Exploration du sandbox-exec de macOS pour une exécution sécurisée des applications

sandbox-exec est un utilitaire en ligne de commande intégré à macOS, conçu pour exécuter des applications dans un environnement isolé (bac à sable). Cet outil aide à créer un espace sécurisé et restreint où les applications peuvent s'exécuter avec un accès limité aux ressources système, réduisant ainsi les risques liés à du code malveillant ou à des comportements involontaires.
Détails clés
L'isolation des applications avec sandbox-exec vise à se protéger contre le code malveillant, à limiter les dommages causés par des applications compromises, et à améliorer le contrôle des ressources et la confidentialité. Pour utiliser sandbox-exec, vous avez besoin d'un profil de bac à sable, qui est un fichier de configuration décrivant les règles de l'environnement sécurisé. La syntaxe de commande de base est :
sandbox-exec -f profile.sb command_to_runIci, profile.sb spécifie les règles, et command_to_run est l'application à exécuter dans ces contraintes.
Les profils de bac à sable sont écrits en utilisant une syntaxe de type Scheme et incluent des déclarations de version, des politiques par défaut et des règles spécifiques. Il existe deux approches fondamentales pour configurer ces profils :
- Refuser par défaut : Restreint toutes les opérations initialement et n'autorise que celles nécessaires. Exemple :
(version 1) (deny default) (allow file-read-data (regex "^/usr/lib")) (allow process-exec (literal "/usr/bin/python3"))- Autoriser par défaut : Permet tout sauf des opérations spécifiques. Exemple :
(version 1) (allow default) (deny network*) (deny file-write* (regex "^/Users"))Pour un usage pratique, vous pourriez configurer une session de terminal en bac à sable sans accès réseau :
# terminal-sandbox.sb (version 1) (allow default) (deny network*) (deny file-read-data (regex "/Users/[^/]+/(Documents|Pictures|Desktop)")Exécutez-la en utilisant :
sandbox-exec -f terminal-sandbox.sb zshDe plus, macOS fournit des profils prédéfinis dans /System/Library/Sandbox/Profiles pour des scénarios de restriction courants, comme le profil no-network.
À qui s'adresse cet outil
Cet outil est idéal pour les développeurs et les professionnels de la sécurité qui ont besoin de tester des applications dans un environnement contrôlé ou d'imposer des politiques de sécurité strictes.
📖 Lire la source complète : HN LLM Tools
👀 See Also

Suivi d'Utilisation des Compétences OpenClaw : Surveillez les Compétences que Vous Utilisez Réellement
Un développeur a créé un outil pour suivre les statistiques d'utilisation des compétences OpenClaw, y compris le nombre d'invocations, les répartitions par agent et canal, et les classements des compétences les plus utilisées sur différentes périodes.

Shipshots MCP Server : Claude conçoit des captures d'écran de l'App Store et des vidéos de prévisualisation
Shipshots est un éditeur visuel doté d'un serveur MCP qui permet à Claude de concevoir des supports marketing via des appels d'outils. Il génère des captures d'écran pour les boutiques d'applications, des vidéos d'aperçu animées et des visuels pour les réseaux sociaux à partir de descriptions textuelles.

Jake Benchmark v1 : Tests de Performance des LLM Locaux pour les Agents d'IA OpenClaw
Un développeur a testé 7 LLM locaux en tant qu'agents IA avec OpenClaw en utilisant 22 tâches pratiques incluant le traitement d'emails, la planification de réunions et la détection de phishing. Les résultats varient de 59,4 % pour Qwen 27B à 1,6 % pour Nemotron 30B, avec des journaux de conversation détaillés disponibles.

Claude 4.6 Opus raisonnement distillé à 14 Go pour Apple Silicon via la quantification MLX
Un développeur a quantifié un modèle Qwen 3.5 27B distillé à partir des trajectoires de raisonnement de Claude 4.6 Opus, réduisant sa taille de 55,6 Go à 14 Go en utilisant MLX pour Apple Silicon, atteignant environ 16 tokens/seconde sur un M4 Pro tout en conservant les capacités de raisonnement analytique du modèle.