macOSのsandbox-execによる安全なアプリケーション実行の探求

sandbox-execは、macOSに組み込まれたコマンドラインユーティリティで、アプリケーションをサンドボックス環境内で実行するために設計されています。このツールは、システムリソースへのアクセスが制限された安全で制約のある空間を作成し、悪意のあるコードや意図しない動作からのリスクを最小限に抑えるのに役立ちます。
主要な詳細
sandbox-execを使用したアプリケーションサンドボックス化は、悪意のあるコードからの保護、侵害されたアプリケーションによる被害の制限、プライバシーとリソース制御の強化を目的としています。sandbox-execを使用するには、安全な環境のルールを定義する設定ファイルであるサンドボックスプロファイルが必要です。基本的なコマンド構文は次のとおりです:
sandbox-exec -f profile.sb command_to_runここで、profile.sbはルールを指定し、command_to_runはこれらの制約内で実行されるアプリケーションです。
サンドボックスプロファイルはSchemeに似た構文で記述され、バージョン宣言、デフォルトポリシー、および特定のルールが含まれます。これらのプロファイルを設定するには、基本的に2つのアプローチがあります:
- デフォルトで拒否:最初にすべての操作を制限し、必要なもののみを許可します。例:
(version 1) (deny default) (allow file-read-data (regex "^/usr/lib")) (allow process-exec (literal "/usr/bin/python3"))- デフォルトで許可:特定の操作を除いてすべてを許可します。例:
(version 1) (allow default) (deny network*) (deny file-write* (regex "^/Users"))実際の使用例として、ネットワークアクセスなしでサンドボックスターミナルセッションを設定できます:
# terminal-sandbox.sb (version 1) (allow default) (deny network*) (deny file-read-data (regex "/Users/[^/]+/(Documents|Pictures|Desktop)")次のコマンドで実行します:
sandbox-exec -f terminal-sandbox.sb zshさらに、macOSには一般的な制限シナリオ用の事前構築済みプロファイルが/System/Library/Sandbox/Profilesに用意されており、no-networkプロファイルなどがあります。
対象者
このツールは、制御された環境でアプリケーションをテストしたり、厳格なセキュリティポリシーを適用したりする必要がある開発者やセキュリティ専門家に最適です。
📖 完全なソースを読む: HN LLM Tools
👀 See Also

賞品付きボット向けパズルゲーム:AIコーダーへの新たな挑戦
魅力的な新しいパズルゲームが、AIコーダーに創造性と知性を発揮させ、賞品をかけて競うボットソリューションの開発を促しています。この取り組みはAIコミュニティで話題を呼び、創造性と競争心に火をつけています。

スクラップリングは、OpenClawのスクレイピングバックボーンとして統合されました。
Scraplingは、ページ構造を学習し変更に適応するオープンソースライブラリで、OpenClawのコアスクレイピングエンジンとして統合されました。BeautifulSoup with Lxmlよりも774倍高速で、非同期セッションによる複数のセレクタータイプをサポートしています。

JanはJan-v3-Baseモデル統合によるワンクリックOpenClawインストールを追加しました
Janは現在、OpenClawのワンクリックインストールをサポートし、Jan-v3-baseモデルに直接統合され、すべての操作をコンピューター上でローカルかつプライベートに保ちます。

QuellプロキシによるWindowsでのClaudeコードスクロールジャンプの修正
Quellは、端末とClaude Codeの間に位置するRust製プロキシで、長い応答中にスクロール位置のリセットを引き起こす画面クリアシーケンスを除去します。また、Shift+Enterでの改行、セキュリティフィルタリング、完全なUnicodeサポートも追加します。