Explorando o sandbox-exec do macOS para Execução Segura de Aplicativos

✍️ OpenClawRadar📅 Publicado: February 21, 2026🔗 Source
Explorando o sandbox-exec do macOS para Execução Segura de Aplicativos
Ad

sandbox-exec é uma ferramenta de linha de comando integrada ao macOS, projetada para executar aplicativos em um ambiente sandbox. Esta ferramenta ajuda a criar um espaço seguro e restrito onde os aplicativos podem ser executados com acesso limitado aos recursos do sistema, minimizando assim os riscos de código malicioso ou comportamento não intencional.

Detalhes Principais

A sandbox de aplicativos com sandbox-exec visa proteger contra código malicioso, limitar danos de aplicativos comprometidos e melhorar o controle de privacidade e recursos. Para usar sandbox-exec, você precisa de um perfil de sandbox, que é um arquivo de configuração que define as regras para o ambiente seguro. A sintaxe básica do comando é:

sandbox-exec -f profile.sb command_to_run

Aqui, profile.sb especifica as regras e command_to_run é o aplicativo a ser executado dentro dessas restrições.

Os perfis de sandbox são escritos usando uma sintaxe semelhante a Scheme e incluem declarações de versão, políticas padrão e regras específicas. Existem duas abordagens fundamentais para configurar esses perfis:

  • Negar por Padrão: Restringe todas as operações inicialmente e permite apenas as necessárias. Exemplo:
(version 1) (deny default) (allow file-read-data (regex "^/usr/lib")) (allow process-exec (literal "/usr/bin/python3"))
  • Permitir por Padrão: Permite tudo, exceto operações específicas. Exemplo:
(version 1) (allow default) (deny network*) (deny file-write* (regex "^/Users"))

Para uso prático, você pode configurar uma sessão de terminal sandbox sem acesso à rede:

# terminal-sandbox.sb (version 1) (allow default) (deny network*) (deny file-read-data (regex "/Users/[^/]+/(Documents|Pictures|Desktop)")

Execute usando:

sandbox-exec -f terminal-sandbox.sb zsh

Além disso, o macOS fornece perfis pré-construídos em /System/Library/Sandbox/Profiles para cenários comuns de restrição, como o perfil no-network.

Ad

Para Quem É

Esta ferramenta é ideal para desenvolvedores e profissionais de segurança que precisam testar aplicativos em um ambiente controlado ou impor políticas de segurança rigorosas.

📖 Leia a fonte completa: HN LLM Tools

Ad

👀 See Also

TruthGuard: Ganchos de Script Shell que Detectam Mentiras de Agentes de IA de Programação
Tools

TruthGuard: Ganchos de Script Shell que Detectam Mentiras de Agentes de IA de Programação

TruthGuard é uma ferramenta de código aberto que usa ganchos de script shell para verificar o que Claude Code e Gemini CLI realmente fazem versus o que afirmam. Ele detecta edições fantasmas, mentiras sobre códigos de saída, atalhos perigosos e bloqueia commits quando os testes falham.

OpenClawRadar
Plugin Claude Code Yoink Substitui Dependências de Biblioteca para Reduzir Riscos na Cadeia de Suprimentos
Tools

Plugin Claude Code Yoink Substitui Dependências de Biblioteca para Reduzir Riscos na Cadeia de Suprimentos

Yoink é um plugin do Claude Code que remove dependências complexas reimplementando apenas as funções necessárias, usando um fluxo de trabalho de três etapas com os comandos /setup, /curate-tests e /decompose. Atualmente suporta Python, com suporte para TypeScript e Rust em desenvolvimento.

OpenClawRadar
Ferramenta de código aberto para feeds do Reddit curados por IA usando Cloudflare, Supabase e Vercel
Tools

Ferramenta de código aberto para feeds do Reddit curados por IA usando Cloudflare, Supabase e Vercel

Um desenvolvedor disponibilizou como código aberto uma ferramenta auto-hospedada que filtra o Reddit em busca de postagens de qualidade sobre desenvolvimento assistido por IA, usando Cloudflare Workers para tarefas agendadas e proxies, Supabase para armazenamento e Vercel para o frontend. A ferramenta inclui pontuação de engajamento, resumos opcionais de LLM e custa US$ 1-2/mês para processamento de IA.

OpenClawRadar
Ferramenta de Vigilância de Código Aberto Aborda Problema de Identidade de Agente no Ecossistema OpenClaw
Tools

Ferramenta de Vigilância de Código Aberto Aborda Problema de Identidade de Agente no Ecossistema OpenClaw

Um usuário do OpenClaw que estava construindo um serviço web descobriu tráfego de agentes indistinguível de usuários humanos, o que levou ao desenvolvimento do Vigil - uma camada de identidade de código aberto baseada no W3C DID que fornece credenciais criptográficas e histórico comportamental para agentes.

OpenClawRadar