macOS v1.4.0 ARM DMG 中包含代码签名不正确的应用程序捆绑包

作者: simony-816创建于 2026年6月4日更新于 2026年6月4日

嗨,我从v1.4.0版下载了官方macOS ARM DMG,并证实下载的DMG与GitHub发布资产元数据时发布的SHA-256文摘相匹配.

然而,DMG内部的应用程序捆绑失败了macOS代码签名验证.

□ 环境

□ 复制步骤

{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢? 卷起 -L -o /tmp/开屏-mac-installer.dmg
https://GitHub.com/siddharthvaddem/openscreen/releases/download/v1.4.0/ openscreen-mac-installer.dmg 互联网档案馆的存檔,存档日期2014-12-02.

shasum - a 256 /tmp/ Openscreen-mac-installer.dmg (英语). #0914ac10d9c1c0ef143eb8bbca7c3491f253e965b6312bddeb9bd1c3e33122

hdiutil 附加 /tmp/ Openscreen-mac-installer.dmg - 无眉

代码 -- 验证 -- -- 深度 -- -- 严格 -- -- 动词=2/Volumes/Openscreen/Openscreen.app


□ 实际结果

页:1
/Volumes/Openscreen/Openscreen.app:无效签名(已修改代码或签名)
建筑学:Arm64

更多签名细节 :

{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢? 代码- dv -- 动词=4/Volumes/ Openscreen/ Openscreen. app.


相关产出:

页:1
权威=(无)
Info.plist=无约束
团队识别器=N26FZ4GW28

在将应用程序复制到“/应用程序”之后,守门员评估在已安装的应用程序上也失败:

{\fn黑体\fs22\bord1\shad0\3aHBE\4aH00\fscx67\fscy66\2cHFFFFFF\3cH808080}你觉得呢? spctl -- asses -- 类型执行 -- -- 动词/应用程序/打开屏幕。 app


页:1
/应用程序/打开屏幕. app:代码签名子系统中的内部错误

□ 预期结果

官方macOS DMG中的应用程序捆绑应该通过代码签名验证,特别是因为v1.4.0发布注释提到该应用程序是公证的.

∮为什么这很重要∮

这可能导致守门员警告,或要求用户绕过macOS安全控制. 这也使得用户更难验证官方macOS发布文物的完整性和信任链.

请检查v1.4. 0 macOS ARM 发布资产是否正确签名/公证/安装 ?

内容来源: siddharthvaddem/openscreen