Дізнайтеся, що насправді дозволяє пісочниця macOS
Запустіть одну й ту саму системну команду двічі: спершу подивіться, як пісочниця її відхиляє, а потім додайте директорію в закладки й дивіться, як вона успішно виконується. Sandboxed перетворює одну з найбільш незрозумілих меж безпеки macOS на те, що можна наочно побачити та протестувати самостійно.
Пісочниця (App Sandbox) у macOS обов'язкова для кожної програми в Mac App Store, але пояснення того, що вона дозволяє, часто неповні або взагалі суперечливі. Sandboxed замінює міфи простим експериментом, який можна легко повторити.
Запустіть додану команду до надання доступу до її каталогу — вона завершиться помилкою. Додайте цю папку через стандартний системний діалог вибору, запустіть ту саму команду знову — і все спрацює. Команда не змінилася; змінився лише схвалений користувачем доступ у пісочниці.
Ця різниця розвіює поширену оману: пісочниця (sandboxed app) може запускати певні підписані Apple системні бінарники всередині каталогу, на який користувач явно надав доступ. Це не дає безконтрольного доступу до всіх системних бінарників поспіль, а бінарники з менеджерів пакетів або встановлені приватно взагалі не можуть бути запущені через застосунок як посередник.
Sandboxed також визначає, які програми на вашому Mac використовують App Sandbox, а які ні. Це корисно для розробників, щоб перевірити своє розуміння системи, а також для всіх, кому цікаво відчути реальні межі безпеки на практиці, а не просто читати черговий спрощений опис.
Цей застосунок безкоштовний — жодних тріалів, жодних «безкоштовно на період раннього доступу». Якщо він зберіг вам пів дня, банка для чайових ось тут. Якщо ж розізлив — поштова скринька поруч.