Hva rapportd er
rapportd er en legitim Apple systemdæmon som følger med macOS. Det er ikke skadelig programvare, ikke adware, og ikke noe du installerte ved et uhell. På nåværende versjoner av macOS ligger binaryen i /usr/libexec/rapportd, den er kode-signert av Apple, og den startes automatisk av systemet i stedet for av deg.
Dens oppgave er Continuity, familien av funksjoner som lar Mac-en, iPhone, iPad og Apple Watch oppføre seg som ett sett med enheter. Dette inkluderer vanligvis Handoff (start en e-post på iPhone, fullfør den på Mac-en), Universal Clipboard (kopier på én enhet, lim inn på en annen), telefon- og SMS-relé, Instant Hotspot, Continuity Camera, Continuity Markup og Sketch, og Auto Unlock med en Apple Watch. Ikke alle disse funksjonene går utelukkende gjennom rapportd, men de er alle avhengige av den samme underliggende ideen: enhetene dine må vite at de andre er i nærheten og våkne.
Dette er delen rapportd håndterer. Den annonserer Mac-ens tilstedeværelse til nærliggende Apple-enheter som er logget inn med samme Apple Account, og den lytter etter deres annonseringer i retur, ved bruk av Bluetooth Low Energy og peer-to-peer Wi-Fi (Apple Wireless Direct Link, eller AWDL). Tilkoblingene den oppretter er lokale og mellom dine egne enheter, ikke til en fjernserver drevet av noen andre.
Siden oppdagelse må fungere i begge retninger, gjør ikke rapportd bare utgående. Den venter også på å bli kontaktet. Denne ene detaljen er grunnen til at den vises i en brannmur-dialog oftere enn noen annen Apple-dæmon.
Hvorfor du plutselig ser det
Den vanligste årsaken er at den innebygde macOS-brannmuren er slått på. macOS-brannmuren filtrerer innkommende tilkoblinger, så når du aktiverer den begynner systemet å spørre om hver prosess som ønsker å lytte etter dem. rapportd er nesten alltid en av de første som rekker opp hånden, noe som gir dialogen folk leter etter: vil du at applikasjonen rapportd skal godta innkommende nettverkstilkoblinger?
Ingenting har gått galt når dette vises. rapportd gjorde akkurat det samme dagen før. Det som har endret seg er at brannmuren nå står mellom den og dine andre enheter og ber deg ta en beslutning som macOS tidligere tok stille. Den samme prompten kan vises igjen etter en macOS-oppdatering, siden en oppdatert binærfil i praksis er en ny binærfil når det gjelder brannmurens liste over tillatte apper.
Den andre måten folk oppdager det på er Activity Monitor. rapportd vises i prosesslisten under brukerkontoen din, vanligvis med ubetydelig CPU-bruk og en liten, jevn strøm av nettverksaktivitet. Under fanen Nettverk vil du vanligvis se pakketellinger som vokser sakte og datamengder målt i kilobyter i stedet for megabyte, fordi oppdagelsestrafikk er liten av design.
Den tredje måten er en tredjeparts nettverksmonitor eller utgående brannmur, som vil vise rapportd som oppretter lokale tilkoblinger på ditt eget nettverk. Igjen, dette er forventet oppførsel for en enhetsoppdagelsestjeneste.
Er rapportd malware, og hvordan sjekke det selv
Det er det ikke. rapportd er Apples eget kode og en del av en standard macOS-installasjon. Grunnen til at det fortsatt er verdt å vite hvordan man verifiserer dette, er at å navngi en ondsinnet binær etter en kjent systemprosess er en ekte, godt innarbeidet teknikk, så vanen med å sjekke er en god en, selv når svaret er beroligende.
Den første sjekken er plasseringen. Apples daemon ligger i /usr/libexec, en systemmappe beskyttet av System Integrity Protection, noe som betyr at vanlig programvare ikke kan skrive en erstatning der. I Activity Monitor kan du dobbeltklikke på prosessen og inspisere dens åpne filer og porter for å se hvor den kjører fra. En prosess som kaller seg rapportd fra hjemmemappen din, en nedlastingsmappe eller en applikasjons private supportmappe er ikke Apple-daemonen og fortjener oppmerksomhet.
Den andre sjekken er kode-signaturen. macOS leverer et kommandolinjeverktøy kalt codesign, og å be det vise signeringsinformasjon for binærfilen i /usr/libexec/rapportd vil rapportere signeringsmyndigheten. For en ekte Apple-systemkomponent bør du se Apples egen signeringsmyndighet og Apple Root-sertifikatmyndigheten i den kjeden, ikke en tredjepartsutvikler og ikke en ad-hoc eller manglende signatur. Hvis du foretrekker å ikke bruke Terminal, er kombinasjonen av riktig sti pluss en prosess som Activity Monitor viser som liten og inaktiv allerede sterk bevis.
Den tredje sjekken er oppførsel. Ekte rapportd er stille. Vedvarende høy CPU-bruk eller tung vedvarende datatransfer er uvanlig og verdt å undersøke, selv om neste seksjon forklarer at det vanligvis har en banal årsak heller enn en ondsinnet en.
Bør du tillate det eller blokkere det?
Den ærlige avveiningen er smal. Hvis du nekter rapportd innkommende tilkoblinger, mister du Continuity-funksjonene som avhenger av at enhetene dine finner hverandre, og du mister ingenting annet. Mac-en din starter opp, surfer, synkroniserer iCloud, mottar e-post og kjører apper akkurat som før. Det er ingen sikkerhetsrisiko ved å nekte den, og ingen stabilitetsproblem.
Så avgjørelsen handler bare om du bruker disse funksjonene. Hvis Handoff, Universal Clipboard, Instant Hotspot eller å låse opp Mac-en med en Apple Watch er en del av hvordan du jobber, tillat det. Hvis du aldri med vilje har brukt noen av dem, eller du bare eier én Apple-enhet, koster det deg ingenting å nekte det.
Det finnes en renere løsning enn å nekte det i brannmuren, også. Å blokkere i brannmuren lar funksjonene være på mens de stille bryter mekanismen de er avhengige av, noe som ofte fører til forvirrende delvis fungerende tilstander senere. Å slå av funksjonen ved kilden er ryddigere: på nyere versjoner av macOS ligger Handoff-bryteren i Systeminnstillinger under Generelt, i seksjonen for AirDrop og Handoff. Slå den av, og systemet slutter å be rapportd om å gjøre jobben i utgangspunktet.
Høy CPU- eller uvanlig konstant nettverksaktivitet fra rapportd er et eget problem og er vanligvis en enhetsoppdagelsesløkke snarere enn et kompromiss. Det rydder seg ofte opp etter å ha slått Bluetooth og Wi-Fi av og på igjen, startet Mac-en på nytt, logget ut av og inn i Apple-kontoen din, eller deaktivert Handoff for å stoppe oppdagelsesløkken helt.
Det større problemet: dusinvis av daemons, nesten ingen synlighet
rapportd blir utpekt av én tilfeldig grunn: den lytter, så den innebygde brannmuren må spørre om den. De dusinvis av andre bakgrunnsprosessene på Mac-en din oppretter bare utgående tilkoblinger, som macOS-brannmuren ikke filtrerer og aldri spør om. De er ikke mer pålitelige enn rapportd. De er bare stillere om det.
Det er det vanskelige gapet. En typisk Mac kjører systemdaemons som håndterer sertifikatkontroller, push-varsler, iCloud-synkronisering, Spotlight-forslag, programvareoppdateringer og telemetri, sammen med alle tredjepartsapper du har installert, hver med sin egen nettverksatferd. Activity Monitor vil fortelle deg at en prosess har flyttet noe data. Det vil ikke fortelle deg hvilke domener den kontaktet, når, eller hvor mye som gikk til hver, og det er nettopp den informasjonen du trenger for å avgjøre om noe er normalt.
Dette er laget NetMute er bygget for. Det viser sanntids trafikk per app og prosess, og logger på domenenivå, slik at du kan se hvilke domener en gitt prosess faktisk kontaktet, når og med hvor mye data. Når noe ser galt ut, blokkerer det appen med ett klikk, og midlertidige regler utløper av seg selv slik at en rask test ikke blir til en permanent ødelagt app du glemte. Nettverksprofiler lar reglene variere mellom hjemmenettverket ditt og en hotspot, og Tracker Shield blokkerer mer enn 1 100 kjente tracker-domener direkte.
Målet er ikke å blokkere Apples daemons. De fleste av dem, inkludert rapportd, gjør akkurat det de sier de gjør. Målet er å kunne svare på spørsmålet neste gang det dukker opp, uten å måtte søke etter prosessnavnet i det hele tatt.