 기기에서 제한을 활성화할 때도 발생합니다.
관리되는 Mac이 또 다른 흔한 원인입니다. 기기가 장치 관리에 등록되어 있다면, 관리자 권한으로 웹 콘텐츠 필터를 정책으로 배포할 수 있으며, 그 뒤의 설정은 보통 잠겨 있습니다.
이 모든 조건에 해당하지 않는다면, 시스템 환경설정을 열고 직접 Screen Time을 확인하세요. 대부분의 경우, 누군가 활성화했지만 아무도 살펴보지 않은 제한이 있을 것입니다.
이것이 맬웨어인지, 그리고 스스로 확인하는 방법
이것은 맬웨어가 아닙니다. webfilterproxyd는 macOS에 기본 제공되는 Apple 바이너리이며, Apple의 자체 필터링 기능도 이에 의존합니다. 이를 신뢰하는 것이 필요하지 않으니, 직접 확인하는 방법을 알려드리겠습니다.
Activity Monitor에서 시작하세요. 프로세스를 찾고 선택한 후, 검사기를 열어 디스크에 있는 실행 파일의 전체 경로를 확인하세요. 진짜 Apple 시스템 데몬은 macOS의 보호된 시스템 영역에 존재하며, 현재 버전에서는 밀봉된 읽기 전용 볼륨에 위치해 있어 일반 소프트웨어가 쓸 수 없습니다. 시스템 프로세스를 가장하는 맬웨어는 거의 그 위치에 있지 않으며, 그 경로가 이를 드러냅니다.
더 강력한 검사는 코드 서명입니다. 모든 Apple 시스템 바이너리는 Apple이 서명하며, macOS는 그 서명을 디스크상의 파일과 대조하여 검증할 수 있습니다. 터미널에서 codesign 도구를 실행하여 실행 파일 경로를 검사하면, 서명 권한이 표시됩니다: 진짜 시스템 데몬인 경우 Apple이 이름으로 나오며 검증이 통과됩니다. 서명되지 않았거나, 알 수 없는 개발자가 서명한 바이너리, 또는 시스템 이름과 유사한 이름의 바이너리는 실제 경고 신호입니다.
차단해야 할까요
정직한 답변은 Screen Time 웹 필터링을 사용하는지 여부에 달려 있어.
만약 사용한다면, webfilterproxyd를 차단하거나 종료하는 것은 그것을 깨뜨려. 이것이 바로 직접적인 결과이며, 부수적인 효과가 아니야: 제한을 강제하는 프로세스가 강제력을 잃는 거지. 그래서 이 데몬이 완벽하게 작동하는 가정에서는 의심스러운 것으로 표시되는 이유이기도 해. 어떤 사람이 제한 페이지를 없애기 위해 차단할 프로세스에 대해 포럼 스레드를 읽고 있다면, 바로 이것을 설명하는 것이며, 이는 부모 입장에서는 결함이 아니라 우회 방법처럼 보여.
콘텐츠 필터링을 사용하지 않는 경우, 데몬은 대부분 유휴 상태이며, 차단하는 것이 별로 이득이 없지.
어쨌든, 방화벽 규칙은 잘못된 도구야. webfilterproxyd가 필터링하는 것을 멈추는 깔끔한 방법은 그것을 활성화한 Screen Time 콘텐츠 제한을 끄는 거야. 정책을 변경하면 데몬이 저절로 조용해지고, 몇 달 후 혼란스럽게 할 남은 규칙이 남지 않지. 관리되는 Mac에서는 이 설정이 보통 회색으로 표시되며, 답변은 기기를 관리하는 사람과의 대화가 될 거야.
개인 정보 보호에 대한 공정한 지적도 있어. 이것은 콘텐츠 필터이기 때문에, 허용할 웹 요청 메타데이터를 볼 수 있어. 그 검사는 네 기기에서 일어나며, 설계된 대로 작동하는 메커니즘이고, 이는 타사 필터링 및 방화벽 앱이 사용하는 것과 동일한 구조야, 왜냐하면 macOS는 지원되는 콘텐츠 필터링 인터페이스를 제공하기 때문이야. 요청을 검사하는 필터는 네 Mac을 떠나는 어떤 것도 증거가 아니야.
더 넓은 의미로: 네 Mac이 무엇을 하고 있는지 볼 수 없다는 거야
webfilterproxyd는 하나의 프로세스야. 일반적인 Mac은 수백 개의 프로세스를 실행하며, 그중 많은 수가 이름이 불투명한 Apple 데몬이고, 상당수는 네트워크와 통신하지. 이 프로세스가 이상하게 느껴졌던 이유는 그게 특이해서가 아니야. 네가 우연히 봤기 때문이고, macOS는 네가 바로 답을 찾을 수 있는 방법을 제공하지 않기 때문이야: 지금 이 순간 어떤 도메인에 연결되고 있는지.
Activity Monitor는 프로세스별로 바이트 인과 아웃을 보여주고 그 이상은 안 보여줘. 어떤 도메인에 접속했는지, 언제, 얼마나 자주 접속했는지 알려주지 않지. 낯선 프로세스 이름 하나하나가 연구 프로젝트가 되고, 그 답은 포럼 게시물이나 신뢰 행위가 될 수 있어.
NetMute는 각 프로세스에 가시적인 네트워크 기록을 제공함으로써 그 격차를 메워. 실시간으로 앱별, 프로세스별 트래픽을 모니터링하고 도메인 수준으로 로그를 남기기 때문에, 어떤 도메인에 접속했는지, 언제, 얼마나 많은 데이터가 이동했는지 볼 수 있어. 인터넷과 통신해서는 안 되는 것이 있다면, 앱별 방화벽이 한 번의 클릭으로 차단하고, 임시 규칙은 저절로 만료돼. 네트워크 프로필은 신뢰할 수 있는 네트워크와 그렇지 않은 네트워크 간에 규칙을 다르게 설정할 수 있게 해주고, Tracker Shield는 1,100개 이상의 알려진 트래커 도메인을 모든 앱에서 차단해.
이 글의 프로세스에 관한 한 가지 주의점: Screen Time에 의존한다면, 그걸 차단하는 데 이 모든 것을 사용하지 마. 대신 제한을 끄는 게 좋아. 프로세스별 가시성의 가치는 Apple 데몬을 차단하는 것보다, 그것들에 대해 추측하는 것을 멈추게 하는 데 있어.