# Enquêter sur un processus Mac inconnu

> Appuyez-vous sur le propriétaire, le chemin, le parent, la signature, la tendance des ressources, les fichiers ouverts et un échantillon de processus, pas sur le nom seul.

Published: 2026-06-16 | Updated: 2026-09-05

Le Moniteur d’activité affiche les apps, helpers, agents, daemons et services système. Un nom familier
ou cryptique est une preuve faible : des logiciels peuvent partager des noms génériques, et un malware peut
en copier un. Jugez un processus selon son propriétaire, le chemin de l’exécutable, le parent, la signature de code,
la tendance des ressources et l’action qui l’a déclenché.

Choisissez **Présentation > Tous les processus** pour que la liste ne soit pas limitée à votre compte. Ajoutez des colonnes
utiles comme Utilisateur, Temps processeur, Threads et Type. Double-cliquez un processus pour inspecter son
parent, les fichiers et ports ouverts, ainsi que les statistiques récentes. Le
[guide du Moniteur d’activité](https://support.apple.com/guide/activity-monitor/actmntr1001/mac)
d’Apple propose aussi des vues hiérarchiques et des processus système. **Échantillonner le processus** capture ce
que ses threads font pendant une courte période lorsqu’il semble bloqué, sans le
terminer immédiatement.

## Ceux qui inquiètent le plus

- **kernel_task** représente les travaux du noyau ; une forte charge peut refléter la protection thermique, mais a aussi d'autres causes, détaillées dans [kernel_task high CPU](https://mole.fit/fr/blog/kernel-task-high-cpu-mac).
- **WindowServer** assemble les surfaces dessinées par les apps ; sa charge peut augmenter avec les écrans et les fenêtres, dans
  [WindowServer high CPU](https://mole.fit/fr/blog/windowserver-high-cpu-mac).
- **mds, mds_stores, mdworker** sont Spotlight en train d’indexer vos fichiers, dans
  [mds and mdworker high CPU](https://mole.fit/fr/blog/mds-mdworker-high-cpu-mac).
- Les processus **Google Chrome Helper** gèrent notamment pages, extensions, GPU et réseau, dans
  [Chrome Helper high CPU](https://mole.fit/fr/blog/google-chrome-helper-high-cpu-mac).

## Les daemons d’arrière-plan que vous n’avez pas lancés

Ceux-ci s’exécutent d’eux-mêmes et sont presque toujours sans danger :

- **launchd** est le premier processus utilisateur de macOS et gère de nombreux services. Il
  tourne en permanence ; c’est son rôle.
- **trustd** vérifie les certificats et les signatures d’apps lors du lancement d’une app ou d’une connexion
  sécurisée. De brefs pics à l’ouverture d’une app sont normaux.
- **nsurlsessiond** gère les transferts réseau en arrière-plan : iCloud, téléchargements d’apps,
  mises à jour. Il s’active pendant une synchronisation ou un téléchargement, puis se calme.
- **cloudd** et **bird** assurent la sync iCloud. Ils travaillent fort juste après une connexion ou
  l’ajout de nombreux fichiers à iCloud, puis se font discrets.
- **coreaudiod** est le moteur audio système. Il devrait rester léger ; une forte utilisation durable du processeur
  pointe parfois vers une app ou un plug-in audio qui se comporte mal.
- **photoanalysisd** analyse le contenu des photos pour des fonctions comme les personnes et les objets.
  La planification est opportuniste et peut varier selon l’alimentation, l’état thermique et le travail sur la bibliothèque.
- **backupd** est Time Machine en train d’exécuter une sauvegarde. Attendez-vous à ce qu’il soit occupé pendant une sauvegarde
  en cours.
- **syspolicyd** aide à appliquer les politiques de sécurité système, y compris l’évaluation des apps.
  Un pic pendant l’installation d’une app ou au premier lancement a un contexte ; un travail soutenu sans
  lien mérite encore d’être mesuré.

## Normal ou bloqué, c’est un schéma, pas un minuteur

Cherchez corrélation et progression. Un processus qui monte après l’ouverture d’une app, le branchement
d’un disque ou le démarrage d’une sync, puis avance dans son travail et se calme, se comporte de façon plausible.
Une utilisation soutenue du processeur sans progression, une mémoire qui grossit rapidement, des plantages répétés ou un pic
qui commence toujours après le même déclencheur méritent une enquête. Comparez un échantillon, l’activité des fichiers
ouverts et les journaux avant de forcer l'arrêt. De nombreux services système se relancent parce que
l’app ou la politique de lancement qui les demande en a encore besoin.

Pour un logiciel tiers, vérifiez que le chemin de l’exécutable se trouve dans l’app attendue
ou l’emplacement de support du vendeur, et que sa signature appartient à ce vendeur. Pour les services
Apple, modifier ou supprimer la configuration de lancement est rarement la solution ; identifiez le
client, l’ensemble de fichiers, l’appareil ou l’opération réseau qui alimente le service.

## Prouvez le propriétaire avant de quitter

L’inspecteur du Moniteur d’activité est le chemin le plus simple. Dans Terminal, partez du PID plutôt que du nom affiché :

```
PID=1234
ps -p "$PID" -o pid=,ppid=,user=,etime=,comm=
lsof -p "$PID" | head
```

Le parent et le chemin relient un helper générique à l’app qui l’a lancé. Les fichiers ouverts indiquent le projet, la bibliothèque, l’appareil ou la base qui alimente le travail. Pour un chemin tiers, inspectez la signature sans rien modifier :

```
codesign -dv --verbose=4 "/path/to/the/binary" 2>&1
```

Un nom familier dans un chemin inattendu ou signé par une autre identité mérite une enquête. Un nom inconnu dans un emplacement système Apple signé n’est pas suspect pour autant. Quittez d’abord l’app propriétaire, puis voyez si le helper se calme ou sort avant de forcer le processus enfant.

## Sous le capot : launchd et les services à la demande

De nombreux daemons sont gérés par launchd, le premier processus utilisateur de macOS
(PID 1). Il n'est pas le parent direct de tous les processus. Beaucoup de ces services d'arrière-plan ne
tournent pas en permanence : launchd les enregistre et les démarre à la demande lorsqu’un événement
correspondant survient, une connexion sécurisée qui a besoin de trustd, un fichier remis à un importateur, un
message XPC d’une app, puis les laisse s’endormir. C’est pourquoi la liste change au fil
de votre travail, et pourquoi forcer la fermeture d’un processus ne change souvent rien : launchd le relance
la prochaine fois que son déclencheur se déclenche. Cela change la lecture de toute la liste. Vous ne regardez pas
des programmes que quelqu’un a choisi d’exécuter, mais un vivier de petits services que le système démarre et
arrête à mesure que le travail arrive, ce qui explique précisément pourquoi le comportement dans le temps, et non la simple présence, est
le signal qu’il y a un problème.

<figure class="blog-diagram">
  <img src="https://mole.fit/img/blog/launchd-on-demand.webp" width="1360" height="454" loading="lazy" alt="launchd au centre démarre de petits services à la demande quand des déclencheurs arrivent, une connexion, un fichier, un message XPC, et les laisse s'éteindre au repos, de sorte que l'ensemble en cours évolue dans le temps">
  <figcaption>launchd démarre la plupart des daemons à la demande à partir d’un déclencheur, puis les laisse s’endormir, ce qui explique pourquoi la liste des processus change au fil du travail et pourquoi forcer la fermeture d’un processus amène en général launchd à le relancer.</figcaption>
</figure>

## Où une couche d’explication aide

Le Moniteur d’activité fournit les données et les vues détaillées des processus. La vue État
de [Mole](https://mole.fit/fr/) peut ajouter un contexte en langage clair et des tendances, mais une explication fondée sur un
nom n’est qu’une hypothèse de départ. Le chemin, le propriétaire, la signature et le comportement décident si
le processus actuel est bien celui attendu.

## Un contrôle de processus reproductible

Notez le nom du processus, l’utilisateur, le chemin, le parent, la signature, la tendance processeur et mémoire, les fichiers ouverts
et le déclencheur. Échantillonnez-le pendant que le problème se produit, puis arrêtez l’app ou l’entrée
à l’origine avant de toucher au daemon. Cette méthode distingue bien mieux le travail d’arrière-plan ordinaire, un
helper de vendeur bloqué et un nom usurpé qu’une simple liste de
définitions de processus.

---

Canonical HTML page: https://mole.fit/fr/blog/mac-processes-explained
Blog index for agents: https://mole.fit/fr/blog/llms.txt
Site index for agents: https://mole.fit/llms.txt
