Ако притежавате Mac, вероятно сте се сблъсквали с предупреждение, когато се опитвате да инсталирате приложение извън официалния магазин. Това не е защото системата работи неправилно; това е защото Gatekeeper, дигитален пазач , работи неуморно във фонов режим, за да предотврати заразяването на компютъра ви с вируси или зловреден софтуер.
По същество този инструмент е първата линия на защита на Apple. Неговата мисия е да гарантира, че работи само надежден софтуер , като анализира всеки файл, който идва извън Mac App Store, за да предотврати подвеждането на потребителите да изпълняват опасен код, обърквайки го с обикновен документ или полезен инструмент.
Какво точно представлява тази система и как работи?
Gatekeeper е критичен компонент за сигурност, вграден в macOS (по-специално от версия 10.7 Lion), който функционира като филтър за оторизация на софтуер . За разлика от традиционния антивирус за Windows, който обикновено сканира файловете постоянно, Gatekeeper се активира предимно когато се опитате да отворите приложение, изтеглено от интернет, като проверява дали софтуерът отговаря на определени изисквания за сигурност, преди да му предостави разрешение.
За да постигне това, системата използва атрибут, наречен com.apple.quarantine . Когато изтеглите файл, macOS поставя „флаг за карантина“ върху него. В момента, в който щракнете двукратно, за да го стартирате, Gatekeeper проверява този флаг и анализира произхода и състоянието на сертифициране на файла. Ако софтуерът е неподписан или изглежда подозрителен, системата ще издаде познатото предупреждение, показващо, че приложението може да навреди на вашия компютър.

Стълбовете на доверието: Подписване на код и нотариално заверяване
За да се счита едно приложение за сигурно, Gatekeeper разчита на два основни процеса. Първият е цифровият подпис на кода , който позволява на системата да потвърди, че разработчикът е правилно идентифициран и регистриран в Apple. Ако дадено приложение няма този подпис, Mac веднага става подозрителен, защото няма кой да гарантира за легитимността на кода.
Но Apple не спира само с подписването. Има и допълнителна стъпка, наречена нотариална заверка . Това е процес, при който Apple автоматично анализира софтуера за известни експлойти или зловреден софтуер. Ако приложението премине този тест, то получава „печат за одобрение“. Благодарение на това Gatekeeper може да гарантира, че софтуерът не е бил променян или подправен, откакто е бил първоначално подписан, блокирайки всеки опит за инжектиране на зловреден код в легитимна версия.
Допълнителни слоеве на защита и изолация на приложенията
В допълнение към първоначалната проверка, macOS внедрява защита по време на изпълнение. Приложенията от App Store са напълно изолирани , за да се предотврати едно приложение да следи данните на друго. За да комуникират помежду си, те трябва да използват официални системни API. Освен това, Gatekeeper може да стартира приложения от произволни местоположения само за четене , брилянтна техника за предотвратяване на зареждането на злонамерени модули, включени в привидно безобидно приложение.
Важно е да се спомене, че Gatekeeper съществува едновременно с други технологии като XProtect, SIP (System Integrity Protection) и TCC , създавайки екосистема, в която системното ядро и критичните файлове са защитени от потребителски приложения, предотвратявайки промяната на системното ядро от всеки неоторизиран процес.
Възможно ли е да се заобиколи или деактивира Gatekeeper?
Въпреки че е много надежден, той не е напълно защитен. Напредналите потребители или разработчици понякога трябва да използват софтуер с отворен код или по-стари инструменти, които нямат актуализирани сертификати. В тези случаи macOS ви позволява ръчно да отменяте правилата за сигурност . Например, като щракнете с десния бутон върху приложението и изберете „Отвори“ или като управлявате разрешенията от Настройки за системна сигурност.
От гледна точка на киберсигурността съществуват сложни тактики за избягване . Някои нападатели се опитват да заблудят потребителите чрез социално инженерство или като използват уязвимости в начина, по който се разпространява карантината. Установено е, че при определени условия монтирането на отдалечени мрежови устройства чрез SMB чрез „Свързване със сървър“ във Finder може да заобиколи прилагането на карантината , позволявайки изпълнението на двоични файлове без преглед от Gatekeeper.
Тъй като Gatekeeper се фокусира предимно върху времето за инсталиране и не винаги предлага наблюдение в реално време срещу заплахи, които се развиват след инсталирането, някои експерти препоръчват допълване на вградената защита с проактивни инструменти за сканиране, които откриват подозрително поведение на диска.
Тази технология е крайъгълният камък, който позволява на macOS да бъде сигурна и безпроблемна среда, съчетаваща строг контрол върху самоличността на разработчика с гъвкавостта, позволяваща на потребителя да вземе окончателното решение за това какъв софтуер да стартира на собствената си машина.