Política de privacidad
App Trust Preview está diseñada con la privacidad como prioridad. La app para Mac inspecciona software Mac compatible localmente en tu Mac, no envía solicitudes de red propias y no sube, inicia ni modifica los archivos que inspeccionas.
Inspección de software
Cuando inspeccionas un objetivo compatible, App Trust Preview lee metadatos de archivo locales, metadatos de paquete cuando están disponibles y propiedades de seguridad de macOS para mostrar un informe antes de que abras, instales o ejecutes el software inspeccionado.
- La app principal no envía solicitudes de red por sí misma.
- El archivo inspeccionado no se sube.
- El software inspeccionado no se inicia.
- El archivo inspeccionado no se modifica.
- Los informes se generan en tu Mac.
Herramienta auxiliar opcional
La herramienta auxiliar opcional de inspección se instala solo si eliges configurarla. Es de solo lectura y habilita dos comprobaciones adicionales, un resultado de notarización en vivo usando herramientas locales de macOS de Apple y decisiones de privacidad guardadas cuando concedes Acceso total al disco.
- La herramienta auxiliar no inicia software inspeccionado.
- La herramienta auxiliar no modifica archivos inspeccionados.
- La herramienta auxiliar no concede ni revoca permisos de privacidad.
- La herramienta auxiliar no sube archivos inspeccionados ni informes.
Datos del informe
Los informes de inspección se generan leyendo el objetivo inspeccionado y los metadatos propios de firma y confianza de macOS. Los objetivos compatibles incluyen paquetes .app, paquetes instaladores .pkg, imágenes de disco .dmg, ejecutables binarios y scripts ejecutables. Un informe puede incluir lo siguiente.
- Metadatos de app desde el
Info.plistde un paquete cuando existe, como nombre, identificador de paquete, versión, versión mínima del sistema, tipos de documentos, esquemas URL, categoría de aplicación, texto de copyright y configuración de App Transport Security. - Metadatos de paquete instalador, datos de componentes, ubicación de instalación, necesidades de autorización, rutas de contenido y scripts de instalación legibles cuando un paquete los proporciona.
- Contenido de imágenes de disco usado para previsualizar apps incluidas sin abrirlas primero.
- Vistas previas de código legible para scripts ejecutables cuando el texto del script puede decodificarse de forma segura.
- El veredicto del informe, nivel del veredicto y los hallazgos más importantes antes de abrir derivados de las señales del informe.
- La cadena de certificados de firma, con nombres de sujeto y emisor, número de serie, fechas de validez, huellas SHA-1 y SHA-256, algoritmo de clave pública, algoritmo de firma y su estado de revocación según el evaluador de confianza de macOS.
- Propiedades de firma de código, como identificador de firma, Team ID, requisito designado, requisito designado implícito, indicadores de firma, CDHashes, algoritmos de resumen usados y marca de tiempo de firma RFC-3161 si existe.
- El diccionario completo de permisos declarados y la clasificación estructurada de capacidades derivada, como Internet, Archivos y carpetas, Privacidad, Apple Events, iCloud, Llavero, App Groups, Dominios asociados, excepciones del entorno de ejecución reforzado y más.
- Estado de aislamiento, estado del entorno de ejecución reforzado y canal de distribución inferido de la identidad de firma, como Mac App Store, Developer ID, Desarrollo, Ad hoc o Sin firma.
- Indicadores de solicitudes de privacidad encontrados en un paquete, incluidas cadenas de propósito en
Info.plist, permisos declarados y metadatos relacionados para servicios como Cámara, Micrófono, Ubicación, Contactos, Calendario, Fotos, Accesibilidad, Grabación de pantalla, Bluetooth, Apple Events y similares. - Decisiones de privacidad guardadas de macOS para permisos compatibles cuando la herramienta auxiliar opcional está instalada y tiene Acceso total al disco. La autorización de Ubicación siempre se informa como Desconocido porque macOS la almacena por separado.
- Posibles conexiones de red encontradas mediante análisis estático, incluidos los dominios y las URL que el desarrollador podría usar para solicitudes de red o enlaces al usuario. Se excluyen los dominios habituales de la infraestructura de Apple y las URL incluidas en cabeceras estándar de formatos de archivo o cadenas de certificados que no estén relacionadas con esos usos.
- El perfil de aprovisionamiento embebido, si existe, con nombre, UUID, equipo, expiración, dispositivos y permisos declarados.
- Cada componente ejecutable interno, incluidas apps anidadas, extensiones de app, servicios XPC, elementos de inicio, ejecutables auxiliares, frameworks, bibliotecas dinámicas, complementos y complementos del icono del Dock, cada uno con su propio estado de firma, aislamiento y permisos declarados.
- Hashes de archivos ejecutables para componentes ejecutables, además de enlaces de informes de VirusTotal que abren informes públicos por hash cuando eliges revisarlos.
- Enlaces a frameworks privados de Apple, coincidencias de nombres de símbolos o selectores privados y enlaces simbólicos que apuntan fuera del paquete inspeccionado cuando se detectan.
- Metadatos Mach-O del ejecutable principal y sus componentes, como arquitecturas compatibles, UUID, objetivo de despliegue y versión de SDK, bibliotecas enlazadas, rutas de búsqueda en tiempo de ejecución y si el binario es independiente de posición o tiene un segmento cifrado.
- Señales de tecnología detectadas como conjuntos de herramientas nativas, envoltorios web, motores de navegador, frameworks multiplataforma, entornos de ejecución y motores de juegos cuando se pueden confirmar.
- El atributo extendido
com.apple.quarantine, si existe, que es el marcador que macOS añade a archivos descargados de internet. - Tamaño del objetivo y fechas de archivo según el sistema de archivos.
Cualquier exportación de texto o JSON se crea localmente por la app. Tú decides dónde guardarla y si compartirla.
Los enlaces de VirusTotal son enlaces de informes por hash. App Trust Preview no sube el archivo inspeccionado.
Comprobación de revocación de certificados
El estado de revocación del certificado de firma mostrado en el informe lo proporciona trustd, el servicio evaluador de confianza de macOS, mediante una llamada local entre procesos. App Trust Preview no se conecta por sí mismo a ningún servidor de revocación ni contacta con apptrustpreview.com para realizar la comprobación. Si trustd necesita refrescar su caché, la solicitud de red viene del sistema operativo, no de esta app.
Analítica del sitio web
El sitio web de App Trust Preview usa analítica respetuosa con la privacidad proporcionada por Plausible. El script de analítica ayuda a entender el uso agregado del sitio, como las visitas de página y los sitios de referencia. No se usa para inspeccionar software compatible y está separado de la app para Mac. La app para Mac no envía solicitudes de red propias.
Plausible se usa porque está diseñado para analítica web sin cookies de seguimiento, identificadores persistentes, rastreo entre sitios ni perfiles publicitarios.
Soporte
Si escribes a soporte, la información que elijas incluir se usará para responder a tu solicitud. Evita enviar archivos inspeccionados salvo que soporte pida específicamente un archivo y te sientas cómodo compartiéndolo.
Las preguntas sobre esta política pueden enviarse a support@apptrust.app.
Cambios
Esta política puede actualizarse a medida que App Trust Preview cambie. La versión actual se publica en esta página.