讲师中心 微信公众号
AI工具推荐 视频效率加速

macOS Gatekeeper 安全机制对应用更新的校验法

阿萱酱_1578

阿萱酱_1578

发布时间:2026-08-26 06:58:42

|

916人浏览过

|

来源于php中文网

原创

Gatekeeper不校验更新行为本身,只校验更新后新应用包的签名与公证票据是否合法有效;下载时打quarantine标记,首次运行时通过spctl评估并协同AMFI执行最终裁定。

gatekeeper 不直接校验“更新行为”本身,而是校验更新后产生的新应用包是否可信。它不关心你是点“更新”按钮还是手动替换.app,只认最终落地的那个文件有没有带合法签名和公证票据。

更新包下载阶段:隔离属性(quarantine)触发首次检查

当更新框架(如 Sparkle)从网络下载新的 .app 或 .pkg 时,系统会自动打上 com.apple.quarantine 扩展属性。这个标记就像一张“待审通行证”,确保下次双击或安装时 Gatekeeper 必须介入:

  • 下载完成但尚未运行 → 文件带 quarantine 属性,但无实际拦截
  • 用户点击更新后的应用图标 → Gatekeeper 立即读取签名与公证状态,决定是否放行
  • 若签名无效、证书过期、未公证或哈希不匹配,弹出“无法验证开发者”

更新内容落地阶段:签名与公证票据必须完整继承

很多失败不是出在下载,而是更新过程破坏了信任链。Gatekeeper 校验的是最终的 .app 目录结构,重点看三处:

  • _CodeSignature/CodeResources 是否存在且未被篡改(任何资源文件增删都会导致校验失败)
  • 签名证书是否由 Apple Root CA 信任链签发(Developer ID Application 证书需有效且未吊销)
  • 公证票据(notarization ticket)是否嵌入到包中(通过 stapler staple 或 xcodebuild -exportArchive 自动注入)

常见问题:更新脚本用 rsync 或 cp 替换整个 Contents/ 目录,却漏掉 _CodeSignature;或用 Automator 打包后未重签名,导致原有签名失效。

Openclaw Gateway Guardian
Openclaw Gateway Guardian

OpenClaw网关守护 - 自动监控、保护与重启OpenClaw网关服务,防止网关停止、崩溃或消失。

下载

更新后首次启动:Gatekeeper 与 AMFI 协同执行最终裁定

即使更新包通过了 Sparkle 内部校验(如 SUCodeSigningVerifier),Gatekeeper 仍会在用户首次双击时重新评估:

  • 调用 spctl --assess --type execute /Applications/YourApp.app 做实时判定
  • 若返回 accepted,继续加载;若返回 rejected,弹窗拦截
  • 内核级 AMFI(Apple Mobile File Integrity)同步验证二进制签名,防止 dylib 注入等运行时篡改

注意:管理员密码输入环节发生在安装(.pkg)或拖入 /Applications 时,属于 SIP 和权限控制范畴,和 Gatekeeper 的“能否运行”是两个独立判断。

绕过与调试:临时放行 ≠ 关闭安全,仅用于验证路径

遇到“无法验证”提示时,可快速定位是签名、公证还是系统设置问题:

  • 右键 → “打开” → “仍要打开”:仅解除本次执行限制,不改变签名状态
  • 终端执行 xattr -d com.apple.quarantine /Applications/YourApp.app:清除隔离标记,再双击测试是否仍报错(排除 quarantine 干扰)
  • 运行 codesign -dv /Applications/YourApp.app 查看签名详情,确认 Authority 字段含 Developer ID
  • 运行 spctl --assess --verbose=4 /Applications/YourApp.app 获取详细拒绝原因(如 “origin invalid” 或 “notarization failed”)

相关文章

keep
keep

Keep是一款健身安排,无论是想减肥塑形或增肌,还是寻找健身跑步瑜伽计步等训练计划,你可以随时随地选择课程进行训练!权威教练视频教学,健身干货自由分享!有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

Laper
Laper Hot

Laper是专为编剧、导演和制片人推出的 AI 原生剧本创作工具。

PixPix
PixPix Hot

PixPix是一款面向电商视觉生产的AI商品图生成工具。

讯飞智作

讯飞智作是一款AI视频创作工具,AI文本配音工具,数字人课程、营销视频制作。

Atoms
Atoms Hot

Atoms是一款AI智能体工具,第一支自动构建真实业务的 AI 团队。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

相关专题

更多
PixTV官网入口地址合集
PixTV官网入口地址合集

本专题汇总了 PixTV AI 一站式视频创作平台的官方入口与使用教程。无需下载软件,浏览器直接访问即可使用。平台将剧本、图像、视频、声音与剪辑整合在“无限画布”中,接入 GPT Image 2.5、Seedance 2.5 等头部模型。本专题整理了从新建画布、角色锚定、分镜拆分到视频生成与导出的完整操作指南,助你快速上手 AI 短剧与漫剧创作。

0

2026.10.10

Kratos框架HTTP与gRPC服务开发教程
Kratos框架HTTP与gRPC服务开发教程

本专题围绕Kratos框架双协议服务开发,涵盖HTTP路由与处理器编写、参数获取、gRPC服务实现与客户端调用、metadata上下文传递、encoding编解码注册、统一响应封装、超时控制与流式响应实现方法。

0

2026.10.10

Kratos框架Protobuf接口定义与代码生成合集
Kratos框架Protobuf接口定义与代码生成合集

本专题讲解Kratos框架接口定义体系,涵盖proto编写规范、proto add/client/server生成命令、http注解路由、validate校验、OpenAPI文档生成、跨服务proto复用与兼容性设计。

0

2026.10.10

C++虚函数怎么定义和调用
C++虚函数怎么定义和调用

C++虚函数是实现运行时多态的重要机制。本专题从virtual关键字的基本用法入手,介绍基类与派生类之间的函数重写、基类指针调用派生类方法,以及动态绑定的执行过程,帮助初学者掌握虚函数的核心语法。

0

2026.10.10

C++类与对象的封装方法教程
C++类与对象的封装方法教程

C++封装是面向对象编程的核心特性之一,通过类将数据与操作数据的函数组织在一起,并利用访问权限控制外部访问。本专题介绍类的定义、成员变量、成员函数以及public、private和protected的使用方法,帮助初学者掌握封装的基本原理。

0

2026.10.10

C++构造函数定义与调用方法
C++构造函数定义与调用方法

C++构造函数用于初始化类对象,是面向对象编程的重要基础。本专题从构造函数的定义、声明和调用入手,介绍默认构造函数、带参数构造函数、拷贝构造函数及成员初始化列表,帮助初学者掌握对象创建与初始化的基本方法。

0

2026.10.10

Kratos框架零基础入门教程
Kratos框架零基础入门教程

本专题整理Kratos框架入门内容,涵盖Go环境准备、kratos CLI安装升级、new命令创建项目、目录结构分层说明、服务启动与双协议端口、依赖下载报错排查,帮助开发者快速跑通第一个Kratos框架微服务应用。

0

2026.10.10

C++条件判断语句怎么写
C++条件判断语句怎么写

C++条件判断是控制程序执行流程的重要基础。本专题介绍if、if-else、else if和switch等常见分支语句,结合条件表达式、比较运算符与代码示例,帮助初学者掌握不同场景下的判断逻辑。

0

2026.10.10

C++变量怎么声明和赋值
C++变量怎么声明和赋值

C++变量是编写程序和存储数据的基础。本专题围绕变量声明、定义、初始化、赋值和类型选择等内容展开,帮助初学者理解不同变量的用法,并掌握在实际代码中定义和使用变量的方法。

0

2026.10.10

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Miniconda官方安装文档
Miniconda官方安装文档

共0课时 | 0人学习

HBuilderX macOS 安装手册
HBuilderX macOS 安装手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn