命令行指南

App Trust Preview 包含命令行界面,可在新的应用窗口中打开分析,也可从自动化、Shell 脚本、安全审核工作流和 AI 代理导出报告。它会在你的 Mac 上本地分析支持的文件。

从帮助开始

直接从 Terminal 运行已安装的应用二进制文件。因为应用名称包含空格,所以请给路径加引号。

'/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --help

帮助输出会列出当前选项、支持的导出格式、扫描筛选和测试发现命令。

打开分析窗口

当你希望 App Trust Preview 分析目标并在应用中显示报告时,请使用 --open

'/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --open "/Volumes/Stats/Stats.app"

此命令会在新窗口中打开分析,即使主应用已经在运行。这适合自动化工作流,例如每当有新应用加入受监视的文件夹时显示分析。

不要使用以下任一种 Launch Services 形式。

open -b com.apptrustpreview.app /Volumes/Stats/Stats.app

直接把目标传给 open -b 会被 macOS 隐私对话框阻止。

open -b com.apptrustpreview.app --args /Volumes/Stats/Stats.app

使用 --args 只会在主应用尚未运行时传递目标。请改用 App Trust Preview 二进制文件和 --open,以避免这两个问题。

支持的目标

CLI 接受与应用相同的实用文件类型。

  • .app 应用包
  • .pkg 安装包
  • .dmg 磁盘映像
  • 二进制可执行文件
  • 可执行脚本

导出报告

当另一个工具或 AI 代理要解析报告时,使用 --export json。当报告给人阅读时,使用 --export txt

'/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --export json --target "/Applications/Example.app" --output "$HOME/Desktop/example-report.json"
'/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --export txt --target "$HOME/Downloads/Example.pkg"

省略 --output 会把 JSON 或文本写到标准输出。应用界面也可以导出 PDF 和 PNG 图片报告,用于记录和支持说明。

扫描筛选

默认情况下 CLI 会运行所有可用扫描。需要更快自动化时,你可以发现测试键并请求更小的集合。

'/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --list-tests
'/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --list-tests --json
'/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --export json --target "/Applications/Example.app" --tests signature,notarization,privacyAccesses

特殊值 all 会请求所有扫描。身份信息始终包含,App Trust Preview 会自动加入所需的依赖扫描。

允许路径

在默认应用文件夹之外使用自动化前,打开 App Trust Preview 设置并选择允许路径。添加目标可能所在的文件夹并授予读取访问。/Applications 已经拥有只读访问。

  • 如果下载的应用、安装器、磁盘映像、二进制文件或脚本存放在那里,请添加 ~/Downloads
  • 如果你把用户级应用放在那里,请添加 ~/Applications
  • 如果自动化需要保存文件,请添加具有读写访问的报告输出文件夹。

如果无法访问目标或输出路径,CLI 会打印指向同一设置面板的说明。

与 AI 代理一起使用

App Trust Preview 可以在不把被检查软件上传给第三方的情况下,为 AI 代理提供本地证据。最可靠的流程是让代理通过 --help 学习当前 CLI,然后从标准输出读取报告,而不是猜测导出参数。

  1. 打开 App Trust Preview 设置并选择允许路径。
  2. 保留用于已安装应用的 /Applications。它已经以只读方式可用。
  3. ~/Downloads~/Applications 包含目标时,添加这些文件夹并授予读取访问。
  4. 只有在代理应保存文件时,才添加具有读写访问的报告文件夹。
  5. 让代理运行 '/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --help,并在选择选项前从 stdout 读取帮助文本。
  6. 要求代理检查具体目标并从 stdout 读取报告。告诉代理不要使用 --json 参数,因为这可能把 CLI 推向需要写入权限的导出路径。
  7. 如果确实想保存 JSON 或文本文件,请给代理一个明确可写的输出文件夹,并让它使用 --help 中记录的导出选项。
先运行 '/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --help 并读取 stdout。
只使用其中记录的选项。
优先从 stdout 获取报告输出。
不要用 --json 导出报告。
除非我提供具有写入权限的输出文件夹,否则不要写入报告文件。

一个有用的 AI 提示是要求它为文件夹中的每个目标检查身份、签名、公证、沙盒、隐私请求、已保存权限决定、包内容、辅助工具安全性、网络访问、可执行文件哈希、VirusTotal 报告链接和异常技术指标。