# Come indagare processi Mac sconosciuti

> Usa proprietario del processo, percorso, genitore, firma, andamento delle risorse, file aperti e un campione del processo invece di giudicare solo dal nome.

Published: 2026-06-16 | Updated: 2026-08-08

Activity Monitor mostra app, helper, agent, daemon e servizi di sistema. Un nome
familiare o criptico è una prova debole: i software possono condividere nomi generici
e il malware può copiarne uno. Valuta un processo in base al proprietario, al percorso
dell'eseguibile, al processo genitore, alla firma del codice, all'andamento delle
risorse e all'azione che lo ha avviato.

Scegli **View > All Processes** così l'elenco non è limitato al tuo account. Aggiungi
colonne utili come User, CPU Time, Threads e Kind. Fai doppio clic su un processo per
ispezionare il genitore, i file e le porte aperti e le statistiche recenti. La
[guida di Activity Monitor](https://support.apple.com/guide/activity-monitor/actmntr1001/mac)
di Apple offre anche le viste gerarchica e dei processi di sistema. **Sample Process**
cattura per un breve periodo cosa stanno facendo i suoi thread quando sembra bloccato,
senza terminarlo subito.

## Quelli che preoccupano di più

- **kernel_task** è il kernel stesso, e un uso elevato della CPU di solito significa
  che macOS sta raffreddando un chip caldo, come spiegato in
  [kernel_task high CPU](https://mole.fit/it/blog/kernel-task-high-cpu-mac).
- **WindowServer** disegna lo schermo; il suo carico cresce con display e finestre, in
  [WindowServer high CPU](https://mole.fit/it/blog/windowserver-high-cpu-mac).
- **mds, mds_stores, mdworker** sono Spotlight che indicizza i file, in
  [mds and mdworker high CPU](https://mole.fit/it/blog/mds-mdworker-high-cpu-mac).
- I processi **Google Chrome Helper** sono le schede e le estensioni di Chrome, in
  [Chrome Helper high CPU](https://mole.fit/it/blog/google-chrome-helper-high-cpu-mac).

## I daemon in background che non hai avviato tu

Questi girano da soli e quasi sempre vanno bene:

- **launchd** è il primo processo avviato da macOS e il genitore di ogni servizio. È
  sempre in esecuzione; è il suo compito.
- **trustd** verifica certificati e firme delle app quando un'app si avvia o stabilisce
  connessioni sicure. Picchi brevi quando apri un'app sono normali.
- **nsurlsessiond** gestisce i trasferimenti di rete in background: iCloud, download
  delle app, aggiornamenti. Si attiva mentre qualcosa si sincronizza o si scarica, poi
  si calma.
- **cloudd** e **bird** gestiscono la sincronizzazione iCloud. Lavorano sodo subito
  dopo l'accesso o quando aggiungi molti file a iCloud, poi si quietano.
- **coreaudiod** è il motore audio di sistema. Dovrebbe essere leggero; una CPU alta
  prolungata a volte indica un'app audio o un plug-in che si comporta male.
- **photoanalysisd** analizza il contenuto delle foto per funzioni come persone e
  oggetti. La pianificazione è opportunistica e può variare con alimentazione, stato
  termico e lavoro sulla libreria.
- **backupd** è Time Machine che esegue un backup. Aspettati che sia impegnato mentre
  un backup è in corso.
- **syspolicyd** aiuta a far rispettare le politiche di sicurezza di sistema, inclusa
  la valutazione delle app. Un picco durante l'installazione o il primo avvio di un'app
  ha un contesto; un lavoro prolungato e non correlato merita comunque di essere
  misurato.

## Normale o bloccato è un modello, non un timer

Cerca correlazione e progresso. Un processo che sale dopo aver aperto un'app, collegato
un'unità o avviato una sincronizzazione, poi avanza nel lavoro e si calma, si comporta
in modo plausibile. CPU prolungata senza progresso, memoria in crescita rapida, crash
ripetuti o un picco che inizia sempre con lo stesso trigger meritano indagine. Confronta
un sample, l'attività dei file aperti e i log prima di forzare l'uscita. Molti servizi
di sistema si riavviano perché l'app o la policy di avvio che li richiede ne hanno
ancora bisogno.

Per software di terze parti, verifica che il percorso dell'eseguibile sia dentro
l'app o la cartella di supporto del vendor attesi e che la firma appartenga a quel
vendor. Per i servizi Apple, modificare o eliminare la configurazione di avvio è
raramente la soluzione; individua il client, l'insieme di file, il dispositivo o
l'operazione di rete che alimenta il servizio.

## Dietro le quinte: launchd e servizi on-demand

Il motivo per cui ci sono così tanti daemon è launchd, il primo processo avviato da
macOS (PID 1) e il genitore di tutto il resto. La maggior parte di quei processi in
background non gira costantemente: launchd li registra e li avvia on demand quando
si verifica un evento corrispondente, una connessione sicura che richiede trustd, un
file passato a un importer, un messaggio XPC da un'app, poi li lascia tornare in idle.
Ecco perché l'elenco cambia mentre lavori, e perché forzare l'uscita di uno spesso non
serve a nulla: launchd lo riavvia alla prossima attivazione del trigger. Questo
riformula l'intero elenco. Non stai guardando programmi che qualcuno ha scelto di
eseguire, ma un insieme di piccoli servizi che il sistema avvia e ferma quando arriva
lavoro, ed è proprio per questo che il comportamento nel tempo, non la mera presenza,
è il segnale che qualcosa non va.

<figure class="blog-diagram">
  <img src="https://mole.fit/img/blog/launchd-on-demand.webp" width="1360" height="454" loading="lazy" alt="launchd al centro avvia piccoli servizi su richiesta quando arrivano i trigger, una connessione, un file, un messaggio XPC, e li lascia andare in idle, così l'insieme in esecuzione cambia nel tempo">
  <figcaption>launchd avvia la maggior parte dei daemon on demand da un trigger e li rimette in idle, ed è per questo che l'elenco dei processi cambia mentre lavori e perché forzare l'uscita di uno di solito fa solo riavviare launchd.</figcaption>
</figure>

## Dove aiuta un livello di spiegazione

Activity Monitor fornisce i dati autorevoli su processi e ispezione. La vista Status
di [Mole](https://mole.fit/) può aggiungere contesto in linguaggio semplice e andamenti, ma una
spiegazione basata sul solo nome è solo un'ipotesi di partenza. Percorso, proprietario,
firma e comportamento decidono se il processo corrente è quello atteso.

## Un controllo processi ripetibile

Annota nome del processo, utente, percorso, genitore, firma, andamento di CPU e
memoria, file aperti e trigger. Campionalo mentre si verifica il problema, poi ferma
l'app o l'input che lo richiede prima di toccare il daemon. Questo metodo distingue
il lavoro di background ordinario, un helper del vendor bloccato e un nome
contraffatto molto meglio di un elenco di definizioni di processi da solo.

---

Canonical HTML page: https://mole.fit/it/blog/mac-processes-explained
Blog index for agents: https://mole.fit/it/blog/llms.txt
Site index for agents: https://mole.fit/llms.txt
