验证下载
在信任一份 FOLD 副本之前,比对磁盘映像的校验和,并向 macOS 查询签名和公证情况。
首次打开 FOLD 时,Gatekeeper 已经会检查签名和公证。下面的命令可让你亲自检查一份副本,例如在打开它之前,或者当你从别人那里收到它时。这些命令在“终端”中运行,不需要额外的工具。
1. 比对校验和
下载页面列出了当前版本的 DMG 的 SHA-256。计算你的文件的校验和:
shasum -a 256 ~/Downloads/FOLD-<version>-<build>.dmg
全部 64 个字符都必须与下载页面上的值一致。如果不一致,请删除该文件,不要打开它。已发布的版本永远不会被替换,因此给定文件名的校验和永远不会改变。
2. 检查磁盘映像
spctl --assess --type open --context context:primary-signature -vv ~/Downloads/FOLD-<version>-<build>.dmg
预期结果是 accepted,并带有 source=Notarized Developer ID 和 origin=Developer ID Application: Datargo GmbH (JSCCM2C266)。
3. 检查已安装的 App
将 FOLD 移到“应用程序”文件夹后,向 Gatekeeper 查询 App 本身:
spctl --assess --type execute -vv /Applications/Fold.app
你同样应该看到 accepted、source=Notarized Developer ID 以及 Datargo GmbH 的来源。
然后让 codesign 验证 App 包中的所有文件自签名以来都未被更改:
codesign --verify --deep --strict --verbose=2 /Applications/Fold.app
输出以 valid on disk 和 satisfies its Designated Requirement 结尾。要查看是谁签名了该 App:
codesign --display --verbose=2 /Applications/Fold.app
查找 Authority=Developer ID Application: Datargo GmbH (JSCCM2C266) 和 TeamIdentifier=JSCCM2C266。
如果检查失败
不要打开该 App,也不要绕过警告。删除这份副本,从下载页面重新下载,然后重复检查。如果新下载的副本同样未通过检查,请报告至 [email protected]。
自动更新还会额外对照 FOLD 内置的签名密钥进行验证;请参阅 Mac 上的更新。