Glossar/Prozesse, die du sehen wirst

trustd

Auch: Zertifikatsvertrauen

Kurze Antwort

trustd ist der macOS-Prozess, der entscheidet, ob einem Zertifikat vertraut werden kann. Jede sichere Verbindung, die eine App aufbaut, und viele Prüfungen von Codesignaturen bitten trustd, die Zertifikatskette zu prüfen und, wenn nötig, ob das Zertifikat gesperrt wurde.

Du bemerkst ihn selten, weil die Antworten zwischengespeichert werden. Sichtbar wird trustd, wenn viele Verbindungen auf einmal starten, wenn die Sperrprüfung übers Netzwerk gehen muss oder wenn diese Prüfung nur langsam antwortet.

Der bekannteste Fall war im November 2020, am Tag, als macOS Big Sur erschien: Ein Apple-Server, der Sperrprüfungen beantwortet, wurde langsam, und überall öffneten Macs Apps nur zögerlich, während trustd auf ihn wartete.

Warum trustd CPU oder Netzwerk braucht

Ein Schub neuer sicherer Verbindungen, etwa ein Browser, der viele Websites öffnet, oder eine App, die mit vielen Servern synchronisiert, bedeutet viele Zertifikate zum Prüfen. Nach einem macOS-Update beginnen seine Caches leer, er prüft also erneut, was er gespeichert hatte.

Dauerhaft hohe CPU-Last durch trustd ist ungewöhnlich. Sie kann von Software kommen, die sichere Verbindungen abfängt, etwa manche Virenscanner, VPNs oder Netzwerkfilter, die für jede Verbindung ihre eigenen Zertifikate vorlegen.

Was du dagegen tun kannst

Bei einer kurzen Spitze: nichts, sie legt sich, sobald die Verbindungen geprüft sind. Bei einer dauerhaften beende Apps, die Verkehr filtern oder untersuchen, und sieh, ob sie sich legt. Wenn ja, sind die Einstellungen dieser App oder ihr Hersteller der richtige Ansatzpunkt.

Blockiere trustd nicht mit einer Firewall. Ohne ihn können Apps keine Verbindung herstellen oder öffnen nur langsam, wie der Ausfall 2020 gezeigt hat.

So prüfst du, was trustd tut

Du findest mehr als einen trustd. Einer läuft unter dem Systemaccount _trustd, einer unter dir, und manche Systemdienste haben einen eigenen.

  1. Öffne die Aktivitätsanzeige, wähle „Darstellung“ → „Alle Prozesse“ und gib trustd ins Suchfeld ein. Die Spalte „Benutzer:in“ zeigt, welchem Account jeder dient.
  2. Merk dir im Tab „CPU“, welche Instanz beschäftigt ist. Ist es die unter deinem Namen, baut eine App, die du nutzt, die Verbindungen auf.
  3. Klicke auf den Tab „Netzwerk“. Ein trustd, der immer wieder ein wenig sendet und empfängt, fragt bei einem Zertifikatsserver nach Sperrungen.
  4. Um zu sehen, mit welchen Servern er spricht, öffne das Terminal und führe nettop -p trustd aus. Mit q beendest du es.
  5. Für seine eigenen Meldungen führe log stream --predicate 'process == "trustd"' aus. Wiederholte Fehler zum selben Zertifikat oder Server zeigen auf die App oder das Netzwerk dahinter. Mit ctrl-C beendest du die Ausgabe.

Normale trustd-Last oder ein Problem

Normal: kurze Schübe, wenn du einen Browser öffnest, dich bei Accounts anmeldest oder neue Software installierst und öffnest, danach Ruhe. Antworten zur Sperrung werden zwischengespeichert, dasselbe Zertifikat wird also erst wieder übers Netzwerk geprüft, wenn die gespeicherte Antwort abläuft.

Einen Blick wert: Er bleibt lange beschäftigt, oder Apps öffnen langsam und können keine Verbindung herstellen. Die üblichen Ursachen:

  • Software, die verschlüsselten Verkehr untersucht und für jede Website ein eigenes Zertifikat ausstellt, etwa manche Virenscanner, VPNs und Netzwerkfilter.
  • Ein Netzwerk, das die Sperrserver blockiert oder ausbremst, etwa ein WLAN mit Anmeldeseite, bevor du dich angemeldet hast, oder eine strenge Firmen-Firewall.
  • Falsches Datum und falsche Uhrzeit auf dem Mac, wodurch gültige Zertifikate abgelaufen oder noch nicht gültig aussehen. Schalte „Datum und Uhrzeit automatisch einstellen“ unter „Systemeinstellungen“ → „Allgemein“ → „Datum & Uhrzeit“ ein.

Mit welchen Servern sich trustd verbindet

Apple veröffentlicht die Hosts, die seine Geräte für Zertifikatsprüfungen brauchen, in seiner Liste der Netzwerkanforderungen für Unternehmensnetzwerke. Dazu gehören ocsp.apple.com, ocsp2.apple.com, valid.apple.com, crl.apple.com und certs.apple.com sowie ein paar Sperrserver anderer Zertifizierungsstellen.

Nutzt du eine Firewall-App oder verwaltest ein Netzwerk mit strengen Regeln für ausgehenden Verkehr, sind das die Verbindungen, die du von trustd siehst, und die, die du zulassen solltest.

Häufige Fragen

Was ist trustd auf dem Mac?

Der macOS-Prozess, der prüft, ob Zertifikaten vertraut werden kann, für sichere Verbindungen und Codesignaturen. Er gehört zur Sicherheit von macOS und sollte weder entfernt noch blockiert werden.

Warum braucht trustd so viel CPU?

Meist wegen eines Schubs neuer sicherer Verbindungen oder aufgefrischter Caches nach einem Update, was sich von selbst legt. Bleibt sie hoch, ist meist ein Tool schuld, das sicheren Verkehr untersucht, etwa manche Virenscanner oder VPN-Software.

Kann ich trustd in meiner Firewall blockieren?

Das solltest du nicht. Apps verlassen sich darauf, um den Servern zu vertrauen, mit denen sie sich verbinden, und wenn du ihn blockierst, öffnen sie langsam oder können keine Verbindung herstellen.

Ist trustd sicher?

Ja. Er gehört zur Sicherheit von macOS, ist von Apple signiert und liegt unter /usr/libexec/trustd im versiegelten Teil der Festplatte, den nur Apples Updates ändern können. Er prüft Zertifikate und sammelt keine Daten von dir.

Warum verbindet sich trustd mit ocsp.apple.com?

Er fragt, ob ein Zertifikat gesperrt wurde. Apple führt ocsp.apple.com unter den Hosts, die seine Geräte zum Prüfen von Zertifikaten erreichen müssen. Die Verbindung ist also zu erwarten.

Verwandte Begriffe

Suchst du etwas Besseres als die Aktivitätsanzeige? Sieh dir die besten Alternativen zur Aktivitätsanzeige für den Mac an, oder stöbere durch alle Begriffe im Glossar.