Mac 上的 siriknowledged 是什么进程?

最后更新: 2026-08-08

siriknowledged 是 Apple 随 macOS 提供的 Siri 后台代理,按系统事件启动,负责知识记录、实体匹配、对话上下文和部分资产维护。已经确认的联网活动包括 CloudKit 同步和 Apple Push Service 通知,但 Apple 没有公开精确服务器,也无法确认每次 Siri 问答是否经过它。系统没有 siriknowledged 专用开关,只能关闭 Siri 或 Siri 的 iCloud 同步。

它是什么

siriknowledged 是 macOS 自带的 Siri 后台代理,在当前用户环境中运行。它不是一直忙碌的常驻上传程序,而是由 launchd 根据事件启动。活动监视器里看到它,只能说明系统启动了这个代理,不能直接推断它此刻正在联网。

它主要处理 Siri 的 CoreKnowledge 数据。具体工作包括保存知识记录、匹配实体、维护对话上下文,以及解析对话中的指代。比如,Siri 需要把某个词和已有记录对应起来,或者需要理解后一句话指向前文中的什么对象,这类底层工作属于 siriknowledged 已经确认的职责。它还会维护一部分 Siri 资产服务。

这些信息并不能证明所有 Siri 问答都由 siriknowledged 直接查询。天气、一般事实、单位换算确实是 Siri 整体提供的能力,但目前没有可靠证据把这些请求逐项归到这个可执行文件。看到它与 Siri 有关,不等于可以把 Siri 的全部联网行为都算在它头上。

系统中的真实文件位于 /usr/libexec/siriknowledged,代码标识是 com.apple.siriknowledged。符合这个路径和代码标识的文件属于 Apple 系统组件。进程名不容易看懂,但不能只凭名字判断它是恶意软件。

它为什么要联网

已经核实的一类联网活动是 Siri 的 iCloud 同步。启用这项功能后,siriknowledged 会通过 Apple CloudKit 的私有数据库同步知识记录或设置记录。这里传输的更像设置、词汇或知识条目,不是已经证实的音视频流。

同步记录发生变化时,Apple Push Service 可以向系统发送通知。这样,代理可以在收到变更后再处理,不需要凭空假定它一直轮询服务器。CloudKit 推送、Apple Account 变化、同步设置变化,都可能触发相关工作。修改 Siri 设置或语言后,系统也可能启动它。

另一项已经确认的职责是维护 Unified Asset Framework 订阅。系统升级完成后,以及每日维护期间,都可能执行这类任务。相关资产可能由系统资产服务下载。不过,目前无法确认下载的每一个字节是否都由 siriknowledged 自己承载。因此,看到资产更新与它同时出现时,不能直接把整笔下载量归给它。

launchd 还可能因为设置、联系人、应用注册、资产或同步事件而启动 siriknowledged。这些是启动条件,不等于每次都会发生网络传输。进程出现、CPU 有活动、网络产生连接,是三件需要分别观察的事,现有事实不能把它们自动画上等号。

Apple 没有公开 siriknowledged 使用的精确域名和服务器,也没有说明每一次 Siri 问答是否会经过这个代理。即使某次提问前后正好看到连接,也只能说明时间接近,不能据此断定答案就是它查询的。要回答某一次具体传输了什么,现有公开资料还不够。

正常流量应该是多少

目前没有可靠依据给出一个固定的 KB 或 MB 区间。Apple 没有公布可用于计算正常范围的数据,已知的系统文件信息也无法解释每一笔资产下载最终记在哪个进程名下。为了让页面看起来更明确而填写一个数字,反而会造成误导。

可以确认的是,CloudKit 记录同步和推送通常是间歇出现的小型元数据流量。它更接近同步设置或词汇记录,与传输音频、视频不是同一种量级和用途。但“通常较小”不代表存在一个已经验证的上限,也不能用来保证所有时候都只有少量字节。

Unified Asset Framework 的维护可能带来额外下载。问题在于,这些字节可能由系统资产服务处理,现有证据无法确认它们是否会全部显示在 siriknowledged 名下。一次系统升级后的活动,也不能直接拿来代表平时每天的情况。

所以,判断是否异常时,不宜套用统一阈值。更稳妥的办法是看本机在一段时间内的真实记录,再对照当时是否改过 Siri 语言、Apple Account、iCloud 同步设置,或者刚完成系统升级。这里只能说明已知流量的性质,不能提供未经验证的正常数值。

能不能关掉

macOS 没有给 siriknowledged 单独提供开关。Apple 提供的是 Siri 总开关,路径为:

Apple 菜单  > 系统设置 > Apple 智能与 Siri(或 Siri)> Siri > 关闭

关闭后,Siri 请求将不可用,也就不能再使用 Siri 助手。以后重新开启时,可能需要再次完成设置。这项操作关闭的是整个 Siri 功能,不是专门停用 siriknowledged,因此不能保证它从活动监视器中彻底消失。只要还有相关系统事件,事件驱动的代理仍可能被启动。

如果你仍想使用 Siri,只是不希望它通过 iCloud 同步,可以前往:

Apple 菜单  > 系统设置 > [你的名字] > iCloud > 已存储到 iCloud > 查看全部 > Siri

这里控制的是 Siri 的 iCloud 同步,同样不是进程开关。它适合处理“是否同步”的问题,却不能用来证明 siriknowledged 从此不会运行。

强制退出也不是永久关闭。siriknowledged 由 launchd 管理,下一个设置、联系人、应用注册、资产或同步事件到来时,系统可能再次启动它。使用 launchctl 强行禁用还可能影响 Siri 数据同步、词汇记录、实体匹配、对话上下文或指代解析。现有事实不支持把这种做法称为安全优化。

常见的误解

怎么看它到底用了多少

如果你在排查异常流量,下一步应当按进程记录 siriknowledged 在目标时段内实际传输了多少数据。Bytetally 的逐进程统计可以查看字节数和出现时间,再与 Siri、iCloud、语言、账户或系统维护变化逐项对照。这样能回答本机实际发生了什么,不必把“进程出现”当成“正在联网”。

相关进程

常见问题

siriknowledged 是病毒吗?

不是。位于 /usr/libexec/siriknowledged、代码标识为 com.apple.siriknowledged 的文件是 Apple 系统组件。

siriknowledged 为什么会联网?

已经确认的用途包括通过 CloudKit 私有数据库同步 Siri 的知识或设置记录、通过 Apple Push Service 接收变更通知,以及维护 Unified Asset Framework 订阅。

siriknowledged 可以放心拦截吗?

目前没有 Apple 依据证明单独拦截这个系统进程是安全的。Apple 提供的做法是关闭 Siri,或单独关闭 Siri 的 iCloud 同步。

怎么关闭 siriknowledged?

系统没有这个进程的独立开关。你可以在“Apple 菜单  > 系统设置 > Apple 智能与 Siri(或 Siri)> Siri > 关闭”中关闭整个 Siri,但它仍可能出现在活动监视器中。

看清它到底用了多少

Bytetally 逐进程分别统计上传与下载,实时和历史都有,全部在本机完成。

免费下载 · Mac App Store

需 macOS 14 Sonoma 或更高 · 100% 本机分析 · 无需账号