# Repérer quelle app utilise votre réseau sur Mac

> Activity Monitor compte les totaux depuis le lancement de chaque processus, ce qui masque l’app qui sature la connexion en ce moment. Utilisez nettop pour le trafic en direct et lsof pour les destinations.

Published: 2026-08-12 | Updated: 2026-08-16

Quelque chose utilise la connexion. L’indicateur Wi-Fi s’agite alors que vous ne faites rien, un partage de connexion épuise son forfait en un après-midi, ou un appel vidéo se dégrade chaque fois que vous vous mettez au travail. macOS peut répondre à cette question, mais les outils sont éparpillés et le chiffre le plus visible dans chacun d’eux est cumulatif plutôt qu’en direct, ce qui oriente vers le mauvais processus.

**Réponse courte :** l’onglet Réseau du Moniteur d’activité nomme le processus, mais ses colonnes comptent les totaux depuis le lancement de chaque processus. Pour ce qui fait circuler des données *en ce moment*, utilisez `nettop`. Pour savoir à quels hôtes distants un processus parle, utilisez `lsof -i`.

## Le Moniteur d’activité nomme le processus

Ouvrez le Moniteur d’activité et sélectionnez l’onglet **Réseau**. Chaque processus qui a fait circuler des données apparaît avec les octets envoyés et reçus.

Trier ces colonnes est ce qui oriente vers le mauvais processus. Ce sont des totaux accumulés depuis le lancement de chaque processus, donc un démon qui tourne depuis votre dernier redémarrage passe devant l’app qui sature le lien à cette minute. Trier par « Octets reçus » place à coup sûr le mauvais élément en tête.

Deux lignes inquiètent, et en général à tort :

- **mDNSResponder** gère le DNS et la découverte du réseau local pour tout le système. Sur un Mac allumé depuis des semaines, il peut afficher des gigaoctets. C’est un intermédiaire pour tout le reste qui résout des noms, pas une app qui télécharge en arrière-plan.
- **kernel_task** apparaît parce que le travail réseau traverse le noyau. Voir [kernel_task CPU élevé](https://mole.fit/fr/blog/kernel-task-high-cpu-mac) pour la même mauvaise attribution sous sa forme CPU.

Le bas de la fenêtre affiche un graphique en direct des données entrantes et sortantes par seconde. C’est ce graphique, pas les colonnes, qu’il faut surveiller pendant que vous changez quelque chose.

## `nettop` montre ce qui circule maintenant

`nettop` est l’outil qui répond à la vraie question. Il est fourni avec macOS et n’a pas besoin d’installation.

```
nettop -P -L 1 -J bytes_in,bytes_out
```

```
,bytes_in,bytes_out,
syslogd.362,0,22701,
apsd.368,685304,414375,
mDNSResponder.480,4189609493,104188210,
```

`-P` agrège par processus plutôt que par connexion, `-L 1` prend un seul échantillon et quitte au lieu de tourner de façon interactive, et `-J` sélectionne les colonnes. Lancez-le de façon interactive sans `-L` et il se rafraîchit sur place, c’est le mode à utiliser pendant que vous cherchez.

Pour observer les deltas plutôt que les totaux, prenez deux échantillons à quelques secondes d’intervalle et comparez. Un processus qui a gagné des dizaines de mégaoctets entre les deux est celui à examiner. Un processus avec un énorme total et aucun changement entre les échantillons est de l’historique inactif.

## `lsof -i` montre où il se connecte

Une fois le nom en main, la question suivante est généralement de savoir où il envoie des données.

```
sudo lsof -i -n -P | grep ESTABLISHED
```

`-n` saute le DNS inverse et `-P` saute la résolution des noms de ports, ce qui rend la sortie rapide et littérale. Vous obtenez le processus, le port local et l’adresse distante pour chaque connexion ouverte. Sans `sudo`, vous ne voyez que vos propres processus, ce qui suffit souvent.

Résoudre ces adresses est le moment où il faut rester honnête : une IP qui appartient à un grand fournisseur cloud ne vous dit presque rien, parce que l’essentiel d’Internet est hébergé là. Traitez-la comme un indice, pas comme une identification.

## Les réponses habituelles

Avant de supposer que quelque chose ne va pas, vérifiez les choses qui sont censées utiliser le réseau sans qu’on le leur demande.

| Cause | Comment la reconnaître | Où la contrôler |
|---|---|---|
| Synchronisation Photos iCloud | Envoi soutenu après l’importation de photos | Photos > Réglages > iCloud |
| iCloud Drive | Activité après de gros changements de fichiers | Réglages Système > Compte Apple > iCloud |
| Mises à jour macOS ou App Store | `softwareupdated`, `appstoreagent` | Réglages Système > Général > Mise à jour de logiciels |
| Clients de synchro tiers | Assistants Dropbox, Google Drive, OneDrive | Les préférences de l’app elle-même |
| Logiciel de sauvegarde | Envoi long et régulier selon un planning | L’app de sauvegarde |
| Un onglet de navigateur | Vidéo, un envoi bloqué, une page en lecture automatique | Gestionnaire des tâches de Chrome, fenêtre Activité de Safari |

La Mise à jour de logiciels mérite une mention particulière, parce qu’elle télécharge en arrière-plan par défaut et qu’un programme d’installation macOS complet pèse plusieurs gigaoctets. Sur une connexion limitée, ce seul réglage est souvent tout le problème.

## Ce que macOS ne vous dira pas

Trois limites, parce que plusieurs articles populaires les passent sous silence :

- **Il n’existe pas d’historique de bande passante par app intégré.** Le Moniteur d’activité et `nettop` rapportent tous les deux depuis le démarrage du processus ou depuis le moment où vous avez commencé à regarder. Rien dans macOS ne conserve un relevé par app que vous pourriez consulter ensuite.
- **Les totaux par processus ne sont pas des totaux par app.** Un navigateur répartit son trafic sur des processus de rendu, et un démon assistant peut porter le trafic de plusieurs apps à la fois.
- **Le trafic qui passe par un VPN ou une extension système peut être attribué à l’extension** plutôt qu’à l’app qui l’a généré.

Un outil qui prétend offrir une ventilation historique complète par app installe soit son propre filtre réseau, soit se contente d’estimer, et vous voulez savoir lequel avant de faire confiance au chiffre.

## Un contrôle reproductible

1. Surveillez le graphique en direct du Moniteur d’activité en bas de l’onglet Réseau, pas les colonnes.
2. Prenez deux échantillons `nettop -P -L 1` à quelques secondes d’intervalle et comparez-les.
3. Pour le processus qui a grandi, lancez `lsof -i -n -P` pour voir où il est connecté.
4. Mettez en pause l’app ou le service de synchro suspect et confirmez que le graphique baisse.
5. Si rien ne baisse, le trafic ne vient pas d’une app utilisateur ; vérifiez la Mise à jour de logiciels et iCloud.

L’étape quatre est celle que les gens sautent, et c’est elle qui sépare une identification d’une supposition.

## Où un moniteur a sa place

[Mole](https://mole.fit/) affiche le débit réseau en direct dans la barre des menus, à côté du processeur, de la mémoire et de l’état thermique, pour qu’une connexion occupée soit visible au moment où elle se produit plutôt que reconstruite après coup. Il rapporte le débit qu’il peut mesurer et n’installe pas de filtre réseau pour prétendre à un historique par app que macOS ne fournit pas.

## FAQ

### Pourquoi mDNSResponder utilise-t-il autant de données ?

Il résout les noms et gère la découverte du réseau local pour tout le système, donc le trafic de nombreux autres processus lui est imputé. Il ne télécharge rien de son propre chef.

### Puis-je voir combien de données une app a utilisées hier ?

Pas depuis macOS. Il n’existe pas d’historique par app intégré. Les outils tiers qui proposent cela installent une extension réseau pour observer le trafic eux-mêmes.

### Comment trouver ce qui utilise des données sur un hotspot ?

Activez le Mode données réduites pour ce réseau dans Réglages Système > Wi-Fi > Détails, ce qui arrête plusieurs services en arrière-plan dont les téléchargements automatiques de mises à jour, puis utilisez le diff `nettop` ci-dessus pour ce qui reste.

### Une activité réseau élevée est-elle un signe de logiciel malveillant ?

C’est rarement le premier signe, et les explications habituelles ci-dessus couvrent presque tous les cas. Passez-les en revue avant de traiter un trafic d’arrière-plan régulier comme suspect.

---

Canonical HTML page: https://mole.fit/fr/blog/what-app-is-using-my-network-mac
Blog index for agents: https://mole.fit/fr/blog/llms.txt
Site index for agents: https://mole.fit/llms.txt
