Finde heraus, was die macOS-Sandbox wirklich erlaubt
Führe denselben System-Binary-Befehl zweimal aus: Sieh zuerst zu, wie die Sandbox ihn abblockt, bookmarke dann das Verzeichnis und beobachte, wie er durchläuft. Sandboxed verwandelt eine der am meisten missverstandenen Sicherheitsgrenzen von macOS in etwas, das du direkt sehen und selbst testen kannst.
Die macOS App Sandbox ist für jede Mac App Store-App Pflicht, aber Erklärungen dazu, was sie erlaubt, sind oft unvollständig oder schlicht widersprüchlich. Sandboxed ersetzt Halbwissen durch ein kleines, reproduzierbares Experiment.
Führe den mitgelieferten Befehl aus, bevor du Zugriff auf das Verzeichnis gewährst: Er schlägt fehl. Setze ein Lesezeichen über den Standard-Systemdialog, führe exakt denselben Befehl erneut aus: Er funktioniert. Der Befehl ist unverändert – nur der vom Nutzer autorisierte Sandbox-Zugriff kam hinzu.
Diese Unterscheidung räumt mit einem weit verbreiteten Irrtum auf: Eine Sandbox-App darf bestimmte von Apple signierte System-Binaries in einem Verzeichnis ausführen, das der Nutzer explizit freigegeben hat. Sie erhält jedoch keinen pauschalen Zugriff auf jedes System-Binary, und über Paketmanager oder manuell installierte Binaries lassen sich nach wie vor nicht über die App als Mittelsmann ausführen.
Sandboxed erkennt außerdem, welche Apps auf deinem Mac die App Sandbox nutzen und welche nicht. Praktisch für Entwickler, die ihr mentales Modell abgleichen wollen – und für alle, die wirklich erleben möchten, wie sich diese Sicherheitsgrenze anfühlt, statt nur die nächste vereinfachte Erklärung zu lesen.
Die hier ist kostenlos — keine Testphase, kein „nur im Early Access gratis“. Wenn sie dir einen Nachmittag gerettet hat, steht die Kaffeekasse bereit. Wenn sie dich genervt hat, das Postfach ebenso.