Veja o que a Sandbox do macOS realmente permite
Execute o mesmo comando de binário do sistema duas vezes: primeiro veja a sandbox barrar a execução; depois crie um bookmark do diretório e veja o comando rodar liso. O Sandboxed transforma um dos limites de segurança mais incompreendidos do macOS em algo visível e testável por você mesmo.
O App Sandbox do macOS é obrigatório para todos os apps da Mac App Store, mas as explicações sobre o que ele permite costumam ser incompletas ou francamente contraditórias. O Sandboxed substitui o folclore por um experimento pequeno e reproduzível.
Execute o comando incluído antes de conceder acesso ao seu diretório e ele falhará. Salve essa pasta como bookmark pelo seletor padrão do sistema, execute exatamente o mesmo comando de novo e ele funcionará. O comando não mudou; o acesso aprovado pelo usuário na sandbox, sim.
Essa distinção esclarece um equívoco comum: um app em sandbox pode executar determinados binários de sistema assinados pela Apple dentro de um diretório explicitamente autorizado pelo usuário. Ele não ganha acesso irrestrito a todos os binários do sistema, e binários instalados via gerenciadores de pacotes ou manualmente continuam sem poder ser executados usando o app como intermediário.
O Sandboxed também identifica quais apps no seu Mac usam o App Sandbox e quais não. É útil para desenvolvedores validarem seu modelo mental e para qualquer pessoa curiosa sobre como esse limite de segurança realmente se comporta na prática, em vez de apenas ler outra explicação simplista.
Este é de graça — sem período de teste, sem "grátis apenas no acesso antecipado". Se te economizou uma tarde inteira, a caixinha de gorjetas está logo ali. Se te deu nos nervos, a caixa de entrada também.