Mac 上的 CloudTelemetryService 是什么?
最后更新: 2026-07-31
CloudTelemetryService 是 Apple 系统自带的 XPC 服务,用来处理获授权组件提交的遥测事件。它不负责同步 iCloud Drive 文件、照片或邮件内容。
它是什么
CloudTelemetryService 是 macOS 自带的 Apple 系统 XPC 服务,属于私有的 CloudTelemetry.framework。Apple 的其他组件获得授权后,可以把遥测事件交给它处理。CloudTelemetryService 会根据服务器下发的规则筛选事件,也可以执行采样、缓存、压缩和批量提交。换句话说,它提供的是一套通用的遥测传输能力,不是某一项 iCloud 内容功能的专属后台程序。
这里所说的“遥测事件”,不能擅自扩大成用户的全部云端数据。目前没有证据表明 CloudTelemetryService 会把 iCloud Drive 文件、照片图库或邮件正文整体上传。事件里究竟有哪些字段,要看产生事件的 Apple 组件;Apple 没有公开完整的事件目录、字段定义,也没有公布全部调用方。因此,只看进程名无法判断某一次连接具体携带了什么。
核查到的 CloudTelemetryService 位于 macOS 的 System Library。它的 Info.plist 和平台代码签名都把它标识为 Apple 系统组件。单凭“活动监视器里出现了一个没见过的英文进程”,不能据此判断 Mac 感染了恶意软件。
它为什么要联网
当某个 Apple 组件产生符合条件的遥测事件后,CloudTelemetryService 才有数据需要处理。它通过后台 XPC 活动安排提交,通常会先积累一批,再集中传输,不一定每出现一个事件就立刻发起一次请求。Mac 离线时,事件可以暂存在缓存里;网络恢复后,服务再按现有规则继续处理。
它还要获取遥测配置。已经在系统二进制中确认的地址有:
https://gateway.icloud.com/configuration/configurations/internetservices/cloudtelemetry/cloudtelemetry-1.0.plist
以及:
https://gateway.icloud.com/ctstorebagservice
前一个地址用于取得 CloudTelemetry 配置,另一个用于取得经过签名的“storebag”。真正接收遥测事件的地址由配置里的 post_url 决定。这个地址可以随着服务器下发的配置变化,所以无法仅靠静态检查列出一份完整、长期有效的目的服务器清单。
看到 CloudTelemetryService 连接 gateway.icloud.com,也不能直接得出“它正在上传遥测内容”的结论。取得配置、下载提交规则、真正发送事件载荷,属于不同动作。网络记录只能证明发生了连接;如果没有更多证据,就不能断言连接里传了哪些事件或字段。
正常流量应该是多少
目前没有经过可靠验证的正常流量区间。Apple 没有公布 CloudTelemetryService 每天通常会使用多少流量,也没有提供峰值或最坏情况上限。现有独立资料同样不足以给出可信的 MB 数字。因此,任何声称“每天固定多少 MB 才正常”的说法,都没有调研结果支持。
从实现方式看,这项服务包含事件采样、批处理、压缩、过期数据清理和缓存上限。没有符合条件的事件时,它可能完全不提交;有事件或配置更新时,则可能出现偶发的配置请求,随后产生一小段批量上传。它的设计形态不是持续传送照片、视频或云盘文件。定性比较时,正常流量应远小于这些大体积内容同步,但这只是根据机制得出的量级判断,不是实测基准。
所以,偶尔出现短连接或一阵集中流量,并不违背现有实现。反过来,如果某台 Mac 上记录到明显偏大的用量,也不能拿一个虚构的“标准值”来判断是否异常。更可靠的办法是查看这台机器自己的逐进程记录,再结合发生时间继续排查。
能不能关掉
Apple 没有提供 CloudTelemetryService 专用开关,也没有提供受支持的方式来卸载这项 XPC 服务。用户能控制的是普通系统分析数据是否分享给 Apple。设置路径为:
> System Settings > Privacy & Security > Analytics & Improvements > Share Mac Analytics(关闭)
关闭后,受系统分析同意状态约束的普通遥测事件将不再提交。结果是 Apple 少收到一部分用于改进可靠性和性能的诊断数据。目前没有证据表明这个操作会关闭 iCloud Drive、照片或邮件等核心同步功能。
不过,这个设置控制的是分析数据提交,不是进程本身。CloudTelemetryService 仍会留在系统里,获授权的 Apple 组件仍可能启动它。关闭“共享 Mac 分析”也不能保证它从此完全不联网:配置获取可能仍然发生;服务支持由服务器规则标记的 override_dnu 逻辑,但这类例外会不会出现、会在什么条件下使用,目前没有完全核实。
“共享 iCloud 分析”也不能写成 CloudTelemetryService 已经证实的专用开关。二进制明确调用了 CRIsAutoSubmitEnabled,它与“共享 Mac 分析”背后的诊断提交同意状态有关;现有检查没有发现该服务直接读取“共享 iCloud 分析”设置的证据。
常见的误解
- “CloudTelemetryService 会上传全部 iCloud 文件、照片和邮件。” 没有依据。已经核实的是一套通用遥测事件传输机制,不是云端内容同步机制。具体事件由调用它的 Apple 组件产生,而 Apple 没有公开事件字段,因此既不能说它上传全部内容,也不能凭空断言每种事件里一定不含某类信息。
- “看到这个陌生进程,说明 Mac 中了病毒。” 这个判断不成立。所检查的副本位于 macOS System Library,Info.plist 和平台代码签名都将它标识为 Apple 系统组件。进程陌生,只能说明用户以前没���留意它,不能作为感染证据。
- “屏蔽
gateway.icloud.com只会影响 CloudTelemetryService。” 不正确。这个主机不是该进程独享的域名,其他 iCloud 或 CloudKit 通信也可能使用它。按整个域名拦截,影响范围可能超过遥测配置请求。
- “结束或禁用它,Mac 会明显变快,还能省下很多流量。” 没有可靠证据支持这种收益。CloudTelemetryService 是按需启动的 XPC 服务,事件会经过采样并集中传输。手动结束进程也不代表永久关闭,调用方之后仍可再次启动它。
- “共享 iCloud 分析就是这个进程的确定开关。” 尚未证实。现有二进制证据指向
CRIsAutoSubmitEnabled,它与“共享 Mac 分析”的诊断提交同意状态有关;没有发现 CloudTelemetryService 直接读取“共享 iCloud 分析”开关的证据。
- “关掉共享 Mac 分析后,进程还在或仍有配置连接,说明 macOS 没尊重我的选择。” 这个推断混淆了不同动作。进程存在、获取提交策略和真正上传遥测事件不是一回事。配置里还支持未公开的
override_dnu例外,但实际使用情况没有完全核实。
- “用防火墙或
launchctl强行屏蔽它,一定安全而且没有副作用。” 这种说法过于肯定。Apple 没有提供受支持的进程级禁用方式。直接阻断可能引起重试,而当前或未来有哪些 Apple 组件依赖这套传输接口,Apple 也没有公开。
怎么看它到底用了多少
如果你关心的是这台 Mac 上的实际用量,下一步应查看逐进程流量,而不是套用未经验证的通用数字。可以在 Bytetally 中按进程查看 CloudTelemetryService 在目标时段内的上传量、下载量和流量发生时间。统计结果能回答“用了多少”,但仅凭流量大小仍无法还原 Apple 未公开的事件字段。
相关进程
常见问题
CloudTelemetryService 是病毒吗?
没有证据支持这种判断。核查到的副本位于 macOS System Library,Info.plist 和平台代码签名都表明它是 Apple 系统组件。
CloudTelemetryService 会上传我的照片和 iCloud 文件吗?
没有证据表明它会上传全部 iCloud 文件、照片或邮件。已经确认的是通用遥测传输机制,具体事件内容取决于调用它的 Apple 组件。
CloudTelemetryService 能关掉吗?
Apple 没有提供专门关闭该进程的开关。关闭“共享 Mac 分析”后,受分析同意状态约束的普通遥测不会再提交,但服务本身仍会保留。
关闭共享 Mac 分析后,为什么还能看到 CloudTelemetryService?
进程启动、下载配置和上传遥测是三件不同的事。关闭分析分享不等于卸载服务,也不能保证配置连接或尚未完全核实的 override_dnu 例外不会出现。
看清它到底用了多少
Bytetally 逐进程分别统计上传与下载,实时和历史都有,全部在本机完成。
免费下载 · Mac App Store需 macOS 14 Sonoma 或更高 · 100% 本机分析 · 无需账号