Mac 上的 NRDUpdated 是什么,能关掉吗?
最后更新: 2026-07-31
NRDUpdated 是 Apple 内置的系统服务,用来更新磁盘上的 System Recovery 恢复环境。它由系统按需启动,Apple 没有提供单独关闭它的开关。
它是什么
NRDUpdated 是 macOS 自带的系统服务,全名是“Network Recovery on Disk Update daemon”。它负责更新 Mac 磁盘上的 System Recovery 恢复环境。名称里虽然带有 Network Recovery,但它处理的不只是云端的 Internet Recovery;Apple 的本机手册明确把工作对象写成了当前机器上的 System Recovery。
它的可执行文件位于 /usr/libexec/NRDUpdated,代码签名标识是 com.apple.mobile.NRDUpdated。系统里还配有对应的 LaunchDaemon。这几项信息都指向同一个结论:NRDUpdated 是 Apple 随 macOS 提供的平台组件,不是后来安装的第三方程序,也不是某款软件偷偷放进系统的附加进程。
用户不需要手动运行 NRDUpdated,Apple 也明确说明不应直接启动它。需要检查或执行恢复环境更新时,launchd 会按需拉起进程。它使用专门的 _softwareupdate 账户运行。因此,在活动监视器里偶尔看到 NRDUpdated,只能说明系统此时需要这项服务,不能据此判断 Mac 遭到入侵或装了异常软件。
它为什么要联网
NRDUpdated 会访问 Apple 的 MobileAsset 和软件更新设施。它先查询并下载一种名为 com.apple.MobileAsset.RecoveryOSUpdateBrain 的 MobileAsset。这个组件也可以理解为恢复系统更新流程使用的“update brain”。加载后,更新组件会继续完成恢复环境的查询、下载和安装工作。
已经核实的触发情况有三类。第一类是系统收到按需的软件更新请求。第二类是在系统允许后台活动时进行周期性扫描。第三类是所需更新组件缺失、已经过期,或者上一次更新失败后重新扫描。Apple 没有公开具体周期,因此不能把它写成“每小时一次”“每天一次”,也不能仅凭一次连接时间推断固定规律。
连接对象只能确定到 Apple 的 MobileAsset 目录、软件更新目录和相关内容分发设施。Apple 没有公布一组专供 NRDUpdated 使用的固定主机名,所以不能看到某个 Apple 域名就认定它只属于这个进程。完整更新流程还可能包含设备兼容性检查和授权。相关连接不一定都由 NRDUpdated 发起,其他系统服务也可能参与,不能把同一时间出现的全部更新流量都算在它名下。
正常流量应该是多少
目前没有可靠的正常字节区间,Apple 也没有公布参考值。不能为了给出一个看似明确的答案,随意写成几十 MB 或几个 GB。不同阶段做的事情不同,只报一个数字反而容易误导。
Mac 处于空闲状态时,NRDUpdated 通常不会持续传输数据。若它只是在检查更新,流量应以目录请求和元数据为主,规模相对较小。这类活动可能很短,在系统总流量里甚至不明显。
需要下载 RecoveryOSUpdateBrain,或者恢复环境更新流程开始获取系统组件时,则可能出现一段明显的下载。它更接近系统组件更新,而不是打开一个普通网页产生的请求。不过,现有调研没有核实完整恢复镜像究竟由 NRDUpdated、本次加载的 update brain,还是其他辅助服务直接传输。因此,即使同一时段出现了较大的系统更新流量,也不能不看进程归属就把所有字节都记到 NRDUpdated 名下。
判断是否正常时,传输了多少、持续多久、当时是否正在检查软件更新,比“进程出现过”更有用。单次突发下载符合其职责范围;没有明确上限,则不能只凭流量较大就下结论。若进程长期反复出现,还应先确认那是不是更新组件缺失、过期或失败后触发的重新扫描。
能不能关掉
Apple 没有提供 NRDUpdated 的独立开关,系统设置里也没有可供操作的路径。它属于 macOS 的恢复环境更新机制,不是一项可以单独配置的普通后台功能。
强制停用或长期阻断 NRDUpdated,会让磁盘上的 System Recovery 失去正常的更新保证。恢复环境可能无法及时获得后续更新,之后的 macOS 更新或恢复准备也可能受到干扰。这里需要把后果说准确:现有恢复环境不一定会在停用后立刻失效,调研结果也没有支持这种绝对说法;更可能发生的是它逐渐过期,到了真正需要恢复功能时,环境已经落后于应有状态。
在活动监视器里强制退出,也不等于永久关闭。这个操作最多中断或重置当前一次卡住的更新会话。服务仍由 launchd 管理,系统下次需要检查恢复环境时,可以再次启动 NRDUpdated。若只是一次异常会话,退出可能改变眼前状态;它不是长期设置,更没有移除系统更新职责。
常见的误解
- “NRDUpdated 是病毒、破解软件或第三方程序。” 这个判断不对。
/usr/libexec/NRDUpdated是 macOS 本机系统文件,代码签名标识属于 Apple,系统也提供了对应的 LaunchDaemon。现有证据足以确认它是 Apple 内置组件。
- “它只负责云端的 Internet Recovery。” 这种说法把范围缩小了。Apple 使用的正式名称是 Network Recovery on Disk Update daemon,本机手册说明它更新的是磁盘上的 System Recovery。网络是更新所需的通信方式,不代表工作对象只存在于云端。
- “只要看到它运行,就说明正在下载整个 macOS 安装器。” 进程运行不能证明下载内容和规模。它可能只在扫描 MobileAsset 目录,也可能正在加载 RecoveryOSUpdateBrain,或者进行一次状态检查。完整恢复镜像是否由 NRDUpdated 自己直接下载,目前没有核实。
- “这是一个常驻上传用户数据的遥测进程。” 没有可靠依据支持这个说法。已确认的职责是更新恢复系统。更新协议可能交换设备兼容性和授权所需的元数据,但 Apple 没有公开具体字段,因此既不能把它说成完全不交换任何设备信息,也不能据此宣称它在持续上传用户数据。
- “永久关掉它是一种安全的网络优化。” Apple 没有提供独立关闭选项。长期阻断的直接代价,是恢复环境不能继续获得正常更新。旧环境不一定马上坏掉,但可能逐渐落后,还可能影响后续系统更新或恢复准备。
- “在活动监视器里强制退出,就能长期解决问题。” 强制退出只会影响当前进程或当前更新会话。LaunchDaemon 仍然存在,
launchd也可以在系统再次需要服务时重新启动它。若流量后来重新出现,这并不代表退出操作失效,而是系统重新提出了更新需求。
怎么看它到底用了多少
下一步应先确认 NRDUpdated 自己传输了多少,而不是拿整台 Mac 的总流量估算。可以在 Bytetally 的逐进程统计里查看它的实际用量和发生时间,再区分普通目录检查与明显的突发下载。记录一段空闲期作为基线,之后再比较更新发生时的数据,判断会更可靠。
相关进程
常见问题
NRDUpdated 是病毒吗?
不是。本机可执行文件、Apple 代码签名标识以及系统 LaunchDaemon 配置都能确认,它是 macOS 自带的平台组件。
NRDUpdated 为什么一直想联网?
它需要查询并下载 RecoveryOSUpdateBrain,再由这个更新组件检查、下载和安装本机恢复环境的更新。空闲时通常不会持续传输。
NRDUpdated 可以永久关闭吗?
Apple 没有提供独立开关。长期停用或阻断会让本机恢复环境无法按正常机制更新,还可能影响以后的 macOS 更新或恢复准备。
NRDUpdated 会下载整个 macOS 安装器吗?
不能这样判断。它运行时也可能只在扫描目录、加载更新组件或检查状态,而且尚未核实完整恢复镜像是否由 NRDUpdated 自己直接下载。
看清它到底用了多少
Bytetally 逐进程分别统计上传与下载,实时和历史都有,全部在本机完成。
免费下载 · Mac App Store需 macOS 14 Sonoma 或更高 · 100% 本机分析 · 无需账号