Type: tool
Confidence: 0.80
Created: 2026-04-20
Updated: 2026-04-20
Tags: macossecuritysandboxappleAI工程

App Sandbox

概述

App Sandbox 是 Apple 提供的 macOS 安全框架,通过声明式权限模型(entitlements)和系统级执行保证,限制应用程序对文件系统、网络、硬件等系统资源的访问范围。

关键内容

  1. 声明式权限模型:开发者通过 entitlements 文件声明应用需要的权限,系统在运行时强制执行这些限制。权限包括文件访问、网络请求、硬件访问等类别。

  2. 系统级执行保证:App Sandbox 由 macOS 内核强制执行,应用自身无法绕过或修改沙箱限制,提供了比应用层权限检查更强的安全保障。

  3. Claude Code 中的应用:macOS 版本的 Claude Code 沙箱利用 App Sandbox 框架实现文件系统隔离和网络访问控制,确保 Agent 操作被限制在项目目录和预定义资源范围内。

  4. 与 Linux seccomp-BPF 的比较:App Sandbox 是 Apple 生态的专有框架,提供高层声明式 API;seccomp-BPF 是 Linux 内核的系统调用过滤机制,更底层但更灵活。两者都提供内核级强制执行保证。

  5. 性能影响:App Sandbox 的权限检查开销极小,文件访问 < 5% 额外开销,对交互式使用几乎不可感知。

来源

相关