返回目录
开源项目安全工具类新手

Mac Performance Monitor 安全政策(Security Policy)

Zesty0wl/mac-performance-monitor 是 macOS 上的性能监控应用,可读取进程、内存与设备数据并在本地留存历史与告警证据;本页是其安全政策,说明隐私姿态、漏洞私有上报流程、受支持的版本范围与发布完整性校验方式。

0 次阅读2026/09/18 发布
Mac Performance Monitor 安全政策(Security Policy) 来源图片

社区作者 · zZz

它解决什么问题

该来源为 Mac Performance Monitor 仓库的 Security Policy(安全政策)页面,并非安装文档或使用教程。

  1. 项目基本行为
  • 应用读取进程、内存和设备数据,并将历史记录与告警证据保存在本机 Mac 上。
  • 不发送使用遥测(usage telemetry),但会使用网络:例如检查更新、运行网络测试。
  1. 漏洞报告方式(Reporting a vulnerability)
  • 要求私下报告安全问题,不要提交公开 issue。
  • 途径一:使用 GitHub 的私有漏洞报告功能,即仓库 Security 选项卡下的 “Report a vulnerability” 按钮。
  • 途径二:通过仓库个人资料页中列出的地址联系维护者。
  • 报告需说明:出了什么问题、使用的版本或 commit、以及如何复现。
  • 维护者会确认收到、调查问题,并持续同步修复进展;在修复完成前请给足时间,不要提前公开报告。
  1. 受支持版本(Supported versions)
  • 修复面向最新发行版和当前开发分支。
  • 报告问题时应附上版本号和构建号(build number);源码构建还需附上对应 commit。
  • 较旧的发行版可能不会获得同样的修复。
  1. 隐私姿态(Privacy posture)
  • 无使用遥测或分析;开启记录后,应用会把完整的性能历史存到本地 SQLite 数据库中。
  • Usage Timeline 可读取 Apple 本机活动历史:每个窗口默认关闭,即使应用已获得完全磁盘访问权限(Full Disk Access)也是如此。开启后仅读取当前用户账户中所选 app bundle 的应用使用与媒体时间段。这些行不校验来源设备或进程;读取过程不修改 Apple 的数据库;应用把这些行保存在该窗口的内存中,在关闭该开关或关闭窗口时清除,不会写入已保存的性能历史、trace 导出或网络请求。
  • 告警状态使用独立的本地文件,即使关闭完整历史,这些文件仍可能保存进程名、路径、ID 和证据;详见 Adaptive alerts 的限制说明。
  • CSV、trace、硬件报告和截图可能包含隐私细节,分享前需自行检查;导出会保留原始名称与路径,不会隐藏数据描述的“谁/什么”。
  • Sparkle 负责检查并下载更新;应用还会下载已签名的 checks 与术语表(glossary)内容;网络工具会连接你选择的宿主或网络。这些功能都不会上传已记录的性能历史。
  • 应用未启用沙盒(not sandboxed);可启用特权助手(privileged helper)以读取更多进程,应用与助手会互相校验代码签名。完全磁盘访问权限可让磁盘扫描等工具读取更多文件。
  • 你主动选择的动作可能带来变更,包括强制退出进程、安装助手或应用更新;常规监控与这些动作是分开的,执行前应阅读提示并检查权限。
  1. 发布完整性(Release Integrity)
  • 已发布的 app 与安装包使用 Developer ID 签名并经过 Apple 公证;Sparkle 还会校验更新的 EdDSA 签名。
  • 本地构建或 ad-hoc 构建不具备与已发布包相同的校验保障。
  1. 安全报告注意事项
  • 不要把签名密钥、证书、私有设置、数据库和告警日志放进 git 或安全报告中。
  • 只发送复现问题所需的内容,并先移除无关路径与账户细节。

— 本文由 AI 根据公开来源辅助整理,命令、版本与许可证请在使用前到原始页面复核。

安装 / 开始使用

来源为安全政策页,未提供从零开始的安装步骤,以下仅为正文中与部署、权限和更新相关的操作要点(按正文顺序):

  1. 该应用未启用沙盒(not sandboxed)。如需读取更多进程,可启用特权助手(privileged helper);应用与助手会互相校验代码签名。
  1. 如需让磁盘扫描和其他工具读取更多文件,需授予完全磁盘访问权限(Full Disk Access)。
  1. 更新由 Sparkle 检查并下载,Sparkle 会校验更新的 EdDSA 签名;应用还会下载已签名的 checks 与术语表内容。
  1. 官方发布的 app 与安装包使用 Developer ID 签名并经 Apple 公证;本地或 ad-hoc 构建不具备同等校验,建议使用已发布包。
  1. 首次使用提示:Usage Timeline 在每个窗口默认关闭(即使已有完全磁盘访问权限),需要手动开启;告警状态写入独立本地文件,可能包含进程名、路径和 ID;开启记录后性能历史写入本地 SQLite 数据库。
  1. 常见问题提示:执行强制退出进程、安装助手或应用更新等动作前,请阅读提示并检查权限;分享 CSV、trace、硬件报告或截图前先检查其中是否含隐私细节,因为导出会保留原始名称与路径。

适用场景

在 macOS 上监控进程
内存与设备数据
在本地 SQLite 数据库中保存完整性能历史(关闭遥测)
通过 Usage Timeline 查看所选 app bundle 的应用使用与媒体时间段
使用独立本地文件保存告警状态与证据
运行网络测试并连接自选宿主或网络
导出 CSV
trace
硬件报告与截图供排查使用
通过私有漏洞报告渠道提交并跟进安全问题
在启用特权助手或完全磁盘访问权限下做更深入的进程与磁盘扫描