Skip to content

代码签名与公证

FindDiskKiller 的每个版本均:

  • Developer ID 签名:App 及所有捆绑可执行文件(包括后台 helper)均使用 Apple 颁发的 Developer ID 证书签名。
  • Apple 公证:每个 DMG 均提交至 Apple 公证服务扫描恶意内容并获取公证票据。
  • 票据已附加:公证票据已附加到 DMG,即使离线 Gatekeeper 也能验证。

启动时的验证过程

首次打开 FindDiskKiller 时,macOS 会检查:

  1. 代码签名有效且签名证书未被撤销。
  2. 公证票据存在且有效。
  3. App 自签名以来未被篡改。

任何检查失败,Gatekeeper 都会阻止 App 并显示警告。

验证已安装的 App

验证代码签名:

codesign --verify --verbose /Applications/FindDiskKiller.app

以及检查附加的公证票据:

stapler validate /Applications/FindDiskKiller.app

App 架构与 XPC

FindDiskKiller 使用 XPC(macOS 进程间通信)将文件追踪 helper 与主 App UI 隔离:

  • Helper 运行在独立进程中,具有最小化的权限集。
  • App 与 helper 之间通过固定的 XPC 命令接口通信。
  • Helper 没有网络访问权限。
  • Helper 只能访问用户选择追踪的特定路径,无法访问其他文件或目录。

受支持的版本

仅最新版本受主动支持。新版本发布后,旧版本视为已替代。

如果旧版本需要关键安全修复(例如面向无法升级 macOS 的用户),将发布补丁版本并在版本页面公告。