macOS Sandboxが実際に何を許可しているかを確かめる
同じシステムバイナリコマンドを2回実行してみてください。最初はサンドボックスに拒否され、ディレクトリをブックマークした後は見事に成功します。Sandboxedは、macOSで最も誤解されがちなセキュリティ境界を、自分の目で見てテストできる体験へと変えてくれます。
Mac App Storeの全アプリで必須となるmacOS App Sandboxですが、何が許可されるのかについての説明は不完全だったり真っ向から矛盾していたりしがちです。Sandboxedは曖昧な言い伝えを、小さく再現性のある実験で置き換えます。
ディレクトリへのアクセス権を付与する前に同梱のコマンドを実行すると失敗します。標準のシステムピッカーからその場所をブックマークし、まったく同じコマンドを再度実行すると成功します。コマンド自体は変わっていません。変わったのは、ユーザーが承認したサンドボックスのアクセス権です。
この違いにより、よくある誤解が解消されます。サンドボックス化されたアプリは、ユーザーが明示的に許可したディレクトリ内にある、Apple の署名付きシステムバイナリの一部を実行できます。すべてのシステムバイナリへの無制限なアクセス権が得られるわけではなく、パッケージマネージャーや独自にインストールされたバイナリをアプリを踏み台にして実行することは依然として不可能です。
Sandboxed は、Mac 上のどのアプリが App Sandbox を使用していて、どのアプリが使用していないかを判別することもできます。メンタルモデルを検証したい開発者や、単純化された説明をただ読むだけでなく、セキュリティ境界が実際にどのように機能するのかを確かめたい人にも役立ちます。
こちらは完全無料です — お試し期間も「早期アクセス中のみ無料」といったオチもありません。半日分の手間が省けたならチップ入れへどうぞ。イラッとしたなら受信トレイへどうぞ。