Что такое webfilterproxyd на самом деле
webfilterproxyd — это системный демон, который входит в состав macOS и подписан Apple. Он отвечает за фильтрацию веб-контента, что на личном Mac означает ограничения Screen Time, такие как Limit Adult Websites или пользовательский список разрешённых и заблокированных сайтов.
Когда фильтр активен, веб-запросы проходят проверку перед их выполнением. webfilterproxyd выполняет эту проверку, сравнивает запрос с действующей политикой и либо пропускает его, либо останавливает и отображает знакомую страницу ограничения в браузере.
Демон не имеет собственного интерфейса: ни приложения, ни пункта меню, ни панели настроек с его именем. Всё, что можно настроить относительно него, находится в System Settings в разделе Screen Time или, на рабочем или учебном Mac, в профиле, установленном управлением устройством. Эта косвенность во многом объясняет, почему процесс кажется загадочным.
Почему он внезапно появился
Большинство людей сталкиваются с webfilterproxyd не из-за угрозы безопасности, а из-за настройки, которую они изменили и забыли, или кто-то другой в доме её изменил.
На Mac без настроенного фильтра контента демон работает практически без дела и не привлекает внимания. Включите ограничение контента Screen Time, для себя или для учётной записи ребёнка, и он станет активным, потому что появилась политика для его применения. То же самое происходит после новой установки macOS, когда во время начальной настройки активируется Screen Time, после восстановления из резервной копии с сохранёнными настройками Screen Time или когда член семьи включает ограничения с другого устройства на той же учётной записи.
Другой распространённый источник — управляемые Mac. Если ваш компьютер зарегистрирован в управлении устройствами, администратор может развернуть фильтр веб-контента как политику, а настройки за ним обычно заблокированы.
Если ничего из этого не подходит, откройте System Settings и проверьте Screen Time напрямую. Чаще всего вы обнаружите ограничение, которое кто-то включил, и с тех пор никто не проверял его.
Это вредоносное ПО и как проверить это самостоятельно
Это не вредоносное ПО. webfilterproxyd — это бинарный файл Apple, входящий в состав операционной системы, и функция фильтрации Apple зависит от него. Не стоит принимать это на веру с веб‑страницы, поэтому вот как проверить это самостоятельно.
Запустите Activity Monitor. Найдите процесс, выберите его и откройте инспектор, который показывает полный путь к исполняемому файлу на диске. Настоящий системный демон Apple находится внутри защищённых системных областей macOS, которые на текущих версиях расположены на запечатанном, только для чтения томе, куда обычное программное обеспечение не может писать. Вредоносное ПО, выдающее себя за системный процесс, редко справляется с этим: оно скрывается где‑то в записываемой области, и путь выдаст его.
Более надёжная проверка — подпись кода. Каждый системный бинарный файл Apple подписан Apple, и macOS может проверить эту подпись по сравнению с файлом на диске. В Terminal используйте команду codesign, чтобы проверить подпись исполняемого файла: для настоящего системного демона она указывает на Apple, и проверка пройдёт успешно. Неподписанный бинарный файл или файл, подписанный неизвестным разработчиком, особенно под системным именем — вот настоящий тревожный знак.
Стоит ли его блокировать
Честный ответ зависит от того, используешь ли ты фильтрацию веб-контента в Screen Time.
Если да, то блокировка или завершение webfilterproxyd нарушит её работу. Это прямой результат, а не побочный эффект: процесс, обеспечивающий ограничение, перестает его обеспечивать. Именно поэтому демон в домохозяйствах, где всё работает отлично, может быть помечен как подозрительный. Кто-то, читающий тему на форуме о том, какой процесс заблокировать, чтобы убрать страницу ограничения, описывает именно это, что со стороны родителя выглядит как сбой, а не обходной путь.
Если ты не используешь фильтрацию контента, демон в основном бездействует, и его блокировка дает очень мало пользы.
В любом случае, правило брандмауэра — не лучший инструмент. Чистый способ остановить webfilterproxyd от фильтрации — отключить ограничение контента в Screen Time, которое его активировало. Измени политику, и демон сам станет тихим, без оставшихся правил, которые запутывали бы тебя через несколько месяцев. На управляемом Mac это обычно недоступно, и решение — поговорить с тем, кто администрирует устройство.
Один важный момент о конфиденциальности. Поскольку это фильтр контента, он видит метаданные веб-запросов, чтобы решить, что разрешить. Эта проверка происходит на твоём устройстве, как часть механизма, работающего по задумке, и это та же схема, которую используют сторонние фильтры и брандмауэры, поскольку macOS предоставляет один поддерживаемый интерфейс фильтрации контента. Фильтр, анализирующий запросы, не означает, что что-то уходит с твоего Mac.
Общий момент: ты не можешь видеть, что делает твой Mac
webfilterproxyd — это один процесс. Типичный Mac запускает несколько сотен процессов, многие из них — daemons Apple с такими же непонятными именами, и немало из них общаются с сетью. То, что этот процесс кажется подозрительным, не удивительно. Удивляет то, что ты его заметил, и macOS не дал тебе возможности ответить на очевидный вопрос: с кем он сейчас соединяется.
Activity Monitor показывает входящие и исходящие байты по каждому процессу и на этом всё. Он не скажет, к каким доменам подключался процесс, когда или как часто. Каждое незнакомое имя процесса становится исследовательским проектом, ответ на который — пост на форуме или акт доверия.
NetMute закрывает этот пробел, предоставляя каждому процессу видимую историю сети. Он отслеживает трафик по приложению и по процессу в реальном времени и ведёт лог на уровне доменов, чтобы ты мог видеть, к каким доменам обращался процесс, когда и сколько данных передавалось. Если что-то не должно общаться с интернетом, брандмауэр по приложению блокирует это одним кликом, а временные правила сами истекают. Профили сети позволяют различать доверенные и недоверенные сети, а Tracker Shield блокирует более 1 100 известных доменов трекеров сразу для всех приложений.
Один момент по поводу этого процесса: не используй всё вышеперечисленное для блокировки webfilterproxyd, если ты полагаешься на Screen Time. Вместо этого отключи ограничение. Ценность видимости по процессам — не в том, чтобы блокировать daemons Apple, а в том, чтобы перестать гадать о них.