Узнайте, что песочница macOS разрешает на самом деле
Выполните команду системного бинарника дважды: сначала посмотрите, как песочница её блокирует, затем добавьте каталог в закладки и убедитесь, что всё работает. Sandboxed превращает один из самых непонятых механизмов безопасности macOS в то, что можно наглядно увидеть и протестировать самому.
Песочница приложений macOS обязательна для всех программ из Mac App Store, но объяснения того, что она разрешает, часто неполны или откровенно противоречивы. Sandboxed заменяет домыслы наглядным воспроизводимым экспериментом.
Запустите встроенную команду до выдачи доступа к ее директории — она завершится ошибкой. Добавьте этот путь через стандартное системное окно выбора, запустите ровно ту же команду снова — и все сработает. Команда не изменилась; изменился лишь доступ, выданный пользователем в песочнице.
Это различие развеивает популярное заблуждение: изолированное приложение в песочнице может выполнять определенные системные бинарные файлы с подписью Apple внутри каталога, к которому пользователь явно предоставил доступ. При этом оно не получает неограниченный доступ ко всем системным бинарникам, а бинарные файлы, установленные через менеджеры пакетов или вручную, по-прежнему нельзя запускать через приложение как через посредника.
Sandboxed также определяет, какие приложения на вашем Mac используют App Sandbox, а какие нет. Это полезно разработчикам для проверки своей ментальной модели и всем, кому интересно ощутить реальные границы безопасности на практике, вместо того чтобы читать очередное поверхностное объяснение.
Эта утилита бесплатна — без триалов и басен про «бесплатно на время раннего доступа». Если сэкономила вам полдня — банка для чаевых на месте. Если взбесила — личка там же.