开源项目安全工具类新手
Mac Performance Monitor 安全政策(Security Policy)
Zesty0wl/mac-performance-monitor 是 macOS 上的性能监控应用,可读取进程、内存与设备数据并在本地留存历史与告警证据;本页是其安全政策,说明隐私姿态、漏洞私有上报流程、受支持的版本范围与发布完整性校验方式。
0 次阅读2026/09/18 发布

社区作者 · zZz
它解决什么问题
该来源为 Mac Performance Monitor 仓库的 Security Policy(安全政策)页面,并非安装文档或使用教程。
- 项目基本行为
- 应用读取进程、内存和设备数据,并将历史记录与告警证据保存在本机 Mac 上。
- 不发送使用遥测(usage telemetry),但会使用网络:例如检查更新、运行网络测试。
- 漏洞报告方式(Reporting a vulnerability)
- 要求私下报告安全问题,不要提交公开 issue。
- 途径一:使用 GitHub 的私有漏洞报告功能,即仓库 Security 选项卡下的 “Report a vulnerability” 按钮。
- 途径二:通过仓库个人资料页中列出的地址联系维护者。
- 报告需说明:出了什么问题、使用的版本或 commit、以及如何复现。
- 维护者会确认收到、调查问题,并持续同步修复进展;在修复完成前请给足时间,不要提前公开报告。
- 受支持版本(Supported versions)
- 修复面向最新发行版和当前开发分支。
- 报告问题时应附上版本号和构建号(build number);源码构建还需附上对应 commit。
- 较旧的发行版可能不会获得同样的修复。
- 隐私姿态(Privacy posture)
- 无使用遥测或分析;开启记录后,应用会把完整的性能历史存到本地 SQLite 数据库中。
- Usage Timeline 可读取 Apple 本机活动历史:每个窗口默认关闭,即使应用已获得完全磁盘访问权限(Full Disk Access)也是如此。开启后仅读取当前用户账户中所选 app bundle 的应用使用与媒体时间段。这些行不校验来源设备或进程;读取过程不修改 Apple 的数据库;应用把这些行保存在该窗口的内存中,在关闭该开关或关闭窗口时清除,不会写入已保存的性能历史、trace 导出或网络请求。
- 告警状态使用独立的本地文件,即使关闭完整历史,这些文件仍可能保存进程名、路径、ID 和证据;详见 Adaptive alerts 的限制说明。
- CSV、trace、硬件报告和截图可能包含隐私细节,分享前需自行检查;导出会保留原始名称与路径,不会隐藏数据描述的“谁/什么”。
- Sparkle 负责检查并下载更新;应用还会下载已签名的 checks 与术语表(glossary)内容;网络工具会连接你选择的宿主或网络。这些功能都不会上传已记录的性能历史。
- 应用未启用沙盒(not sandboxed);可启用特权助手(privileged helper)以读取更多进程,应用与助手会互相校验代码签名。完全磁盘访问权限可让磁盘扫描等工具读取更多文件。
- 你主动选择的动作可能带来变更,包括强制退出进程、安装助手或应用更新;常规监控与这些动作是分开的,执行前应阅读提示并检查权限。
- 发布完整性(Release Integrity)
- 已发布的 app 与安装包使用 Developer ID 签名并经过 Apple 公证;Sparkle 还会校验更新的 EdDSA 签名。
- 本地构建或 ad-hoc 构建不具备与已发布包相同的校验保障。
- 安全报告注意事项
- 不要把签名密钥、证书、私有设置、数据库和告警日志放进 git 或安全报告中。
- 只发送复现问题所需的内容,并先移除无关路径与账户细节。
— 本文由 AI 根据公开来源辅助整理,命令、版本与许可证请在使用前到原始页面复核。
安装 / 开始使用
来源为安全政策页,未提供从零开始的安装步骤,以下仅为正文中与部署、权限和更新相关的操作要点(按正文顺序):
- 该应用未启用沙盒(not sandboxed)。如需读取更多进程,可启用特权助手(privileged helper);应用与助手会互相校验代码签名。
- 如需让磁盘扫描和其他工具读取更多文件,需授予完全磁盘访问权限(Full Disk Access)。
- 更新由 Sparkle 检查并下载,Sparkle 会校验更新的 EdDSA 签名;应用还会下载已签名的 checks 与术语表内容。
- 官方发布的 app 与安装包使用 Developer ID 签名并经 Apple 公证;本地或 ad-hoc 构建不具备同等校验,建议使用已发布包。
- 首次使用提示:Usage Timeline 在每个窗口默认关闭(即使已有完全磁盘访问权限),需要手动开启;告警状态写入独立本地文件,可能包含进程名、路径和 ID;开启记录后性能历史写入本地 SQLite 数据库。
- 常见问题提示:执行强制退出进程、安装助手或应用更新等动作前,请阅读提示并检查权限;分享 CSV、trace、硬件报告或截图前先检查其中是否含隐私细节,因为导出会保留原始名称与路径。
适用场景
在 macOS 上监控进程
内存与设备数据
在本地 SQLite 数据库中保存完整性能历史(关闭遥测)
通过 Usage Timeline 查看所选 app bundle 的应用使用与媒体时间段
使用独立本地文件保存告警状态与证据
运行网络测试并连接自选宿主或网络
导出 CSV
trace
硬件报告与截图供排查使用
通过私有漏洞报告渠道提交并跟进安全问题
在启用特权助手或完全磁盘访问权限下做更深入的进程与磁盘扫描