NetMute

Wat is trustd op Mac? De Certificate Trust Daemon uitgelegd

Bijna elke Mac-gebruiker die goed naar de netwerkactiviteit van hun machine kijkt, krijgt uiteindelijk hetzelfde proces te zien: **trustd**. Het verschijnt in Activity Monitor, in firewall-prompts en in verbindingslogs die contact maken met Apple-domeinen, vaak binnen seconden nadat je een browser hebt geopend. Het patroon ziet er verdacht uit als je niet weet wat je ziet: een achtergrond-daemon die je nooit hebt geïnstalleerd, constant naar huis belt, met een naam die klinkt alsof het je vraagt iets op vertrouwen te baseren. Het korte antwoord is dat trustd een normaal, door Apple ondertekend onderdeel van macOS is, en dat het verkeer het beveiligingsmechanisme is dat zijn werk doet. Het langere antwoord is de moeite waard om te begrijpen, omdat trustd een goed voorbeeld is van het moeilijkere probleem eronder: de meeste mensen kunnen beveiligingskritisch achtergrondverkeer niet onderscheiden van trackingverkeer, en van buitenaf lijken de twee bijna identiek.

6 min lezenBijgewerkt

Wat trustd eigenlijk is

trustd is de certificaattrust-evaluatiedaemon ingebouwd in macOS. Het is een systeemproces dat door Apple wordt geleverd en ondertekend, en zijn taak is te bepalen of de digitale certificaten die door servers waarmee je Mac verbinding maakt, vertrouwd moeten worden.

Elke keer dat er iets op je Mac een HTTPS- of TLS-verbinding maakt, presenteert de server een certificaatketen: zijn eigen certificaat, meestal een of meer tussenliggende certificaten, en uiteindelijk een root-certificaat dat verondersteld wordt al door je systeem te worden vertrouwd. Iemand moet die keten controleren. Die persoon is trustd. Het beoordeelt of het certificaat geldig ondertekend is, of het niet verlopen is, of het niet ingetrokken is, en of de keten eindigt bij een root die je Mac echt vertrouwt.

Dit werk wordt niet per app gedaan. In plaats van dat elke browser, e-mailclient, updater en Electron-app zijn eigen certificaatlogica implementeert en het subtiel verkeerd doet, centraliseert macOS de trust-evaluatie in één systeemdienst. Daarom ziet trustd er druk uit: het werkt namens vrijwel elk netwerk-compatibel proces tegelijk. Een pagina laden in Safari, een e-mail controleren, een bestand synchroniseren en een achtergrondupdate kunnen allemaal trust-evaluaties in dezelfde seconde activeren.

Je zult het meestal zien als trustd dat als een systeemproces draait, soms naast een per-gebruiker instantie. Beide zijn normaal. Het is niet iets dat je hebt geïnstalleerd en niet iets dat je op een zinvolle manier kunt verwijderen.

Waarom het zo vaak contact opneemt met Apple-servers

Dit is het deel dat mensen alarmeert, dus het is de moeite waard om het eenvoudig uit te leggen. Controleren of een certificaat geldig ondertekend is, kan offline gedaan worden, met alleen wiskunde. Controleren of een certificaat op dit moment nog geldig is, kan dat niet.

Certificaten worden ingetrokken. Een privésleutel van een server wordt gestolen, een certificaatautoriteit geeft per ongeluk iets uit, een bedrijf verliest controle over een domein. In al die gevallen is het certificaat nog steeds cryptografisch correct en binnen de vermelde geldigheidsdata, maar het zou niet meer vertrouwd moeten worden. De enige manier waarop je Mac dat kan weten, is door gegevens te raadplegen die elders gepubliceerd zijn, en dat betekent een netwerkverzoek.

Dus contacteert trustd de Apple-infrastructuur voor certificaatintrekkings- en geldigheidsinformatie, in de algemene familie van OCSP-achtige statuscontroles, samen met Apple's eigen validatiediensten en certificaat-transparantie-gerelateerde gegevens die gebruikt worden om certificaten te detecteren die uitgegeven zijn maar nooit hadden uitgegeven mogen worden. Wanneer je ziet dat trustd herhaaldelijk verbinding maakt met Apple-domeinen, is dat wat die verbindingen doen. Het is een beveiligingsopzoeking, geen rapport over jou.

Apple cachet deze gegevens ook, daarom is het patroon bursty in plaats van perfect proportioneel aan je browsegedrag. Verwacht een cluster van verbindingen na een herstart, na een lange inactieve periode, of wanneer je sites bezoekt die je recent niet hebt gezien, en relatief weinig ertussenin. De onderliggende trust- en validatiestack ondersteunt ook andere macOS-controles rond ondertekende en notarized software, hoewel de details van hoe die onderdelen samenwerken door Apple gedocumenteerd worden.

Is trustd malware, en hoe controleer je dat zelf

Nee. trustd is een first-party Apple-systeemdaemon en een gedocumenteerd onderdeel van macOS-beveiliging. Er is geen versie van een gezonde Mac die het mist.

Dat gezegd hebbende, op je eigen machine verifiëren is precies de reden waarom malware erop vertrouwt, dus het is redelijk om het zelf te controleren. Twee dingen zijn het waard om te bevestigen, en geen van beide vereist speciale tools.

De eerste is locatie. Apple's systeemdaemons bevinden zich binnen beschermde systeppaden; trustd's uitvoerbare bestand bevindt zich in de system usr/libexec-ruimte, die op moderne macOS op het read-only ondertekende systeemvolume staat dat malware niet kan schrijven. In Activity Monitor selecteer je het proces en open je de inspector om het gerapporteerde pad te zien. Iets dat trustd heet en vanaf je home map, een downloads-map of een onbekende app-bundel draait, zou een echte rode vlag zijn. Draait het vanaf het systeemvolume, dan is het de echte.

De tweede is de handtekening. macOS kan je vertellen wie een lopende binary heeft ondertekend, en Apple's daemons worden ondertekend door Apple met systeem-entitlements. Het juiste pad plus Apple-handtekening betekent dat je naar het besturingssysteem kijkt. Het helpt ook om de naam van het proces zorgvuldig te lezen in plaats van er snel naar te kijken, omdat impostors meestal namen kiezen die dicht in de buurt komen maar niet identiek zijn.

Nog een geruststelling: hoge CPU- of constante netwerkactiviteit van trustd is geen bewijs van compromittering. Het betekent dat veel TLS-verbindingen worden geëvalueerd, wat op een normale Mac gewoon gebeurt.

Moet je trustd blokkeren? Nee, en hier is wat er fout gaat

Je kunt technisch gezien trustd blokkeren met een firewall. Je zou dat niet moeten doen. Van alle achtergrondprocessen op macOS die mensen proberen te stil te zetten, is dit een van de weinige waarbij blokkeren je Mac minder veilig maakt in plaats van meer privé.

Certificaatvalidatie is een kernbeveiligingscontrole. Het is het mechanisme dat voorkomt dat je Mac stilzwijgend een ingetrokken certificaat accepteert of een keten die nergens betrouwbaar is, volgt. Verzwak het en je verzwakt de garantie dat de versleutelde verbinding die je denkt te hebben met een server daadwerkelijk met die server is.

De praktische gevolgen komen snel: HTTPS-verbindingen die direct falen, verbindingen die hangen terwijl het systeem wacht op een validatie-lookup die nooit zal komen, vage certificaatfouten in niet-gerelateerde apps, inlogflows die niet meer werken. Omdat trustd onder bijna alles zit, wijzen de symptomen zelden direct terug naar de oorzaak. Je krijgt een Mac die op verschillende manieren gebroken aanvoelt, in plaats van een duidelijke waarschuwing.

De eerlijke privacy-nuance is deze: intrekking en geldigheidscontrole vertellen de service die de controle uitvoert wél degelijk dat een bepaald certificaat op een bepaald moment is gevalideerd. Dat is een echte eigenschap van hoe dit soort mechanismen werken, geen verborgen. Apple heeft informatie gepubliceerd over hoe het dit verkeer afhandelt, en die documentatie is de juiste bron voor details in plaats van speculatie. Het is ook de moeite waard op te merken dat certificaat- en notarization-gerelateerde controles op macOS enkele jaren geleden brede publieke aandacht kregen toen een Apple-serviceprobleem merkbare vertragingen veroorzaakte bij het starten van apps, waarna Apple aspecten van deze controles heeft aangepast. De conclusie is niet dat het mechanisme sinister is, maar dat het zo belangrijk is dat iedereen het merkt als het niet goed werkt.

Dus monitor trustd als je je machine wilt begrijpen. Blokkeer het niet.

Het echte probleem: beveiligingsverkeer lijkt op trackingverkeer

De angst die trustd oproept, heeft weinig te maken met trustd. Het is dat een ruwe verbindingslog bijna onleesbaar is. Een proces dat je niet hebt gestart, neemt contact op met een domein dat je niet herkent, op een frequentie die je niet kunt verklaren, en die beschrijving past even goed bij certificaatvalidatie, crashrapportage, updatecontroles en analytics-SDK's.

Dus mensen negeren alles of blokkeren uit instinct, wat ertoe leidt dat machines mysterieuze HTTPS-fouten krijgen. Beide komen voort uit hetzelfde ontbrekende stuk: context over welk proces praat, waar naartoe, en of die bestemming bekende infrastructuur of een bekende tracker is.

Die context biedt NetMute. Het toont realtime per-app en per-proces verkeer, zodat een verbinding toerekenbaar is aan trustd in plaats van anoniem. Logboeken op domeinniveau registreren welke domeinen een proces heeft benaderd, wanneer, en hoeveel data er is uitgewisseld, waardoor "iets praat met Apple" wordt omgezet in een controleerbaar record. Tracker Shield houdt een gecategoriseerde lijst bij van meer dan 1.100 bekende tracker-domeinen, zodat echte tracking te onderscheiden is van gewoon systeemverkeer in plaats van erin verborgen te zitten. En als je iets vindt dat niet zou moeten praten, biedt de per-app firewall met één klik blokkering plus zelfvervalende tijdelijke regels, zodat je kunt testen of blokkeren iets breekt voordat je commit.

In de praktijk is de workflow kort. Kijk naar trustd, zie dat het contact opneemt met Apple-validatie-infrastructuur, bevestig dat het niet op een trackerlijst staat, laat het met rust. Richt vervolgens hetzelfde overzicht op de app waar je een vraag over had, omdat het zelden het systeemdaemon is.

Veelgestelde vragen over trustd

Zie precies wat elk proces op je Mac contacteert

NetMute toont realtime netwerkactiviteit per-app, logt welke domeinen elk proces heeft bereikt, markeert meer dan 1.100 bekende tracker-domeinen, en laat je alles blokkeren met één klik. Gratis te downloaden in de Mac App Store, met Premium als een enkele in-app aankoop en geen abonnement.

Download NetMute