macOS v1.4.0 ARM DMG 中包含代码签名不正确的应用程序捆绑包
嗨,我从v1.4.0版下载了官方macOS ARM DMG,并证实下载的DMG与GitHub发布资产元数据时发布的SHA-256文摘相匹配.
然而,DMG内部的应用程序捆绑失败了macOS代码签名验证.
□ 环境
- macOS:当地苹果硅Mac
- 结构:`arm64'
- 释放:`v1.4.0'
- 资产: " Openscreen-mac-installer.dmg "
- 资产URL:`https://GitHub.com/siddharthvaddem/openscreen/releases/download/v1.4.0/Openscreen-mac-installer.dmg'
□ 复制步骤
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢?
卷起 -L -o /tmp/开屏-mac-installer.dmg
https://GitHub.com/siddharthvaddem/openscreen/releases/download/v1.4.0/ openscreen-mac-installer.dmg 互联网档案馆的存檔,存档日期2014-12-02.
shasum - a 256 /tmp/ Openscreen-mac-installer.dmg (英语). #0914ac10d9c1c0ef143eb8bbca7c3491f253e965b6312bddeb9bd1c3e33122
hdiutil 附加 /tmp/ Openscreen-mac-installer.dmg - 无眉
代码 -- 验证 -- -- 深度 -- -- 严格 -- -- 动词=2/Volumes/Openscreen/Openscreen.app
□ 实际结果
页:1
/Volumes/Openscreen/Openscreen.app:无效签名(已修改代码或签名)
建筑学:Arm64更多签名细节 :
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢? 代码- dv -- 动词=4/Volumes/ Openscreen/ Openscreen. app.
相关产出:
页:1
权威=(无)
Info.plist=无约束
团队识别器=N26FZ4GW28在将应用程序复制到“/应用程序”之后,守门员评估在已安装的应用程序上也失败:
{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢? spctl -- asses -- 类型执行 -- -- 动词/应用程序/打开屏幕。 app
页:1
/应用程序/打开屏幕. app:代码签名子系统中的内部错误□ 预期结果
官方macOS DMG中的应用程序捆绑应该通过代码签名验证,特别是因为v1.4.0发布注释提到该应用程序是公证的.
∮为什么这很重要∮
这可能导致守门员警告,或要求用户绕过macOS安全控制. 这也使得用户更难验证官方macOS发布文物的完整性和信任链.
请检查v1.4. 0 macOS ARM 发布资产是否正确签名/公证/安装 ?
内容来源: siddharthvaddem/openscreen