常见问题

这里回答 App Trust Preview 如何检查 Mac 应用,以及报告信号代表什么。

App Trust Preview 会检测恶意软件吗?

不会。它不是杀毒软件,不能证明应用安全或恶意。它显示可验证的 macOS 信任信号,让你判断哪些内容值得信任、需要背景信息或需要谨慎。

我可以检查哪些文件?

App Trust Preview 可以检查 .app 应用包、.pkg 安装包、.dmg 磁盘映像、二进制可执行文件和可执行脚本。

我怎样检查软件?

可以在主应用中拖放或选择文件,在 Finder 中选中支持的文件并按空格键使用 Quick Look,也可以通过命令行界面从 Terminal 导出 JSON 和文本报告。

它会启动或修改我检查的软件吗?

不会。App Trust Preview 读取本地元数据,但不会打开、运行、修改、授予权限、撤销权限或上传被检查的软件。

如何使用命令行界面?

在 Terminal 中运行 '/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --help 查看当前选项。CLI 访问请使用这个主应用二进制文件,不要使用 AppTrustPreviewInspect。帮助输出会说明支持的目标、报告格式、扫描筛选、测试发现和当前命令。示例见 CLI 指南

AI 代理可以用 App Trust Preview 分析应用吗?

可以。先打开 App Trust Preview 的设置,并添加应用可以读取的文件夹。/Applications 已经有只读访问。你可以添加 ~/Downloads~/Applications 等文件夹,用于 AI 代理要检查的文件。然后让代理运行 '/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --help,读取 stdout,避免使用 --json 参数,检查目标文件,从 stdout 读取报告输出,并为你总结发现。只有在需要保存报告文件时,才添加具有读写访问的输出文件夹。

可选检查辅助工具是什么?

它是一个你主动安装的小型只读辅助工具。它支持实时公证检查,并在授予完全磁盘访问权限时让 App Trust Preview 读取已保存的 macOS 隐私决定。它不会启动应用、修改包、更改权限或上传任何内容。

为什么可能需要完全磁盘访问权限?

仅用于读取 macOS 隐私数据库中的已保存隐私决定。没有它,App Trust Preview 仍会显示应用可以请求什么,但不能显示你之前是否允许或拒绝了该请求。

为什么位置显示为未知?

macOS 会把位置授权存放在 App Trust Preview 可读取的隐私数据库之外。应用可以显示软件声明了位置访问,但已保存的位置决定按设计会显示为未知。

沙盒是什么意思?

沙盒应用受到 macOS 限制,除非拥有特定权限或权限声明,否则不能随意访问文件、设备、其他应用或网络。

报告说应用包含未沙盒化的辅助工具。这不好吗?

视情况而定。有些应用使用未沙盒化辅助工具完成合理工作,例如在 Mac App Store 之外更新自身。但它仍值得查看,因为主应用交给未沙盒化辅助工具的任何内容都可能在沙盒限制之外运行。

内部组件是什么?

许多应用包含辅助工具、应用扩展、XPC 服务、登录项、框架、动态库或插件包。App Trust Preview 会检查每个捆绑或可运行组件的签名和沙盒状态。

它能显示可执行文件哈希吗?

可以。App Trust Preview 可以显示可执行文件的哈希,并提供可点击的 VirusTotal 链接,让你按哈希查看匹配的公开报告。它不会上传被检查的文件。

什么是潜在网络连接?

此部分列出通过目标应用静态分析发现的域名和 URL。它不会记录实时网络流量,也不能证明应用会连接每个结果。为了聚焦开发者可能用于发送数据或提供用户链接的目标,App Trust Preview 会过滤常规 Apple 基础设施域名,以及标准文件格式头或证书链中与这些用途无关的 URL。

AppTrustPreviewInspect 是开源的吗?

是的。JulyIghor/AppTrustPreview 包含 AppTrustPreviewInspect,它是应用内部使用的检查辅助工具,用于 Gatekeeper 评估、严格的应用包完整性验证、包和磁盘映像检查支持,以及已保存隐私决定查询。它不是面向用户的 CLI 工具,也不应从 Terminal 直接运行。需要 CLI 访问时,请使用 '/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --help。它基于 MIT 许可证发布。

检测到的技术是什么?

报告会在可确认时识别常见应用栈,例如 Electron、Chromium、CEF、Firefox、Gecko、ToDesktop、Tauri、Wry、WebKit、Qt WebEngine、SwiftUI、React Native、Flutter、Unity、Unreal Engine、Godot、Wine、CrossOver、Java、.NET、Python、Node.js、Mac Catalyst,以及在 Mac 上运行的 iOS 应用。

我可以导出什么?

应用可以导出 PDF、PNG 图片、JSON 或纯文本报告。命令行界面可为自动化和 AI 分析导出 JSON 或文本。

没有互联网也能工作吗?

可以。主扫描是本地的,本身不会发送网络请求。证书吊销使用 macOS 自己的信任服务。如果系统无法回答,该字段可能显示无法检查,而报告的其他部分仍可工作。