Einen Download prüfen
Die Prüfsumme des Disk-Images vergleichen und macOS nach Signatur und Notarisierung fragen, bevor du einer Kopie von FOLD vertraust.
Gatekeeper prüft Signatur und Notarisierung schon, wenn du FOLD zum ersten Mal öffnest. Mit den folgenden Befehlen prüfst du eine Kopie selbst, zum Beispiel bevor du sie öffnest oder wenn du sie von jemand anderem bekommen hast. Sie laufen im Terminal und brauchen keine zusätzlichen Werkzeuge.
1. Die Prüfsumme vergleichen
Die Download-Seite nennt für die aktuelle Version die SHA-256 der DMG. Berechne die Prüfsumme deiner Datei:
shasum -a 256 ~/Downloads/FOLD-<version>-<build>.dmg
Alle 64 Zeichen müssen mit dem Wert auf der Download-Seite übereinstimmen. Weichen sie ab, lösche die Datei und öffne sie nicht. Eine veröffentlichte Version wird nie ersetzt, die Prüfsumme zu einem bestimmten Dateinamen ändert sich also nie.
2. Das Disk-Image prüfen
spctl --assess --type open --context context:primary-signature -vv ~/Downloads/FOLD-<version>-<build>.dmg
Das erwartete Ergebnis ist accepted, mit source=Notarized Developer ID und origin=Developer ID Application: Datargo GmbH (JSCCM2C266).
3. Die installierte App prüfen
Nachdem du FOLD in deinen Ordner „Programme“ bewegt hast, frag Gatekeeper nach der App selbst:
spctl --assess --type execute -vv /Applications/Fold.app
Auch hier solltest du accepted, source=Notarized Developer ID und die Herkunft Datargo GmbH sehen.
Lass dann codesign prüfen, dass seit dem Signieren keine Datei im App-Bundle verändert wurde:
codesign --verify --deep --strict --verbose=2 /Applications/Fold.app
Die Ausgabe endet mit valid on disk und satisfies its Designated Requirement. So siehst du, wer die App signiert hat:
codesign --display --verbose=2 /Applications/Fold.app
Achte auf Authority=Developer ID Application: Datargo GmbH (JSCCM2C266) und TeamIdentifier=JSCCM2C266.
Wenn eine Prüfung scheitert
Öffne die App nicht und übergehe die Warnung nicht. Lösche die Kopie, lade sie erneut von der Download-Seite und wiederhole die Prüfungen. Scheitert auch die frische Kopie, melde es bitte an [email protected].
Automatische Updates werden zusätzlich gegen einen in FOLD eingebauten Signaturschlüssel geprüft; siehe Updates auf dem Mac.