NetMute

Wat is rapportd op Mac? Waarom vraagt je firewall ernaar

De meeste mensen ontmoeten rapportd op dezelfde manier: er verschijnt een firewall-bericht waarin wordt gevraagd of rapportd inkomende netwerkverbindingen mag accepteren, en de naam zegt hen niets. Anderen zien het in Activity Monitor en vragen zich af waarom er een onbekend proces op hun Mac zit. Het korte antwoord is dat rapportd een normaal onderdeel is van macOS, gemaakt door Apple, en dat het ervoor zorgt dat je Apple-apparaten elkaar opmerken. Het langere antwoord, inclusief of je het veilig kunt blokkeren, volgt hieronder.

6 min lezenBijgewerkt

Wat rapportd is

rapportd is een legitiem Apple-systeemdaemon dat wordt meegeleverd als onderdeel van macOS. Het is geen malware, geen adware, en het is niet iets dat je per ongeluk hebt geïnstalleerd. Op huidige versies van macOS bevindt de binary zich op /usr/libexec/rapportd, is deze code-ondertekend door Apple, en wordt deze automatisch gestart door het systeem in plaats van door jou.

De taak ervan is Continuity, de familie van functies die je Mac, iPhone, iPad en Apple Watch laten functioneren als één set apparaten. Dat omvat meestal Handoff (begin een e-mail op je iPhone, voltooi het op je Mac), Universal Clipboard (kopieer op één apparaat, plak op een ander), telefoongesprek en SMS-relay, Instant Hotspot, Continuity Camera, Continuity Markup en Sketch, en Auto Unlock met een Apple Watch. Niet al deze routes verlopen uitsluitend via rapportd, maar ze vertrouwen allemaal op hetzelfde onderliggende idee: je apparaten moeten weten dat de anderen in de buurt en wakker zijn.

Dat is het deel dat rapportd afhandelt. Het adverteert de aanwezigheid van je Mac aan nabijgelegen Apple-apparaten die zijn ingelogd op hetzelfde Apple Account, en het luistert naar hun advertenties in ruil daarvoor, met behulp van Bluetooth Low Energy en peer-to-peer Wi-Fi (Apple Wireless Direct Link, of AWDL). De verbindingen die het maakt, zijn lokaal en tussen je eigen apparaten, niet naar een verafgelegen server die door iemand anders wordt beheerd.

Omdat ontdekking in beide richtingen moet werken, reikt rapportd niet alleen uit. Het wacht ook om bereikt te worden. Dat ene detail is de reden dat het veel vaker in een firewall-bericht verschijnt dan elke andere Apple-daemon.

Waarom je het plotseling ziet

De meest voorkomende oorzaak is het inschakelen van de ingebouwde macOS-firewall. De macOS-firewall filtert inkomende verbindingen, dus wanneer je deze inschakelt, begint het systeem te vragen over elk proces dat wil luisteren. rapportd is bijna altijd een van de eerste die zijn hand opsteekt, wat het dialoogvenster oplevert waar mensen naar zoeken: wil je dat de applicatie rapportd inkomende netwerkverbindingen accepteert?

Niets is misgegaan wanneer dit verschijnt. rapportd deed precies hetzelfde de dag ervoor. Wat is veranderd, is dat de firewall nu tussen rapportd en je andere apparaten staat en je vraagt een beslissing te nemen die macOS voorheen stilletjes nam. Dezelfde prompt kan opnieuw verschijnen na een macOS-update, omdat een bijgewerkte binary in feite een nieuwe binary is wat betreft de lijst met toegestane apps van de firewall.

De tweede manier waarop mensen het vinden, is via Activity Monitor. rapportd verschijnt in de proceslijst onder je gebruikersaccount, meestal met verwaarloosbaar CPU-gebruik en een klein, constant stroompje netwerkactiviteit. Onder het Netwerk-tabblad zie je meestal pakkettellingen die langzaam groeien en datavolumes gemeten in kilobytes in plaats van megabytes, omdat discovery-verkeer van nature klein is.

De derde manier is een netwerkmonitor van derden of een uitgaande firewall, die rapportd laat zien bij het maken van lokale verbindingen op je eigen netwerk. Ook dat is verwacht gedrag voor een apparaat-ontdekkingsdienst.

Is rapportd malware, en hoe je het zelf kunt controleren

Dat is het niet. rapportd is Apple's eigen code en onderdeel van een standaard macOS-installatie. De reden dat het nog steeds de moeite waard is om te weten hoe je dit kunt verifiëren, is dat het benoemen van een kwaadaardige binary naar een vertrouwd systeemproces een echte, veelgebruikte techniek is, dus de gewoonte om te controleren is een goede, zelfs als het geruststellend is.

De eerste controle is de locatie. Apple's daemon bevindt zich in /usr/libexec, een systeembestand dat beschermd wordt door System Integrity Protection, wat betekent dat gewone software daar geen vervanging kan schrijven. In Activity Monitor kun je dubbelklikken op het proces en de geopende bestanden en poorten inspecteren om te zien waar het vandaan komt. Een proces dat zichzelf rapportd noemt vanuit je thuismap, een Downloads-map, of een privéondersteuningsmap van een applicatie, is niet de Apple-daemon en verdient aandacht.

De tweede controle is de codehandtekening. macOS levert een commandoregelhulpmiddel genaamd codesign, en door het te vragen de ondertekeningsinformatie van de binary op /usr/libexec/rapportd weer te geven, krijg je de ondertekeningsbevoegdheid te zien. Voor een echt Apple-systeemonderdeel zou je de eigen ondertekeningsbevoegdheid van Apple en de Apple Root-certificeringsautoriteit in die keten moeten zien, niet een derde partij ontwikkelaarsnaam en niet een ad-hoc of ontbrekende handtekening. Als je Terminal liever niet gebruikt, is de combinatie van het juiste pad plus een proces dat Activity Monitor toont als klein en inactief, al sterk bewijs.

De derde controle is gedrag. Echt rapportd is stil. Aanhoudend hoog CPU-gebruik of zwaar aanhoudend dataverkeer is ongebruikelijk en het is de moeite waard om te onderzoeken, hoewel, zoals de volgende sectie uitlegt, het meestal een alledaagse oorzaak heeft in plaats van een sinistere.

Moet je het toestaan of blokkeren?

De eerlijke afweging is beperkt. Als je rapportd inkomende verbindingen weigert, verlies je de Continuity-functies die afhankelijk zijn van je apparaten die elkaar vinden, en verder verlies je niets. Je Mac start op, surft, synchroniseert iCloud, ontvangt mail en draait applicaties precies zoals voorheen. Er is geen beveiligingsrisico verbonden aan het weigeren ervan en geen stabiliteitsprobleem.

Dus de beslissing is simpelweg of je die functies gebruikt. Als Handoff, Universal Clipboard, Instant Hotspot of het ontgrendelen van je Mac met een Apple Watch onderdeel zijn van hoe jij werkt, sta het toe. Als je er nooit bewust gebruik van hebt gemaakt, of je hebt slechts één Apple-apparaat, kost het weigeren je niets dat je zou merken.

Er is echter een nettere route dan het blokkeren via de firewall. Blokkeren bij de firewall houdt de functies ingeschakeld terwijl het mechanisme waarop ze vertrouwen stilletjes wordt verbroken, wat later vaak verwarrende halfwerkende toestanden oplevert. Het uitschakelen van de functie bij de bron is netter: in recente macOS-versies bevindt de Handoff-schakelaar zich in Systeeminstellingen onder Algemeen, in de sectie AirDrop en Handoff. Zet die uit en het systeem vraagt rapportd niet meer om het werk in de eerste plaats te doen.

Hoge CPU- of abnormaal constante netwerkactiviteit van rapportd is een apart probleem en is meestal een apparaat-ontdekkingslus in plaats van een compromis. Het verdwijnt meestal nadat je Bluetooth en Wi-Fi uit- en weer aanzet, de Mac opnieuw opstart, uit- en weer inlogt op je Apple Account, of Handoff uitschakelt om de ontdekkingcyclus volledig te stoppen.

Het bredere probleem: tientallen daemons, bijna geen zichtbaarheid

rapportd wordt eruit gepikt om één per ongelukse reden: het luistert, dus de ingebouwde firewall moet ernaar vragen. De tientallen andere achtergrondprocessen op je Mac maken alleen uitgaande verbindingen, die de macOS-firewall niet filtert en waar nooit om wordt gevraagd. Ze zijn niet betrouwbaarder dan rapportd. Ze zijn gewoon stiller over het onderwerp.

Dat is de ongemakkelijke kloof. Een typische Mac draait systeemdaemons die certificaatcontroles, pushmeldingen, iCloud-synchronisatie, Spotlight-voorstellen, software-updates en telemetrie afhandelen, naast elke third-party app die je hebt geïnstalleerd, elk met zijn eigen netwerkgedrag. Activity Monitor vertelt je dat een proces wat data heeft verplaatst. Het vertelt je niet welke domeinen het heeft benaderd, wanneer, of hoeveel data er naar elk is gegaan, en dat is precies de informatie die je nodig hebt om te bepalen of iets normaal is.

Dit is de laag waarvoor NetMute is gebouwd. Het toont realtime per-app en per-proces netwerkverkeer, en logt op domeinniveau, zodat je kunt zien welke domeinen een bepaald proces daadwerkelijk heeft benaderd, op welk moment en met hoeveel data. Als er iets niet klopt, blokkeert de per-app firewall die app met één klik, en tijdelijke regels vervallen vanzelf zodat een snelle test niet verandert in een permanent kapotte app waar je niet meer aan denkt. Netwerkprofielen laten de regels verschillen tussen je thuisnetwerk en een hotspot, en Tracker Shield blokkeert meer dan 1.100 bekende tracker-domeinen outright.

Het doel is niet om Apple's daemons te blokkeren. De meeste, inclusief rapportd, doen precies wat ze beweren te doen. Het doel is om de volgende keer dat het ter sprake komt het antwoord te kunnen geven, zonder dat je de procesnaam hoeft op te zoeken.

Veelgestelde vragen over rapportd

Zie wat elk proces op je Mac daadwerkelijk contacteert

NetMute toont realtime per-app en per-proces netwerkactiviteit, logt welke domeinen elk proces heeft benaderd, en blokkeert alles wat je niet wilt dat er contact mee wordt gelegd. Gratis op de Mac App Store, met een eenmalige in-app aankoop voor Premium. Geen abonnement.

Download NetMute