Ontdek wat de macOS-sandbox écht toestaat
Voer hetzelfde system-binary-commando twee keer uit: zie eerst hoe de sandbox het weigert, bookmark vervolgens de directory en zie hoe het slaagt. Sandboxed maakt van een van de meest onbegrepen beveiligingsgrenzen van macOS iets wat je zelf kunt zien en testen.
De macOS App Sandbox is verplicht voor elke Mac App Store-app, maar uitleg over wat hij precies toestaat is vaak incompleet of ronduit tegenstrijdig. Sandboxed vervangt folklore door een klein, reproduceerbaar experiment.
Voer het meegeleverde commando uit voordat je toegang verleent tot de map en het mislukt. Bookmark die locatie via de standaard systeempicker, voer exact hetzelfde commando opnieuw uit, en het slaagt. Het commando veranderde niet; de door de gebruiker goedgekeurde sandbox-toegang wel.
Dat onderscheid rekent af met een hardnekkig misverstand: een app in een sandbox mag bepaalde door Apple ondertekende systeembinaries uitvoeren binnen een map die de gebruiker expliciet heeft geautoriseerd. De app krijgt geen ongebreidelde toegang tot elke systeembinary, en binaries die via een package manager of handmatig zijn geïnstalleerd, kunnen nog steeds niet via de app als tussenpersoon worden uitgevoerd.
Sandboxed laat ook zien welke apps op je Mac de App Sandbox gebruiken en welke niet. Handig voor ontwikkelaars die hun mentale model willen toetsen, en voor iedereen die benieuwd is hoe die beveiligingsgrens nou echt voelt, in plaats van weer zo'n versimpelde uitleg te lezen.
Deze is gratis — geen proefperiode, geen "alleen gratis tijdens vroege toegang". Heeft het je een middag werk gescheeld? De fooienpot staat klaar. Werkte het op je zenuwen? De inbox ook.