Что такое trustd на самом деле
trustd — это демон оценки доверия сертификатов, встроенный в macOS. Это системный процесс, поставляемый и подписанный Apple, его задача — решать, следует ли доверять цифровым сертификатам, предоставляемым серверами, к которым подключается ваш Mac.
Каждый раз, когда что-то на вашем Mac устанавливает HTTPS или TLS соединение, сервер предоставляет цепочку сертификатов: свой собственный сертификат, обычно один или несколько промежуточных, и, в конце концов, корневой сертификат, которому предполагается доверять вашей системе. Кто-то должен проверить эту цепочку. Это и есть trustd. Он оценивает, действителен ли сертификат, подписан ли он корректно, не истёк ли срок его действия, не был ли он отозван и заканчивается ли цепочка на корневом сертификате, которому ваш Mac действительно доверяет.
Эта работа не выполняется для каждого приложения отдельно. Вместо того чтобы каждый браузер, почтовый клиент, обновлятор или Electron-приложение реализовывали собственную логику проверки сертификатов и делали это неправильно, macOS централизует оценку доверия в одном системном сервисе. Поэтому trustd выглядит занятым: он работает от имени практически всех процессов, использующих сеть, одновременно. Загрузка страницы в Safari, проверка почты, синхронизация файла и фоновое обновление — всё это может запускать проверки доверия за одну секунду.
Обычно вы увидите его как процесс trustd, работающий на системном уровне, иногда вместе с экземпляром для конкретного пользователя. Оба варианта нормальны. Это не что-то, что вы устанавливали, и не что-то, что можно существенно удалить.
Почему он так часто обращается к серверам Apple
Это часть, которая вызывает тревогу у людей, поэтому стоит объяснить это просто. Проверка, действителен ли сертификат, может быть выполнена офлайн, только с помощью математики. Проверить, действительно ли сертификат сейчас действителен, — уже нельзя.
Сертификаты могут быть отозваны. Частный ключ сервера украден, центр сертификации выдает что-то ошибочно, компания теряет контроль над доменом. Во всех этих случаях сертификат всё ещё криптографически корректен и находится в пределах своих заявленных сроков действия, но его больше не следует доверять. Единственный способ это узнать — обратиться к данным, опубликованным в другом месте, а это требует сетевого запроса.
Поэтому trustd обращается к инфраструктуре Apple за информацией о отзыве и действительности сертификатов, в рамках общего типа проверки статуса OCSP, а также использует собственные сервисы проверки и данные о прозрачности сертификатов, чтобы обнаружить сертификаты, которые были выданы, но не должны были быть выданы. Когда вы видите, что trustd многократно подключается к доменам Apple, это и есть эти соединения. Это проверка безопасности, а не отчёт о вас.
Apple также кэширует эти данные, поэтому такие соединения происходят всплесками, а не равномерно. Ожидайте их после перезагрузки, после долгого простоя или при посещении сайтов, которые вы не посещали недавно, и немного реже в остальное время. Та же самая система доверия и проверки также поддерживает другие проверки macOS, связанные с подписанным и нотариализованным программным обеспечением, хотя детали взаимодействия этих компонентов — это уже дело Apple для документирования.
Является ли trustd вредоносным ПО и как проверить это самостоятельно
Нет. trustd — это системный демон Apple первого уровня и задокументированная часть безопасности macOS. Нет версии здорового Mac, в которой его бы не было.
Тем не менее, полагаться на слова статьи — именно на это и рассчитывает вредоносное ПО, поэтому разумно проверить это на своей машине. Есть две вещи, которые стоит подтвердить, и для этого не нужны специальные инструменты.
Первая — расположение. Системные демоны Apple находятся внутри защищённых системных путей; исполняемый файл trustd расположен в каталоге /usr/libexec системы, который на современных macOS находится на только для чтения подписанном системном томе, куда вредоносное ПО не может записывать. В Activity Monitor выберите процесс и откройте инспектор, чтобы увидеть его указанный путь. Что-то с именем trustd, запущенное из вашей домашней папки, папки загрузок или из незнакомого пакета приложений — это настоящий тревожный сигнал. Запуск с системного тома — это и есть настоящий trustd.
Вторая — подпись. macOS может определить, кто подписал запущенный бинарный файл, и системные демоны Apple подписаны Apple с системными полномочиями. Правильный путь плюс подпись Apple означают, что вы смотрите на операционную систему. Также полезно внимательно читать имя процесса, а не просто бегло смотреть, поскольку мошенники обычно выбирают имена, похожие, но не совпадающие.
Ещё одно успокоение: высокая загрузка CPU или стабильная активность сети у trustd не свидетельствуют о компрометации. Это означает, что оценивается много TLS‑соединений, что на обычном Mac — вполне нормально.
Стоит ли блокировать trustd? Нет, и вот что при этом ломается
Технически вы можете заблокировать trustd с помощью брандмауэра. Не делайте этого. Из всех фоновых процессов macOS, которые люди пытаются отключить, это один из немногих, где блокировка делает ваш Mac менее безопасным, а не более приватным.
Проверка сертификатов — это основной механизм безопасности. Он останавливает ваш Mac от тихого принятия отозванного сертификата или цепочки, которая никуда не ведёт. Ухудшение его работы — это ухудшение гарантии, что зашифрованное соединение с сервером действительно с этим сервером.
Практические последствия проявляются быстро: соединения HTTPS, которые сразу не устанавливаются, зависания соединений, ожидающих проверки, неопределённые ошибки сертификатов в несвязанных приложениях, потоки входа, которые перестают работать. Поскольку trustd работает почти со всем, симптомы редко указывают прямо на причину. В результате у вас может быть ощущение, что Mac сломан в разных аспектах, а не явное предупреждение.
Честная особенность приватности: проверка отзыва и валидности по сути сообщает службе, которая её выполняет, что сертификат был проверен в какой-то момент времени. Это реальное свойство этого механизма, а не скрытая особенность. Apple публикует информацию о том, как она обрабатывает этот трафик, и эта документация — правильный источник деталей, а не спекуляций. Также стоит отметить, что проверка сертификатов и нотариализации на macOS привлекла широкое внимание общественности несколько лет назад, когда проблема сервиса Apple вызвала заметные замедления при запуске приложений, после чего Apple изменила некоторые аспекты работы этих проверок. Вывод: механизм не злонамерен, но настолько важен, что все замечают его сбои.
Так что следите за trustd, если хотите понять, что происходит на вашей машине. Не блокируйте его.
Настоящая проблема: трафик безопасности выглядит как трафик отслеживания
Тревога, которую вызывает trustd, очень мало связана с trustd. Дело в том, что необработанный журнал соединений почти нечитаем. Процесс, который вы не запускали, связывается с доменом, который вы не узнаёте, с частотой, которую вы не можете объяснить, и это описание подходит для проверки сертификатов, отчётов о сбоях, проверок обновлений и SDK аналитики одинаково хорошо.
Так что люди либо игнорируют всё, что означает, что настоящее отслеживание остаётся незамеченным, либо блокируют по инстинкту, что и приводит к загадочным сбоям HTTPS на машинах. Всё это происходит из-за одного отсутствующего элемента: контекста о том, какой процесс связывается, куда и является ли это известной инфраструктурой или известным трекером.
Этот контекст — то, что предоставляет NetMute. Он показывает трафик в реальном времени для каждого приложения и процесса, поэтому соединение можно отнести к trustd, а не к анонимному источнику. Журнал на уровне доменов фиксирует, с какими доменами контактировал процесс, когда и сколько данных передалось, превращая «что-то связывается с Apple» в проверяемую запись. Tracker Shield содержит категоризированный список из более чем 1 100 известных доменов трекеров, поэтому настоящее отслеживание можно отличить от обычного системного трафика, а не закамуфлировать в него. И когда вы находите что-то, что не должно связываться, встроенный брандмауэр для приложений предлагает блокировку одним кликом и временные правила с автоматическим истечением, чтобы вы могли проверить, не нарушит ли блокировка работу чего-либо, прежде чем применять.
Здесь рабочий процесс короткий. Посмотрите на trustd, убедитесь, что он связывается с инфраструктурой проверки Apple, подтвердите, что он не в списке трекеров, оставьте его в покое. Затем направьте тот же вид на приложение, по поводу которого у вас был вопрос, потому что это редко системный демон.