macOS: el motor dentro de la sandbox Seatbelt
En macOS el motor de análisis vive dentro de la sandbox del núcleo de Apple. Todo está prohibido salvo lo que se permite explícitamente - y lo impone el núcleo, no nuestro código.
Seatbelt: la sandbox del núcleo de macOS
En macOS el motor se ejecuta dentro de la sandbox del núcleo (Seatbelt / sandbox-exec) con un perfil deny-by-default: todo está prohibido salvo que se permita explícitamente. No es una biblioteca dentro de nuestro proceso que pudiera esquivarse, sino un límite que el propio núcleo de macOS traza: sistema de archivos, lanzamiento de procesos y red están cerrados hasta que el perfil abre unas pocas excepciones acotadas.
El perfil viaja con el daemon y reside como archivo auditable junto al modelo - puedes leer exactamente qué se le permite hacer al motor, en vez de creernos. En su núcleo solo se permiten dos cosas: leer el archivo del modelo y responder en localhost. Sin escritura, sin lanzar programas ajenos, sin tráfico de red saliente.
Caída a nobody
Si el servicio corre como root, el motor devuelve esos derechos de inmediato: cae al usuario sin privilegios nobody antes de leer la primera línea de entrada controlada por el atacante. El perfil de sandbox y la caída de privilegios trabajan juntos - aunque un atacante convenza al motor de hacer algo, el proceso no tiene ni los derechos ni las rutas permitidas por el núcleo para hacerlo.
Sin latencia perceptible
La jaula del núcleo se sitúa directamente en la ruta de ejecución y no cuesta latencia perceptible: la sandbox no cambia de forma medible lo rápido que responde el motor.
Cuando falta la sandbox
En macOS la sandbox del núcleo siempre está ahí, así que la excepción es rara. Aun así rige la regla dura de toda plataforma: sin sandbox, el motor no arranca. No hay degradación a una ejecución sin sandbox; entonces un cambio sospechoso se conserva en su sitio y se expone en vez de pasar sin evaluar.
Cómo se ve la misma jaula en Linux y Windows, y por qué toda la protección es fail-closed, está en el resumen de la sandbox del motor.
Un análisis que no pueden volver contra ti.
PoisonZero ejecuta el motor on-device en macOS dentro de la sandbox Seatbelt - leer el modelo, responder en localhost, nada más.
Sign me up