Download

Einen Download prüfen

Die Prüfsumme des Disk-Images vergleichen und macOS nach Signatur und Notarisierung fragen, bevor du einer Kopie von FOLD vertraust.

Gatekeeper prüft Signatur und Notarisierung schon, wenn du FOLD zum ersten Mal öffnest. Mit den folgenden Befehlen prüfst du eine Kopie selbst, zum Beispiel bevor du sie öffnest oder wenn du sie von jemand anderem bekommen hast. Sie laufen im Terminal und brauchen keine zusätzlichen Werkzeuge.

1. Die Prüfsumme vergleichen

Die Download-Seite nennt für die aktuelle Version die SHA-256 der DMG. Berechne die Prüfsumme deiner Datei:

shasum -a 256 ~/Downloads/FOLD-<version>-<build>.dmg

Alle 64 Zeichen müssen mit dem Wert auf der Download-Seite übereinstimmen. Weichen sie ab, lösche die Datei und öffne sie nicht. Eine veröffentlichte Version wird nie ersetzt, die Prüfsumme zu einem bestimmten Dateinamen ändert sich also nie.

2. Das Disk-Image prüfen

spctl --assess --type open --context context:primary-signature -vv ~/Downloads/FOLD-<version>-<build>.dmg

Das erwartete Ergebnis ist accepted, mit source=Notarized Developer ID und origin=Developer ID Application: Datargo GmbH (JSCCM2C266).

3. Die installierte App prüfen

Nachdem du FOLD in deinen Ordner „Programme“ bewegt hast, frag Gatekeeper nach der App selbst:

spctl --assess --type execute -vv /Applications/Fold.app

Auch hier solltest du accepted, source=Notarized Developer ID und die Herkunft Datargo GmbH sehen.

Lass dann codesign prüfen, dass seit dem Signieren keine Datei im App-Bundle verändert wurde:

codesign --verify --deep --strict --verbose=2 /Applications/Fold.app

Die Ausgabe endet mit valid on disk und satisfies its Designated Requirement. So siehst du, wer die App signiert hat:

codesign --display --verbose=2 /Applications/Fold.app

Achte auf Authority=Developer ID Application: Datargo GmbH (JSCCM2C266) und TeamIdentifier=JSCCM2C266.

Wenn eine Prüfung scheitert

Öffne die App nicht und übergehe die Warnung nicht. Lösche die Kopie, lade sie erneut von der Download-Seite und wiederhole die Prüfungen. Scheitert auch die frische Kopie, melde es bitte an [email protected].

Automatische Updates werden zusätzlich gegen einen in FOLD eingebauten Signaturschlüssel geprüft; siehe Updates auf dem Mac.