Explorando o sandbox-exec do macOS para Execução Segura de Aplicativos

✍️ OpenClawRadar📅 Publicado: February 21, 2026🔗 Source
Explorando o sandbox-exec do macOS para Execução Segura de Aplicativos
Ad

sandbox-exec é uma ferramenta de linha de comando integrada ao macOS, projetada para executar aplicativos em um ambiente sandbox. Esta ferramenta ajuda a criar um espaço seguro e restrito onde os aplicativos podem ser executados com acesso limitado aos recursos do sistema, minimizando assim os riscos de código malicioso ou comportamento não intencional.

Detalhes Principais

A sandbox de aplicativos com sandbox-exec visa proteger contra código malicioso, limitar danos de aplicativos comprometidos e melhorar o controle de privacidade e recursos. Para usar sandbox-exec, você precisa de um perfil de sandbox, que é um arquivo de configuração que define as regras para o ambiente seguro. A sintaxe básica do comando é:

sandbox-exec -f profile.sb command_to_run

Aqui, profile.sb especifica as regras e command_to_run é o aplicativo a ser executado dentro dessas restrições.

Os perfis de sandbox são escritos usando uma sintaxe semelhante a Scheme e incluem declarações de versão, políticas padrão e regras específicas. Existem duas abordagens fundamentais para configurar esses perfis:

  • Negar por Padrão: Restringe todas as operações inicialmente e permite apenas as necessárias. Exemplo:
(version 1) (deny default) (allow file-read-data (regex "^/usr/lib")) (allow process-exec (literal "/usr/bin/python3"))
  • Permitir por Padrão: Permite tudo, exceto operações específicas. Exemplo:
(version 1) (allow default) (deny network*) (deny file-write* (regex "^/Users"))

Para uso prático, você pode configurar uma sessão de terminal sandbox sem acesso à rede:

# terminal-sandbox.sb (version 1) (allow default) (deny network*) (deny file-read-data (regex "/Users/[^/]+/(Documents|Pictures|Desktop)")

Execute usando:

sandbox-exec -f terminal-sandbox.sb zsh

Além disso, o macOS fornece perfis pré-construídos em /System/Library/Sandbox/Profiles para cenários comuns de restrição, como o perfil no-network.

Ad

Para Quem É

Esta ferramenta é ideal para desenvolvedores e profissionais de segurança que precisam testar aplicativos em um ambiente controlado ou impor políticas de segurança rigorosas.

📖 Leia a fonte completa: HN LLM Tools

Ad

👀 See Also

Beacon: Telemetria de Ponto Final de Código Aberto para Agentes de IA Locais
Tools

Beacon: Telemetria de Ponto Final de Código Aberto para Agentes de IA Locais

Beacon captura a atividade local de agentes de IA (Claude Code, Codex CLI, Cursor, etc.) e a normaliza em eventos de endpoint para inspeção ou encaminhamento para SIEM via Wazuh, Elastic, Splunk HEC.

OpenClawRadar
Claude Code v2.1.143: Aplicação de Dependências de Plugin, Padrões do PowerShell e Correções de Sessão em Segundo Plano
Tools

Claude Code v2.1.143: Aplicação de Dependências de Plugin, Padrões do PowerShell e Correções de Sessão em Segundo Plano

A Anthropic lançou o Claude Code v2.1.143 com aplicação de dependências de plugins, PowerShell -ExecutionPolicy Bypass, nova opção de isolamento worktree e várias correções para sessões em segundo plano, Windows Terminal e acesso a arquivos no macOS.

OpenClawRadar
Sistema Operacional Creation: Um Runtime Local de LLM com Porta σ Que Permite que Modelos Digam "Não Sei" em Vez de Alucinar
Tools

Sistema Operacional Creation: Um Runtime Local de LLM com Porta σ Que Permite que Modelos Digam "Não Sei" em Vez de Alucinar

O Creation OS envolve LLMs locais (BitNet, Qwen, Gemma, qualquer GGUF) com um σ-gate que mede múltiplos canais de incerteza e decide ACEITAR, REPENSAR ou ABSTER-SE por saída. Sem nuvem, sem API. Precisão no TruthfulQA melhorou ~29% via regeneração seletiva.

OpenClawRadar
cstat: Uma Barra de Status Nativa em Rust para Claude Code com Desempenho de 2ms
Tools

cstat: Uma Barra de Status Nativa em Rust para Claude Code com Desempenho de 2ms

cstat é um binário nativo em Rust que substitui a linha de status de 62ms do claude-hud por uma implementação de 2ms, eliminando 24 inicializações de subprocessos por execução. Ele exibe informações do modelo, limites de taxa, status do git, uso da janela de contexto, ferramentas ativas, subagentes e progresso de tarefas.

OpenClawRadar