Comment le sandboxing de l'application macOS protège les utilisateurs 1

Comment le sandboxing de l’application macOS protège les utilisateurs

Introduit en 2007 et requis d’ici 2012, le sandboxing est un outil utilisé par macOS pour limiter les dommages qu’une application piratée peut causer. Apple dit, «Bien que App Sandbox n’empêche pas les attaques contre votre application, il minimise les dommages qu’une application réussie peut causer. Le sandboxing des applications macOS protège les utilisateurs en limitant les problèmes qu’une application peut causer.

Qu’est-ce que le sandboxing des applications macOS?

Chaque application dispose de sa propre zone de lecture: un «bac à sable». Si l’application souhaite accéder à l’extérieur de son bac à sable, elle doit demander l’autorisation au système d’exploitation. En fonction des paramètres du bac à sable, le système d’exploitation refusera ou approuvera la demande de l’application tout en fournissant les informations les moins spécifiques possibles pour terminer la demande.

Pensez à une voiture. Le conducteur est protégé par de multiples fonctions de sécurité telles que les pauses antiblocage, les coussins gonflables, les zones de déformation, etc. En 2007, au moment de l’introduction d’App Sandboxing, aucun système informatique analogue n’existait. Comme le présentation introductive demandé, où étaient les ceintures de sécurité pour les ordinateurs? Le sandboxing protège les utilisateurs comme les voitures protègent leurs chauffeurs: résolvez les pannes avec des systèmes de réduction des dommages. Qu’ils soient causés par une activité malveillante ou des erreurs de codage, les dommages diminuent.

Étant donné que le sandboxing limite ce que les applications peuvent faire, il peut restreindre la liberté des développeurs. Les applications Sandbox s’exécutent plus lentement et prennent plus de temps à se développer. Grâce à l’énorme capacité du Mac, les limites du bac à sable peuvent avoir un impact énorme sur la compatibilité de diverses applications. En conséquence, les utilisateurs expérimentés sont souvent amenés à choisir des applications qui s’exécutent en dehors du bac à sable, que ce soit pour des problèmes de performances ou de fonctionnalités.

Comment fonctionne le sandboxing des applications?

Le sandboxing est basé sur le principe du moindre privilège. En bref, les systèmes peuvent faire ce dont ils ont besoin, mais pas plus. En limitant chaque partie d’un système à n’atteindre que son objectif déclaré, vous réduisez le risque de piratage de votre application. Par exemple, il n’y a aucune raison pour qu’une application de lampe de poche ait accès à votre liste de contacts.

Les applications peuvent atteindre en dehors de leur bac à sable, mais uniquement avec l’autorisation du système d’exploitation. Prenez la boîte de dialogue «Enregistrer et ouvrir» dans macOS. L’application, dans son bac à sable, ne peut pas accéder directement aux ressources du système de fichiers sur votre disque dur. Il ne peut pas, par exemple, dessiner un panneau ouvert sur «~ / Documents». Au lieu de cela, l’application doit demander au API Powerbox avec NSOpenPanel et NSSavePanel classes pour accéder au panneau.

macos-app-sandboxing-powerbox-conception

L’application ne peut pas voir directement ce qui se passe dans Powerbox. Seul le fichier ouvert ou enregistré sera accessible à l’application. De cette façon, les applications peuvent exécuter des fonctions critiques sans risque inutile.

Cette fonctionnalité est activée par un droit (Plus précisément com.apple.security.files.user-selected.read-write). Les développeurs d’applications définissent des droits qui déclarent ce que fait une application. Sur la base des droits déclarés, le système d’exploitation permet à l’application un niveau de fonctionnalité limité de manière appropriée.

Ce processus de réflexion sous-tend l’intégralité du modèle et du mécanisme de sandboxing de l’application: les applications doivent déclarer leur intention et demander l’autorisation d’un responsable au niveau du système d’exploitation pour accomplir quelque chose de dangereux.

Applications en bac à sable et applications non en bac à sable

Depuis le 1er juin 2012, toutes les applications tierces distribuées via le Mac App Store doivent être mises en bac à sable. Bien que le sandboxing autorise une large gamme de fonctionnalités d’applications, vous constaterez que les applications du Mac App Store sont souvent plus limitées que leurs composants non sandbox. Certains développeurs maintiennent même deux versions: une application complète pour le téléchargement direct et une version guipée pour le Mac App Store. Grâce à la plus grande complexité du développement de sandbox, l’ajout de nouvelles fonctionnalités à une application est plus difficile – si cette fonctionnalité est même autorisée par le système d’exploitation, c’est-à-dire.

Bien que les applications en bac à sable puissent bénéficier de la distribution du Mac App Store, vous pouvez deviner à quel point nous pensons que cela est précieux. Le sandboxing peut également être étendu avec des autorisations de sécurité. Bien qu’une application ne puisse pas activer les autorisations d’accessibilité pour elle-même, elle peut demander à l’utilisateur de le faire.

macos-security-privacy-permissions-hero

Pour voir lesquelles de vos applications sont en bac à sable, ouvrez le Moniteur d’activité et cliquez avec le bouton droit sur les titres des colonnes pour ajouter «Bac à sable» à la fenêtre.

macos-app-sandboxing-activity-monitor-view

Certaines applications ne peuvent tout simplement jamais exister dans un bac à sable. En fait, une variété de cas d’utilisation précieux sont évités par le sandboxing. Le sandboxing empêche la communication, l’observation ou la modification entre les applications, ce qui limite considérablement la façon dont les applications peuvent interagir. Les raccourcis à l’échelle du système comme TextExpander sont totalement interdits, car ce niveau de fonctionnalité pourrait être autorisé par le bac à sable.

Conclusion

Bien que prometteur, le sandboxing de l’application macOS n’a pas été bien exécuté. Cela limitait les arguments de vente uniques des applications Mac, comme la vitesse et les fonctionnalités améliorées. Les applications exécutées en dehors du bac à sable sont presque toujours plus performantes et plus rapides. Du point de vue de cet utilisateur expérimenté, mes applications les plus utilisées ne sont pas en bac à sable. Des applications comme TextExpander, SnagIt et TotalFinder sont toutes essentielles à mon travail quotidien. Pour éviter un évitement généralisé similaire, les futurs systèmes de sécurité ont besoin de flexibilité et de puissance équilibrées avec transparence.

Crédit d’image: Pomme

Soutenez notre effort ❤️

Si vous avez apprécié cet article, pensez à laisser un pourboire pour nous aider à continuer à publier du contenu de qualité.

Paiement sécurisé sur PayPal
Voir aussi:  Le Hub des Midterms de Kalshi suscite des inquiétudes juridiques concernant les paris sur les élections
Moyens I/O Staff est une équipe de rédacteurs spécialisés, passionnés par la technologie, l’innovation et les usages numériques. Forts d’une expertise pointue en IA, applications mobiles, gaming et tendances digitales, nous produisons un contenu rigoureux, vérifié et utile. Notre mission : vous offrir une information fiable et claire pour mieux naviguer dans le monde numérique en constante évolution. Découvrez les avis de nos lecteurs sur Trustpilot.