Articulo de referencia

Gatekeeper (macOS)

Gatekeeper es una función de seguridad del sistema operativo macOS de Apple . [ 1 ] [ 2 ] Aplica la firma de código y verifica las aplicaciones descargadas antes de permitir su ...

Gatekeeper es una función de seguridad del sistema operativo macOS de Apple . [ 1 ] [ 2 ] Aplica la firma de código y verifica las aplicaciones descargadas antes de permitir su ejecución, reduciendo así la probabilidad de ejecutar malware de forma inadvertida . Gatekeeper se basa en File Quarantine , que se introdujo en Mac OS X Leopard (10.5) y se amplió en Mac OS X Snow Leopard (10.6). [ 3 ] [ 4 ] La función se originó en la versión 10.7.3 de Mac OS X Lion como la utilidad de línea de comandos spctl . [ 5 ] [ 6 ] Originalmente se agregó una interfaz gráfica de usuario en OS X Mountain Lion (10.8), pero se adaptó a Lion con la actualización 10.7.5. [ 7 ]

Funciones

Configuración

Captura de pantalla de la aplicación Preferencias del Sistema de OS X Yosemite, que muestra las tres opciones de Gatekeeper como botones de opción.
Opciones de Gatekeeper en la aplicación Preferencias del Sistema . Desde macOS Sierra , la opción "En cualquier lugar" está oculta por defecto.

En el panel de seguridad y privacidad de Preferencias del Sistema , el usuario tiene tres opciones que permiten que las aplicaciones descargadas desde:

Mac App Store
Solo permite ejecutar aplicaciones descargadas de la Mac App Store .
Mac App Store y desarrolladores identificados
Permite ejecutar aplicaciones descargadas de la Mac App Store y aplicaciones firmadas por desarrolladores certificados de Apple . Esta es la configuración predeterminada desde Mountain Lion.
En cualquier lugar
Permite que se inicien todas las aplicaciones. Esto desactiva Gatekeeper. Esta es la configuración predeterminada en Lion. Desde macOS Sierra (10.12), esta opción está oculta por defecto. [ 8 ] [ 9 ]
Sin embargo, esta opción se puede volver a habilitar utilizando el comando 'sudo spctl --global-disable' desde la terminal y autenticándose con una contraseña de administrador.

La utilidad de línea de comandos spctl proporciona controles granulares, como reglas personalizadas y permisos individuales o generales, así como una opción para desactivar Gatekeeper. [ 6 ]

Cuarentena

Al descargar una aplicación, se puede agregar un atributo de archivo extendido específico ("bandera de cuarentena") al archivo descargado. [ 10 ] Este atributo lo agrega la aplicación que descarga el archivo, como un navegador web o un cliente de correo electrónico , pero generalmente no lo agregan los clientes BitTorrent comunes , como Transmission , y los desarrolladores de aplicaciones deberán implementar esta función en sus aplicaciones, ya que el sistema no la implementa. El sistema también puede forzar este comportamiento en aplicaciones individuales mediante un sistema basado en firmas llamado Xprotect. [ 11 ]

Ejecución

Captura de pantalla de una alerta del sistema que informa al usuario de que la aplicación no se puede abrir porque no ha sido firmada por un desarrollador registrado.
Captura de pantalla de una alerta del sistema que aparece cuando Gatekeeper impide que una aplicación se ejecute porque no ha sido firmada por un desarrollador certificado por Apple.

Cuando el usuario intenta abrir una aplicación con dicho atributo, el sistema pospondrá la ejecución y verificará si:

  • está en la lista negra,
  • está firmado digitalmente por Apple o un desarrollador certificado, o
  • tiene contenido firmado digitalmente que aún coincide con la firma.

Desde Mac OS X Snow Leopard, el sistema mantiene dos listas negras para identificar malware conocido o software inseguro. Estas listas se actualizan periódicamente. Si la aplicación está en la lista negra, la función Cuarentena de archivos se negará a abrirla y recomendará al usuario que la arrastre a la Papelera . [ 11 ] [ 12 ]

Gatekeeper rechazará abrir la aplicación si no se cumplen los requisitos de firma de código. Apple puede revocar el certificado del desarrollador con el que se firmó la aplicación e impedir su posterior distribución. [ 1 ] [ 3 ]

Una vez que una aplicación ha superado la cuarentena de archivos o Gatekeeper, se le permitirá ejecutarse normalmente y no se verificará de nuevo. [ 1 ] [ 3 ]

Anular

Para anular Gatekeeper, el usuario (que actúa como administrador) debe cambiar a una política más permisiva desde el panel de seguridad y privacidad de Preferencias del Sistema o autorizar una anulación manual para una aplicación en particular, ya sea abriendo la aplicación desde el menú contextual o agregándola con spctl . [ 1 ] A partir de macOS 15 (Sequoia), el usuario además debe ir a "Configuración del Sistema / Privacidad y Seguridad" y luego desplazarse hacia abajo hasta el final y seleccionar "Abrir de todos modos".

Aleatorización de trayectorias

Los desarrolladores pueden firmar imágenes de disco que el sistema puede verificar como una unidad. En macOS Sierra, esto permite a los desarrolladores garantizar la integridad de todos los archivos incluidos y evitar que los atacantes los infecten y posteriormente los redistribuyan. Además, la "aleatorización de ruta" ejecuta los paquetes de aplicaciones desde una ruta aleatoria y oculta, impidiendo que accedan a archivos externos en relación con su ubicación. Esta función se desactiva si el paquete de la aplicación proviene de un paquete de instalación o imagen de disco firmado, o si el usuario movió manualmente la aplicación sin otros archivos a otro directorio. [ 8 ]

Trascendencia

Se ha reconocido la eficacia y la lógica de Gatekeeper en la lucha contra el malware, [ 3 ] pero también se han planteado reservas. El investigador de seguridad Chris Miller señaló que Gatekeeper solo verificará el certificado del desarrollador y consultará la lista de malware conocido cuando la aplicación se abra por primera vez. El malware que ya haya pasado Gatekeeper no se detendrá. [ 13 ] Además, Gatekeeper solo verificará las aplicaciones que tengan la bandera de cuarentena. Como esta bandera la añaden otras aplicaciones y no el sistema, cualquier negligencia o fallo al respecto no activa Gatekeeper. Según el bloguero de seguridad Thomas Reed, los clientes de BitTorrent son infractores frecuentes de esto. La bandera tampoco se añade si la aplicación proviene de una fuente diferente, como recursos compartidos de red y unidades flash USB . [ 10 ] [ 13 ] También se han planteado preguntas sobre el proceso de registro para obtener un certificado de desarrollador y la posibilidad de robo de certificados. [ 14 ]

En septiembre de 2015, el investigador de seguridad Patrick Wardle escribió sobre otra deficiencia que afecta a las aplicaciones que se distribuyen con archivos externos, como bibliotecas o incluso archivos HTML que pueden contener JavaScript . [ 8 ] Un atacante puede manipular esos archivos y, a través de ellos, explotar una vulnerabilidad en la aplicación firmada. La aplicación y sus archivos externos pueden entonces redistribuirse, dejando intacta la firma original del paquete de la aplicación. Como Gatekeeper no verifica dichos archivos individuales, la seguridad puede verse comprometida. [ 15 ] Con la aleatorización de rutas y las imágenes de disco firmadas, Apple proporcionó mecanismos para mitigar este problema en macOS Sierra. [ 8 ]

En 2021, se descubrió una vulnerabilidad en la que colocar #!en la primera línea (sin la ruta del intérprete ) de un archivo eludía Gatekeeper. [ 16 ]

En 2022, un investigador de Microsoft compartió una vulnerabilidad que abusa del formato AppleDouble para establecer una lista de control de acceso arbitraria y eludir Gatekeeper. [ 17 ]

Véase también

Referencias

  1. 1 2 3 4 "OS X: Acerca de Gatekeeper" . Apple . 13 de febrero de 2015. Consultado el 18 de junio de 2015 .
  2. Siegler, MG (16 de febrero de 2012). "¡Sorpresa! OS X Mountain Lion irrumpe en la existencia (para desarrolladores hoy, para todos este verano)" . TechCrunch . AOL Inc. Consultado el 3 de marzo de 2012 .
  3. 1 2 3 4 Siracusa, John (25 de julio de 2012). "OS X 10.8 Mountain Lion: la reseña de Ars Technica" . Ars Technica . págs. 14–15 . Archivado del original el 14 de marzo de 2016. Recuperado el 17 de junio de 2016 . 
  4. Reed, Thomas (25 de abril de 2014). "Guía de malware para Mac : ¿Cómo me protege Mac OS X?" . The Safe Mac . Archivado del original el 6 de octubre de 2016. Recuperado el 6 de octubre de 2016 . 
  5. Ullrich, Johannes (22 de febrero de 2012). "Cómo probar Gatekeeper de OS X Mountain Lion en Lion" . Internet Storm Center . Consultado el 27 de julio de 2012 .
  6. 1 2 "spctl(8)" . Biblioteca para desarrolladores de Mac . Apple . Consultado el 27 de julio de 2012 .
  7. "Acerca de la actualización OS X Lion v10.7.5" . Apple . 13 de febrero de 2015. Archivado del original el 22 de septiembre de 2012. Consultado el 18 de junio de 2015 .{{cite web}}: CS1 maint: bot: estado de la URL original desconocido ( enlace )
  8. 1 2 3 4 "Novedades en seguridad" . Apple Developer (Vídeo). 15 de junio de 2016. A las 21:45 . Consultado el 17 de junio de 2016 .
  9. Cunningham, Andrew (15 de junio de 2016). "Algunos cambios técnicos en macOS e iOS 10: disparo en RAW, un Gatekeeper más estricto y más" . Ars Technica UK . Archivado del original el 16 de junio de 2016. Consultado el 17 de junio de 2016 .
  10. 1 2 Reed, Thomas (6 de octubre de 2015). "Evitando el Gatekeeper de Apple" . Malwarebytes Labs . Recuperado el 17 de junio de 2016 .
  11. 1 2 Moren, Dan (26 de agosto de 2009). "Dentro de la protección oculta contra malware de Snow Leopard" . Macworld . Recuperado el 30 de septiembre de 2016 .
  12. "Acerca de la alerta '¿Estás seguro de que quieres abrirlo?' (Cuarentena de archivos / Detección de malware conocido) en OS X" . Soporte técnico de Apple . 22 de marzo de 2016. Archivado del original el 17 de junio de 2016. Consultado el 30 de septiembre de 2016 .
  13. 1 2 Foresman, Chris (17 de febrero de 2012). "Desarrolladores de Mac: Gatekeeper es una preocupación, pero aún así da control a los usuarios avanzados" . Ars Technica . Recuperado el 18 de junio de 2015 .
  14. Chatterjee, Surojit (21 de febrero de 2012). "OS X Mountain Lion Gatekeeper: ¿Realmente puede mantener alejado el malware?" . International Business Times . Consultado el 3 de marzo de 2012 .
  15. Goodin, Dan (30 de septiembre de 2015). "Un exploit extremadamente sencillo elude por completo el sistema de protección contra malware Gatekeeper de Mac" . Ars Technica . Archivado del original el 20 de marzo de 2016. Consultado el 17 de junio de 2016 .
  16. Gatlan, Sergiu (23 de diciembre de 2021). "Apple corrige la vulnerabilidad de seguridad de macOS tras eludir Gatekeeper" . Bleeping Computer . Consultado el 6 de mayo de 2022 .
  17. Gatlan, Sergiu (19 de diciembre de 2022). "Microsoft: Un fallo en macOS permite a los hackers eludir Gatekeeper" . Bleeping Computer . Consultado el 19 de diciembre de 2022 .