O que realmente é o webfilterproxyd
webfilterproxyd é um daemon do sistema que vem junto ao macOS e é assinado digitalmente pela Apple. É o componente que aplica o filtro de conteúdo web, que em um Mac pessoal significa restrições do Screen Time, como Limitar Sites Adultos ou uma lista personalizada de sites permitidos e bloqueados.
Quando um filtro está ativo, as solicitações web passam por uma verificação antes de serem concluídas. webfilterproxyd realiza essa verificação, compara a solicitação com a política em vigor e, dependendo do caso, permite que ela prossiga ou a interrompe e exibe a página de restrição familiar no navegador.
O daemon não possui interface própria: nenhum aplicativo, nenhum item na barra de menu, nenhuma preferência com seu nome. Tudo que você pode configurar sobre ele fica em Configurações do Sistema na aba Screen Time ou, em um Mac de trabalho ou escola, em um perfil enviado pelo gerenciamento de dispositivos. Essa indireção é grande parte do motivo pelo qual o processo parece misterioso.
Por que ele apareceu de repente
A maioria das pessoas encontra o webfilterproxyd não por causa de um alerta de segurança, mas por uma configuração que mudaram e esqueceram, ou que alguém mais na casa mudou.
Em um Mac sem filtro de conteúdo configurado, o daemon praticamente não faz nada e fica fora de vista. Ative uma restrição de conteúdo do Screen Time, para você ou para a conta de uma criança, e ele se torna ativo porque agora há uma política para aplicar. O mesmo acontece após uma configuração nova do macOS durante a instalação, após restaurar de um backup que continha configurações antigas do Screen Time, ou quando um membro da família habilita restrições de outro dispositivo na mesma conta.
Macs gerenciados são outra fonte comum. Se seu computador estiver inscrito em gerenciamento de dispositivos, um administrador pode implantar um filtro de conteúdo web como política, e as configurações por trás dele geralmente estão bloqueadas.
Se nada disso se aplicar, abra Configurações do Sistema e verifique o Screen Time diretamente. Na maioria das vezes, você encontrará uma restrição que alguém ativou e que ninguém olhou desde então.
É malware, e como verificar por conta própria
Não é malware. webfilterproxyd é um binário da Apple que vem com o sistema operacional, e o recurso de filtragem da Apple depende dele. Você não precisa acreditar nisso só por uma página web, então aqui está como confirmar por conta própria.
Comece no Activity Monitor. Encontre o processo, selecione-o e abra o inspetor, que mostra o caminho completo até o executável no disco. Um daemon de sistema genuíno da Apple vive dentro das áreas protegidas do sistema do macOS, que nas versões atuais ficam em um volume selado e somente leitura, ao qual softwares comuns não podem escrever. Malware que finge ser um processo do sistema raramente consegue isso: ele se esconde em algum lugar gravável, e o caminho revela.
A verificação mais forte é a assinatura do código. Todo binário do sistema da Apple é assinado digitalmente pela Apple, e o macOS pode verificar essa assinatura contra o arquivo no disco. No Terminal, a ferramenta codesign, executada com o caminho do executável, informa a autoridade de assinatura: para um daemon de sistema verdadeiro, ela deve indicar Apple e a verificação passa. Um binário não assinado, ou assinado por um desenvolvedor desconhecido, com um nome que parece de sistema, é o sinal de alerta real.
Deve você bloqueá-lo?
A resposta honesta depende de você usar ou não o filtragem de conteúdo do Screen Time.
Se usar, bloquear ou encerrar o webfilterproxyd quebra isso. Essa é a consequência direta, não um efeito colateral: o processo que aplica a restrição para de fazê-lo. É também por isso que o daemon é marcado como suspeito em lares onde funciona perfeitamente bem. Alguém lendo um tópico de fórum sobre qual processo bloquear para que a página de restrição desapareça está descrevendo exatamente isso, o que do lado de um pai ou mãe parece uma falha ao invés de uma solução alternativa.
Se você não usa filtragem de conteúdo, o daemon fica praticamente ocioso e bloqueá-lo traz pouco benefício.
De qualquer forma, uma regra de firewall é a ferramenta errada. A maneira correta de impedir que o webfilterproxyd filtre conteúdo é desativar a restrição de conteúdo do Screen Time que o ativou. Altere a política e o daemon fica silencioso por conta própria, sem uma regra persistente que te confunda meses depois. Em um Mac gerenciado, essa configuração geralmente fica acinzentada, e a resposta é uma conversa com quem administra o dispositivo.
Um ponto justo sobre privacidade. Como se trata de um filtro de conteúdo, ele consegue ver metadados de requisições web para decidir o que permitir. Essa inspeção acontece no seu dispositivo, como o mecanismo funciona como planejado, e é a mesma configuração que aplicativos de filtragem de terceiros e firewalls usam, já que o macOS fornece uma interface suportada para filtragem de conteúdo. Um filtro que examina requisições não é prova de que algo está saindo do seu Mac.
O ponto mais amplo: você não consegue ver o que o seu Mac está fazendo
webfilterproxyd é um processo. Um Mac típico roda várias centenas, muitos deles daemons da Apple com nomes tão obscuros quanto, e um bom número deles se comunicam com a rede. O que tornou esse processo alarmante não é que seja incomum. É que você olhou por acaso, e o macOS não lhe deu uma maneira de responder à pergunta óbvia: com quem ele está se conectando agora.
O Activity Monitor mostra bytes recebidos e enviados por processo e para por aí. Ele não informa a quais domínios um processo se conectou, quando ou com que frequência. Cada nome de processo desconhecido vira um projeto de pesquisa cuja resposta é um post em fórum ou um ato de confiança.
O NetMute fecha essa lacuna ao dar a cada processo um histórico de rede visível. Ele monitora o tráfego por app e por processo em tempo real e registra ao nível de domínio, para que você possa ver a quais domínios um processo se conectou, quando e quanto dado foi transferido. Se algo não deve estar se conectando à internet, o firewall por app bloqueia com um clique, e regras temporárias expiram por conta própria. Perfis de rede permitem que regras diferenciem redes confiáveis de não confiáveis, e o Tracker Shield bloqueia mais de 1.100 domínios de rastreamento conhecidos em todos os apps ao mesmo tempo.
Uma observação sobre o processo neste artigo: não use nada disso para bloquear o webfilterproxyd se você depende do Screen Time. Desative a restrição em vez disso. O valor da visibilidade por processo não é que ela permita bloquear daemons da Apple, mas que ela permita parar de adivinhar sobre eles.