常见问题

这里回答 App Trust Preview 如何检查 Mac 应用,以及报告信号代表什么。

App Trust Preview 会检测恶意软件吗?

不会。它不是杀毒软件,不能证明应用安全或恶意。它显示可验证的 macOS 信任信号,让你判断哪些内容值得信任、需要背景信息或需要谨慎。

我可以检查哪些文件?

App Trust Preview 可以检查 .app 应用包、.pkg 安装包、.dmg 磁盘映像、二进制可执行文件和可执行脚本。

我怎样检查软件?

可以在主应用中拖放或选择文件,在 Finder 中选中支持的文件并按空格键使用 Quick Look,也可以通过命令行界面从 Terminal 导出 JSON 和文本报告。

它会启动或修改我检查的软件吗?

不会。App Trust Preview 读取本地元数据,但不会打开、运行、修改、授予权限、撤销权限或上传被检查的软件。

为什么从 DMG 安装的应用仍保留隔离属性?

App Trust Preview 从 DMG 安装应用时,会有意保留 com.apple.quarantine 属性。它的设计原则是不修改所检查的应用,也不更改其属性,包括将应用复制到应用程序文件夹时。如果你更希望使用能在自身 macOS 安全预检后移除隔离属性的一键式 DMG 安装流程,可以安装第三方工具 EasyDMG,并将它添加到报告的使用其他应用打开部分。App Trust Preview 会把所分析的 DMG 交给 EasyDMG,再由 EasyDMG 按照自身的设置和安全检查完成安装。

如何使用命令行界面?

在 Terminal 中运行 '/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --help 查看当前选项。CLI 访问请使用这个主应用二进制文件,不要使用 AppTrustPreviewInspect。帮助输出会说明支持的目标、报告格式、扫描筛选、测试发现和当前命令。示例见 CLI 指南

可选检查辅助工具是什么?

它是一个你主动安装的小型只读辅助工具。它支持实时公证检查,并在授予完全磁盘访问权限时让 App Trust Preview 读取已保存的 macOS 隐私决定。它不会启动应用、修改包、更改权限或上传任何内容。

为什么可能需要完全磁盘访问权限?

仅用于让可选辅助工具读取受保护的 macOS 隐私数据库中的已保存隐私决定。正常检查不需要给主应用完全磁盘访问权限。没有它,App Trust Preview 仍会显示应用可以请求什么,但不能显示你之前是否允许或拒绝了该请求。

为什么安装可选辅助工具需要脚本?

App Trust Preview 是沙盒化的 Mac App Store 应用,因此无法自行在其容器外安装可选辅助工具。本地安装脚本提供明确选择加入的设置流程,并配置 macOS 所需的位置和权限。它会安装使用 Apple 本地 macOS 工具执行实时公证测试的辅助工具,并在你另外授予完全磁盘访问权限后读取已保存的隐私决定。你可以在运行前查看脚本。脚本无法授予完全磁盘访问权限,你仍必须在系统设置中明确启用该权限。

App Trust Preview 会从互联网下载安装脚本吗?

不会。安装脚本包含在已签名的 App Trust Preview 应用包中。应用的 Apple 沙盒权限不包含出站网络访问,因此应用本身无法从互联网下载脚本或上传被检查的文件。macOS 系统服务可能会独立执行自己的检查,例如证书吊销检查。

AI 代理可以用 App Trust Preview 分析应用吗?

可以。先打开 App Trust Preview 的设置,并添加应用可以读取的文件夹。/Applications 已经有只读访问。你可以添加 ~/Downloads~/Applications 等文件夹,用于 AI 代理要检查的文件。然后让代理运行 '/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --help,读取 stdout,避免使用 --json 参数,检查目标文件,从 stdout 读取报告输出,并为你总结发现。只有在需要保存报告文件时,才添加具有读写访问的输出文件夹。

为什么位置显示为未知?

macOS 会把位置授权存放在 App Trust Preview 可读取的隐私数据库之外。应用可以显示软件声明了位置访问,但已保存的位置决定按设计会显示为未知。

沙盒是什么意思?

沙盒应用受到 macOS 限制,除非拥有特定权限或权限声明,否则不能随意访问文件、设备、其他应用或网络。

报告说应用包含未沙盒化的辅助工具。这不好吗?

视情况而定。有些应用使用未沙盒化辅助工具完成合理工作,例如在 Mac App Store 之外更新自身。但它仍值得查看,因为主应用交给未沙盒化辅助工具的任何内容都可能在沙盒限制之外运行。

内部组件是什么?

许多应用包含辅助工具、应用扩展、XPC 服务、登录项、框架、动态库或插件包。App Trust Preview 会检查每个捆绑或可运行组件的签名和沙盒状态。

它能显示可执行文件哈希吗?

可以。App Trust Preview 可以显示可执行文件的哈希,并提供可点击的 VirusTotal 链接,让你按哈希查看匹配的公开报告。它不会上传被检查的文件。

什么是潜在网络连接?

此部分列出通过目标应用静态分析发现的域名和 URL。它不会记录实时网络流量,也不能证明应用会连接每个结果。为了聚焦开发者可能用于发送数据或提供用户链接的目标,App Trust Preview 会过滤常规 Apple 基础设施域名,以及标准文件格式头或证书链中与这些用途无关的 URL。

AppTrustPreviewInspect 是开源的吗?

是的。JulyIghor/AppTrustPreview 包含 AppTrustPreviewInspect,它是应用内部使用的检查辅助工具,用于 Gatekeeper 评估、严格的应用包完整性验证、包和磁盘映像检查支持,以及已保存隐私决定查询。它不是面向用户的 CLI 工具,也不应从 Terminal 直接运行。需要 CLI 访问时,请使用 '/Applications/App Trust Preview.app/Contents/MacOS/App Trust Preview' --help。它基于 MIT 许可证发布。

检测到的技术是什么?

报告会在可确认时识别常见应用栈和更新框架,例如 Sparkle、Electron、Chromium、CEF、Firefox、Gecko、ToDesktop、Tauri、Wry、WebKit、Qt WebEngine、SwiftUI、React Native、Flutter、Unity、Unreal Engine、Godot、Wine、CrossOver、Java、.NET、Python、Node.js、Mac Catalyst,以及在 Mac 上运行的 iOS 应用。

我可以导出什么?

应用可以导出 PDF、PNG 图片、JSON 或纯文本报告。JSON、文本和 CLI 报告包含安全发现、更新交付检查、兼容性详情、下载历史和文件元数据。“保存文件”可以复制已分析的应用包、创建 ZIP 归档或 DMG 磁盘映像,也可以只在你明确选择“安装”时将应用安装到“应用程序”文件夹。

没有互联网也能工作吗?

可以。主扫描是本地的,本身不会发送网络请求。证书吊销使用 macOS 自己的信任服务。如果系统无法回答,该字段可能显示无法检查,而报告的其他部分仍可工作。