Приложение повреждено и не может быть открыто на macOS Tahoe? Полное руководство по исправлению Gatekeeper и карантина

macOSTahoe ·
Приложение повреждено и не может быть открыто на macOS Tahoe? Полное руководство по исправлению Gatekeeper и карантина

Исправьте ошибку «приложение повреждено и не может быть открыто» на macOS Tahoe 26.5. Подробное объяснение Gatekeeper, карантина, нотаризации и нового процесса «Открыть в любом случае».

Вы дважды щёлкаете только что загруженное приложение, и вместо запуска macOS захлопывает перед вами дверь: «Приложение повреждено и не может быть открыто. Переместите его в корзину». Это один из самых раздражающих диалогов во всей macOS — именно потому, что он почти всегда лжёт. Приложение редко бывает повреждено по-настоящему. На самом деле вы наблюдаете работу Gatekeeper — системы проверки приложений Apple, — которая отказывается запускать то, что не смогла верифицировать. Tahoe 26.5 (выпущена 11 мая 2026 года) сделала этот контроль строже, чем когда-либо. Если вы столкнулись с ошибкой «приложение повреждено и не может быть открыто» на macOS Tahoe, это руководство объяснит точные причины её возникновения и способы безопасного исправления — не подрывая при этом защиту вашего Mac.

Это не статья в стиле «просто выполните одну команду». Снять флаг карантина — дело тридцати секунд, но делать это вслепую — именно так люди устанавливают вредоносное ПО на машины, которые ещё минуту назад были совершенно безопасны. Поэтому мы сделаем всё правильно: разберёмся в механизме, расшифруем три различных диалога с ошибками, выясним, почему легитимное приложение попадает под блокировку, и применим наименее агрессивное исправление из числа действительно работающих. К концу руководства вы будете знать не только что вводить, но и стоит ли это делать.

Ключевые выводы

  • «Приложение повреждено» — как правило, проблема карантина и подписи, а не реальное повреждение. Tahoe присваивает загруженным файлам расширенный атрибут com.apple.quarantine и отказывается запускать приложения, чья подпись кода или нотаризационный билет не прошли проверку.
  • Три разных диалога означают три разные проблемы. «Повреждено» (сломанная или отсутствующая подпись либо App Translocation), «разработчик не может быть верифицирован» (неподписанное или ненотаризованное приложение) и «не удалось убедиться в отсутствии вредоносного ПО» (проверка нотаризации не завершена) — у каждого свои причины и способы устранения.
  • Сначала попробуйте безопасный путь: Системные настройки > Конфиденциальность и безопасность > «Открыть в любом случае». Обход через правый клик → «Открыть» был удалён в поколении macOS 15/26; теперь Apple направляет вас через единственное намеренное подтверждение.
  • Команды Terminal вроде xattr -dr com.apple.quarantine работают, но снижают уровень безопасности. Снимайте карантин только с тех приложений, которым вы действительно доверяете и которые получили из надёжного источника. Никогда не применяйте массовые команды ко всей папке /Applications.
  • Не отключайте Gatekeeper глобально в качестве первого шага. Поведение spctl --master-disable больше не соответствует описаниям в старых руководствах, опция «Любой источник» скрыта по умолчанию, а полное отключение Gatekeeper — несравнимо больший риск, чем разовое разрешение одного приложения.

Что такое Gatekeeper, карантин и нотаризация на самом деле

Прежде чем грамотно исправить ошибку, необходимо понять три перекрывающиеся системы, которые её порождают. Эти термины часто используют как синонимы, но речь идёт о разных механизмах, которые все срабатывают в момент запуска приложения.

Gatekeeper: охранник у двери

Gatekeeper — это подсистема macOS, которая решает, разрешено ли приложению запуститься при первом открытии. Это не антивирусный сканер, и он не следит за приложением непрерывно. Представьте его как охранника, который проверяет удостоверение ровно один раз. При запуске свежезагруженного приложения Gatekeeper задаёт два вопроса: Имеет ли это приложение подпись кода от разработчика, которого признаёт Apple? и Прошло ли это приложение нотаризацию Apple? Если на оба вопроса ответ «да» — приложение открывается без проблем. Если хотя бы один ответ «нет» — Gatekeeper блокирует запуск и показывает один из диалогов, которые мы разберём ниже.

Политика Gatekeeper реализована через демон и управляется инструментом командной строки spctl (security policy control), поэтому каждое руководство по устранению неполадок рано или поздно обращается к spctl. Важно усвоить: Gatekeeper волнует только первый запуск. После того как приложение успешно открыто, macOS запоминает ваше разрешение и перестаёт его проверять. Именно поэтому любое исправление всегда направлено на то, чтобы пройти через начальный барьер, а не на изменение постоянного поведения приложения.

Расширенный атрибут com.apple.quarantine

Когда вы загружаете файл через «карантинно-совместимое» приложение — Safari, Chrome, Mail, Messages, AirDrop, большинство браузеров и мессенджеров — это приложение помечает файл расширенным атрибутом с именем com.apple.quarantine. Расширенные атрибуты (xattrs) — это фрагменты метаданных, прикреплённые к файлу в файловой системе, не входящие в его реальное содержимое. Атрибут карантина — это короткая строка, фиксирующая, что файл пришёл извне вашего Mac, а также флаг, временну́ю метку, агент, выполнивший загрузку, и уникальный идентификатор события.

Этот идентификатор события связан с базой данных LSQuarantine — небольшим SQLite-файлом в вашей домашней папке (исторически расположенным по адресу ~/Library/Preferences/com.apple.LaunchServices.QuarantineEventsV2), в котором фиксируется происхождение каждого карантинного объекта. Именно эти данные стоят за строкой «вы загрузили это [дата] с [сайта]» в запросах Gatekeeper. Наличие атрибута карантина — это сигнал, говорящий Gatekeeper: «этот файл из внешнего мира, проверь его перед запуском». Удалите этот атрибут — и Gatekeeper будет относиться к приложению так, словно оно всегда жило на вашем Mac, что объясняет, почему его удаление одновременно является самым быстрым исправлением и тем, что требует наибольшей осмотрительности.

Нотаризация: предварительная проверка Apple на вредоносное ПО

Нотаризация — самый новый элемент головоломки, именно она в наибольшей мере ответственна за современную волну жалоб на ошибку «повреждено». Начиная с macOS Catalina Apple требует, чтобы программное обеспечение, распространяемое за пределами App Store, было нотаризировано: разработчик загружает подписанное приложение в Apple, автоматизированный сервис Apple сканирует его на известные вредоносные программы и проверяет корректность подписи, а в случае успеха Apple выдаёт нотаризационный билет. Этот билет может быть «сшит» с приложением, чтобы подтверждение следовало за файлом, или он может загружаться Gatekeeper онлайн в момент запуска.

При открытии нотаризованного приложения Gatekeeper проверяет билет — либо вшитый, либо загруженный с серверов Apple — чтобы подтвердить, что Apple видела и одобрила именно эту сборку. Если билет отсутствует, не может быть загружен (вы не в сети) или приложение было изменено после нотаризации (что аннулирует подпись), проверка завершается неудачно и происходит блокировка. Нотаризация — это не App Review; Apple не отбирает приложения по качеству и не оценивает их назначение. Это предварительная проверка на вредоносное ПО плюс гарантия целостности подписи. Понимание этого различия важно, потому что сообщение «не удалось убедиться в отсутствии вредоносного ПО» часто означает «не удалось связаться с Apple для проверки билета», а не «это вредоносное ПО».

Три диалога с ошибками: расшифровка

Вот самая полезная вещь в этой статье: точные слова в диалоге говорят вам, что именно не так. Внимательно прочтите диалог, прежде чем что-то делать, потому что способ исправления различается в зависимости от случая.

Диалог 1: «Приложение повреждено и не может быть открыто. Переместите его в корзину.»

Это самый пугающий и самый вводящий в заблуждение диалог. В подавляющем большинстве случаев приложение не повреждено. Этот диалог обычно появляется когда:

  • У приложения есть атрибут com.apple.quarantine и проверка его подписи кода завершается неудачно. Подпись может не пройти проверку, если приложение не подписано, подписано отозванным сертификатом или — чаще всего для легитимных приложений — если приложение было изменено после подписания. Классический виновник — сторонняя утилита для работы с архивами, которая не сохраняет расширенные атрибуты и символические ссылки должным образом, незаметно нарушая структуру пакета приложения так, что подпись больше не совпадает.
  • App Translocation (также называемое рандомизацией пути Gatekeeper) сработал, и поверх этого произошло что-то ещё.
  • Приложение является несовместимым по архитектуре — например, двоичный файл только для Intel на Mac с Apple Silicon, где Rosetta 2 недоступна или более недоступна, либо повреждённый универсальный двоичный файл.

Формулировка «повреждено» — это универсальная фраза Apple, означающая «это приложение не прошло проверку безопасности или целостности, и я не собираюсь давать вам кнопку «открыть в любом случае»». Именно поэтому в данном случае часто отсутствует кнопка переопределения в разделе Конфиденциальности и безопасности, и вместо неё система отправляет вас в Terminal.

Диалог 2: «Приложение не может быть открыто, поскольку разработчик не может быть верифицирован.»

Это более мягкий и честный вариант. Он означает, что приложение не подписано или не нотаризировано — у Apple нет записи о его создателе и не было проверки на вредоносное ПО. Что важно, этот диалог обычно содержит кнопки «Переместить в корзину» и «Отмена», а настоящий выход находится в Системных настройках, а не в самом диалоге. Этот диалог чаще всего появляется для инструментов с открытым исходным кодом, специализированных утилит или программ небольших разработчиков, которые не оплатили аккаунт Apple Developer. Это наиболее простой случай, решаемый официальным способом через «Открыть в любом случае», который мы рассмотрим ниже.

Диалог 3: «Apple не смогла убедиться, что приложение не содержит вредоносного ПО.»

Эта формулировка появилась в поколении macOS 15/26 и является наиболее часто понимаемой неправильно. Она не означает, что Apple обнаружила вредоносное ПО. Она означает, что Gatekeeper попытался проверить статус нотаризации приложения и не смог завершить проверку. Обычные причины:

  • Ваш Mac не в сети или подключён через ограничивающий межсетевой экран или прокси, поэтому Gatekeeper не может связаться с серверами нотаризации Apple для проверки билета.
  • Приложение нотаризировано, но билет не вшит, а онлайн-поиск завершился по тайм-ауту.
  • Системные часы неправильно настроены (подробнее ниже), что нарушает проверки временно́й действительности сертификата и билета.

Этот диалог также обычно направляет вас к «Открыть в любом случае» в разделе Конфиденциальности и безопасности. Если вы видите его, находясь в сети, разумнее сначала выяснить причину сбоя проверки, прежде чем её отменять — нотаризированное приложение должно проходить проверку без проблем.

Почему легитимное приложение показывает «Повреждено»

Рассмотрим конкретные причины, по которым совершенно нормальное приложение срабатывает тревогу, — знание причины подскажет, какое исправление применить.

Сам флаг карантина

Это причина номер один. Вы загружаете абсолютно легитимное приложение, браузер помечает его атрибутом com.apple.quarantine, и если подпись приложения хотя бы немного нарушена, Gatekeeper переходит от «разработчик не может быть верифицирован» к «повреждено». Вы можете увидеть флаг напрямую:

xattr -l /Applications/ExampleApp.app

Пример вывода для приложения с карантином:

com.apple.quarantine: 0083;6612a3b0;Safari;5F1B2C3D-7A8E-4F90-B1C2-D3E4F5061728
com.apple.macl: [binary data, 72 bytes]

Первое поле (0083) — значение флага карантина, затем шестнадцатеричная временна́я метка, агент, его установивший (Safari), и UUID события, связанного с базой данных LSQuarantine. Если вы запустите xattr -l и не увидите строки com.apple.quarantine, карантин — не ваша проблема, и вместо этого следует искать проблемы с подписью или архитектурой.

App Translocation (рандомизация пути Gatekeeper)

Это скрытая причина. Чтобы предотвратить класс атак, при которых вредоносное приложение загружает отравленный файл, расположенный рядом с ним, macOS транслоцирует приложение с карантином: когда вы запускаете его из папки загрузок (например, из папки «Загрузки» или смонтированного образа диска), не перетащив предварительно в /Applications, macOS запускает его из рандомизированной, доступной только для чтения, временной точки монтирования вместо его реального расположения. Приложение видит путь, отличающийся от того, где оно на самом деле находится.

Для большинства приложений это незаметно. Но приложения, ожидающие найти ресурсы относительно своего местоположения или пытающиеся автообновляться на месте, ломаются непредсказуемым образом — иногда проявляя это как ошибку «повреждено» или сбой при запуске. Средство от App Translocation почти смехотворно простое: перетащите приложение из «Загрузок» или DMG в папку /Applications, затем запустите его оттуда. Перемещение пакета приложения снимает транслокацию для этой копии. Этот единственный шаг решает удивительно большую долю отчётов о «повреждении» от людей, запускающих приложения прямо из образа диска.

Privacy and Security Open Anyway on macOS Tahoe

Сломанные подписи из-за инструментов распаковки и передачи

Подпись кода — это криптографический хеш содержимого пакета приложения, включая его структуру каталогов, символические ссылки и расширенные атрибуты. Если что-либо в пакете изменится после подписания, подпись больше не совпадает и проверка завершается неудачно. Несколько обычных операций могут незаметно испортить пакет:

  • Сторонние архиваторы, не сохраняющие символические ссылки или выравнивающие структуру пакета при распаковке.
  • Передача файлов через инструменты или файловые системы (некоторые сетевые ресурсы, определённые клиенты синхронизации в облаке, USB-накопители FAT/exFAT), которые удаляют расширенные атрибуты или искажают символические ссылки.
  • Ручное редактирование чего-либо внутри пакета .app, даже переименование файла.

Когда это происходит, вы получаете «повреждено», хотя исходная загрузка была нормальной. Исправление здесь состоит не просто в удалении карантина — нужно заново загрузить приложение из официального источника с помощью Safari (который правильно обрабатывает пакеты) или, для сборок разработчика, заново подписать локально (рассмотрено ниже, с оговорками).

Двоичные файлы Apple Silicon и Intel

Если вы используете Mac с Apple Silicon (от M1 до новейших M-серий) и пытаетесь запустить приложение только для Intel, macOS потребует Rosetta 2 для трансляции. На свежей системе Rosetta может быть не установлена, и Apple дала понять, что Rosetta 2 постепенно выводится из использования — к временному периоду macOS 27 её доступность существенно изменится. Двоичный файл Intel, который не может быть транслирован, или повреждённый универсальный двоичный файл с отсутствующим срезом arm64 могут привести к сбою запуска, похожему на повреждение. Вы можете проверить, какие архитектуры содержит двоичный файл:

lipo -archs /Applications/ExampleApp.app/Contents/MacOS/ExampleApp

Вывод для универсального приложения:

x86_64 arm64

Если вы видите только x86_64 на Mac с Apple Silicon, вам нужна Rosetta 2 (или нативная сборка). Если вы видите только arm64 на Mac с Intel — эта сборка там попросту не запустится. Подробнее о закате Rosetta читайте в нашем руководстве по окончанию поддержки Rosetta 2.

Неправильные часы нарушают нотаризацию

Это застаёт людей врасплох. Проверка сертификатов и нотаризационных билетов чувствительна ко времени — она подтверждает, что сертификат подписи был действителен в определённый момент и что срок действия билета не истёк. Если дата и время на вашем Mac существенно неверны (разряженная батарея часов на старом оборудовании, неправильно установленная дата вручную или неудачная настройка часового пояса), эти проверки могут завершиться неудачно и выдать сообщение «не удалось убедиться в отсутствии вредоносного ПО» или даже «повреждено». Всегда проверяйте часы:

date

Если дата неверна, исправьте её в Системных настройках > Основные > Дата и время и включите «Устанавливать дату и время автоматически», затем попробуйте открыть приложение снова. Это звучит банально, но является реальной, воспроизводимой причиной.

Безопасный путь исправления: сначала Конфиденциальность и безопасность

Вот золотое правило: пробуйте официальный, наименее агрессивный метод перед тем, как прикасаться к Terminal. В Tahoe это означает процесс «Открыть в любом случае» в Системных настройках. Он одобряет ровно одно приложение, оставляет Gatekeeper полностью включённым для всего остального и создаёт намеренный момент для подтверждения вашего доверия к программному обеспечению.

Шаг 1: Переместите приложение в /Applications

Если приложение находится в «Загрузках» или запускается из смонтированного DMG, сначала перетащите .app в папку /Applications. Одно это действие устраняет App Translocation и решает многие случаи «повреждения» ещё до того, как вы что-либо ещё предпримете. После этого извлеките образ диска.

Шаг 2: Попробуйте открыть, затем откройте Конфиденциальность и безопасность

Дважды щёлкните приложение. Когда появится диалог блокировки, нажмите «Отмена» (не нажимайте «Переместить в корзину»). Затем перейдите в:

Системные настройки > Конфиденциальность и безопасность и прокрутите вниз до раздела «Безопасность». Если macOS недавно заблокировала приложение, вы увидите строку наподобие «"ExampleApp" заблокировано для защиты вашего Mac» с кнопкой «Открыть в любом случае» рядом.

Шаг 3: Нажмите «Открыть в любом случае» и пройдите аутентификацию

Нажмите «Открыть в любом случае». macOS запросит аутентификацию через Touch ID или пароль, затем покажет последнее подтверждение. Подтвердите его, и приложение запустится. В дальнейшем это приложение будет в вашем списке одобренных и будет открываться в обычном режиме.

Это процесс, пришедший на смену старому трюку с правым кликом → «Открыть». В macOS 14 Sonoma и более ранних версиях вторичный клик по приложению с выбором «Открыть» давал диалог одноразового обхода. Apple убрала этот ярлык начиная с поколения macOS 15/26 именно для того, чтобы пользователи не обходили Gatekeeper рефлекторно, не задумываясь. Маршрут через раздел «Конфиденциальность и безопасность» намеренно медленнее — это трение является функцией безопасности. Подробнее об изменениях в настройках безопасности в этом выпуске читайте в нашем полном руководстве по безопасности и конфиденциальности macOS Tahoe, где подробно описана обновлённая панель.

Важно: Если приложение показывает жёсткий диалог «повреждено» и вы не видите кнопку «Открыть в любом случае» в разделе «Конфиденциальность и безопасность», это обычно означает, что подпись действительно нарушена (а не просто отсутствует нотаризация). В этом случае сначала повторно загрузите приложение с официального сайта; если оно по-прежнему не работает, следующий шаг — раздел про Terminal ниже.

Исправления через Terminal (и их реальная цена)

Когда путь через графический интерфейс не даёт кнопки «Открыть в любом случае», следующий инструмент — Terminal. Всё, что описано ниже, безопасно только при применении к конкретному приложению, которому вы доверяете, из источника, которому вы доверяете. Эти команды снижают уровень безопасности для тех целей, на которые вы их направляете, — в этом и состоит весь смысл, и весь риск.

Сначала изучите — потом действуйте

Всегда сначала посмотрите, что происходит. Перечислите расширенные атрибуты:

xattr -l /Applications/ExampleApp.app

Если com.apple.quarantine присутствует, карантин вносит вклад в блокировку. Если он отсутствует, его удаление не поможет, и проблема кроется в подписи или архитектуре.

Удаление атрибута карантина

Чтобы снять карантин с одного приложения, рекурсивно (-r) удалив (-d) атрибут по всему пакету:

xattr -dr com.apple.quarantine /Applications/ExampleApp.app

В случае успеха вывода нет. Теперь повторно запустите приложение; во многих случаях оно открывается сразу, потому что Gatekeeper больше не считает его инородным. Вы можете убедиться, что атрибут исчез:

xattr -l /Applications/ExampleApp.app

Строка com.apple.quarantine должна исчезнуть.

Terminal removing quarantine attribute

Что это на самом деле делает и почему это рискованно: удаление xattr карантина говорит Gatekeeper прекратить проверять это приложение как загрузку из внешнего мира. Для легитимного приложения, которое вы сами загрузили, это нормально — вы просто подтверждаете решение о доверии, которое уже приняли. Но если вы применяете это вслепую к чему-то, полученному с сомнительного сайта, по ссылке с форума или в виде «взломанного» приложения, вы только что обезоружили единственную проверку, которая могла бы обнаружить вредоносное ПО. Никогда не запускайте xattr -dr com.apple.quarantine против /Applications целиком или против приложения, за которое вы не можете поручиться. Самый распространённый способ заражения вредоносным ПО на Mac с хорошими намерениями — копирование команды снятия карантина со страницы загрузки, которая хочет, чтобы вы обезвредили Gatekeeper.

Повторное подписание повреждённого пакета (продвинутый уровень, с важными оговорками)

Если проблема заключается в повреждённой подписи, а не в карантине, одного удаления атрибута недостаточно — Gatekeeper по-прежнему обнаружит недействительную подпись. Некоторые руководства предлагают принудительно повторно подписать приложение специальной подписью:

codesign --force --deep --sign - /Applications/ExampleApp.app

--sign - означает специальную подпись (без реального удостоверения), --force перезаписывает существующую подпись, а --deep рекурсивно обрабатывает вложенный код.

Будьте очень осторожны. Это действительно продвинутый подход, и он зачастую является неверным ответом:

  • --deep объявлен Apple устаревшим для подписания и может давать тонко нарушенные результаты для сложных приложений; он был разработан для удобства проверки, а не как надлежащая стратегия подписания.
  • Специальное повторное подписание полностью отбрасывает реальную подпись разработчика и нотаризацию. Вы ручаетесь за приложение с доверием собственной машины, а не Apple.
  • Если пакет повреждён (реальный сценарий «повреждено»), повторное подписание повреждения его не исправит. Правильное решение — повторно загрузить чистую копию из официального источника.

На практике повторное подписание является инструментом для разработчиков, отлаживающих собственные сборки, а не средством для конечных пользователей. Если вы тянетесь к codesign --force --deep --sign - для приложения, которое вы не создавали, остановитесь и вместо этого повторно загрузите его.

Проверка вердикта Gatekeeper с помощью spctl

Чтобы понять почему Gatekeeper недоволен, спросите его напрямую. Проверьте конкретное приложение в подробном режиме:

spctl -a -vvv /Applications/ExampleApp.app

Нотаризованное приложение в норме возвращает что-то вроде:

/Applications/ExampleApp.app: accepted
source=Notarized Developer ID
origin=Developer ID Application: Example Developer (AB12CD34EF)

Заблокированное приложение может вернуть:

/Applications/ExampleApp.app: rejected
source=no usable signature

Строка source= очень информативна: source=Notarized Developer ID означает, что всё в порядке; source=no usable signature означает, что подпись нарушена или отсутствует; отклонение с причиной «unnotarized» указывает на нотаризацию, а не на карантин. Проверьте общий статус Gatekeeper с помощью:

spctl --status

В норме это выводит:

assessments enabled

Работа с приложениями не из App Store

Подавляющее большинство жалоб на «повреждено» приходит от приложений, установленных за пределами Mac App Store, поэтому стоит уделить этому отдельное внимание. Приложения из App Store проходят проверку и подписываются и нотаризируются комплексно, поэтому они практически никогда не вызывают этих диалогов. Приложения из открытого Интернета — это то, где Gatekeeper работает в полную силу.

Ваши наиболее надёжные источники, в порядке убывания доверия: Mac App Store, официальный сайт разработчика с нотаризованной загрузкой и авторитетные менеджеры пакетов, такие как Homebrew Cask (которые, как правило, загружают из официальных источников). Будьте значительно осторожнее со случайными зеркалами загрузок, «бесплатными» версиями платных приложений и ссылками, распространяемыми на форумах или в чатах. Тот факт, что приложение можно заставить запустить, сняв карантин, ничего не говорит о том, безопасно ли его запускать.

Отрезвляющее напоминание о том, что нотаризация — это проверка, а не гарантия: нотаризованное вредоносное ПО иногда всё же проходит через автоматические проверки Apple. Наш разбор стилера MacSync, распространявшегося с действительной нотаризацией Apple, показывает, что даже приложение, чисто прошедшее Gatekeeper, может быть вредоносным. Вывод не в том, чтобы «не доверять всему», а в том, что «источник важнее, чем диалог». Если вы не доверяете сайту, не доверяйте и загрузке, как бы чисто она ни запускалась. Для более широкого контрольного списка по усилению защиты ознакомьтесь с нашим руководством по безопасности и конфиденциальности Mac.

macOS Gatekeeper notarization flow diagram

Как это изменилось в Tahoe по сравнению со старыми версиями macOS

Если вы в последний раз боролись с этой проблемой несколько лет назад, правила игры изменились. Знание различий убережёт вас от следования устаревшим руководствам.

Правый клик → «Открыть» больше не работает. До macOS 14 Sonoma вторичный клик по приложению и выбор «Открыть» давали диалог одноразового обхода. Apple убрала это в поколении macOS 15/26, и Tahoe 26.5 продолжает эту тенденцию. Единственный санкционированный обход заблокированного приложения — кнопка «Открыть в любом случае» в Системных настройках > Конфиденциальность и безопасность. Руководства, предписывающие правый клик → «Открыть», устарели.

Опция «Любой источник» скрыта. В старых версиях macOS можно было настроить Gatekeeper на разрешение приложений из «Любого источника» на панели «Безопасность и конфиденциальность». Этот переключатель был убран из интерфейса много лет назад и по-прежнему скрыт в Tahoe. Иногда аналогичное состояние можно активировать через командную строку, но Apple намеренно затруднила доступ к позиции «доверять всему», потому что она опасна.

spctl --master-disable больше не работает так, как описано. Многие устаревшие руководства предписывают запустить sudo spctl --master-disable, чтобы полностью отключить Gatekeeper и вернуть опцию «Любой источник». На современной macOS эффект этой команды ограничен: она может сообщать об успехе, но средства защиты Gatekeeper (особенно поведение нотаризации и транслокации) не отключаются полностью так, как это было, например, на macOS 10.14. System Integrity Protection и переработанная архитектура безопасности означают, что одной командой больше нельзя чисто отключить всю подсистему. Считайте любое руководство, основанное на spctl --master-disable, устаревшим.

Больше намеренного трения в целом. Общая идея подхода Tahoe — намеренное трение. Apple хочет, чтобы одобрение непроверенного приложения было осознанным, аутентифицированным решением, принятым в Системных настройках, а не рефлекторным правым кликом. Полную картину безопасности и CVE этого конкретного выпуска смотрите в нашем руководстве по выпуску macOS Tahoe 26.5.

Заметки для корпоративных пользователей и MDM

Если вы управляете Mac-устройствами в организации, у вас есть возможности, которых нет у обычных пользователей, и вы не должны обучать пользователей запускать команды xattr. Mobile Device Management (MDM) позволяет распространять доверие в масштабе, а не на каждой отдельной машине. Вы можете развернуть профиль Privacy Preferences Policy Control (PPPC) и конфигурационные профили, связанные с Gatekeeper, для предварительного одобрения конкретных удостоверений разработчиков — тогда внутренние и одобренные сторонние приложения запускаются без запросов Gatekeeper. Правильно подписанные и нотаризованные внутренние сборки — даже для внутренних инструментов — являются правильным долгосрочным решением; оплатите Developer ID, подпишите и нотаризируйте ваши внутренние приложения, чтобы они нативно проходили Gatekeeper, а не просить сотрудников его обезвреживать.

Избегайте соблазна применить глобальное отключение Gatekeeper для всего парка устройств. Это превращает каждый Mac в вашей организации в уязвимую цель и именно такая конфигурация, на которую надеются атакующие. Если вы также управляете тем, что запускается при входе в систему по всему парку, наше руководство по управлению элементами входа и фоновыми приложениями в Tahoe хорошо дополняет политику Gatekeeper для контроля того, что запускается и когда.

Устранение распространённых проблем

Проблема: кнопка «Открыть в любом случае» никогда не появляется в разделе «Конфиденциальность и безопасность»

Решение: Это почти всегда означает, что полученный диалог был жёстким вариантом «повреждено» (сломанная или отсутствующая подпись), а не более мягким «разработчик не может быть верифицирован» — и Apple не предлагает обход через GUI для действительно недействительных подписей. Сначала переместите приложение из «Загрузок» или DMG в /Applications, чтобы исключить App Translocation, затем попробуйте запустить снова, чтобы macOS зарегистрировала новую блокировку. Если кнопка по-прежнему не появляется, повторно загрузите приложение с официального сайта через Safari. Если оно последовательно загружается повреждённым, проблема может быть в самой сборке разработчика. В качестве крайней меры для доверенного приложения используйте xattr -dr com.apple.quarantine.

Проблема: Terminal сообщает «Operation not permitted» при запуске xattr

Решение: Это проблема разрешений, а не синтаксиса. macOS защищает определённые расположения, и вашему терминальному приложению может не хватать Полного доступа к диску. Перейдите в Системные настройки > Конфиденциальность и безопасность > Полный доступ к диску, включите ваш терминал (Terminal.app, iTerm и т.д.), затем полностью закройте и перезапустите его. Также убедитесь, что вы ввели правильный путь — перетащите приложение в окно Terminal, чтобы вставить его точный путь. Если приложение находится в защищённом месте, скопируйте его сначала в /Applications и работайте оттуда — это обходит ограничение.

Проблема: Приложение открывается один раз, затем ломается или «повреждается» снова после обновления

Решение: Это указывает на то, что самообновляющееся приложение конфликтует с App Translocation или с повреждённой подписью в программе обновления. Убедитесь, что приложение находится в /Applications (а не в «Загрузках»), поскольку самообновляторы «на месте» ведут себя неправильно при транслокации. Если приложение повторно квантируется после каждого обновления, программа обновления может повторно загружать через карантинно-совместимый механизм. Самое чистое решение — удалить приложение, загрузить свежую копию с официального источника, перетащить в /Applications, одобрить один раз через «Открыть в любом случае» и позволить будущим обновлениям выполняться оттуда.

Проблема: «Не удалось убедиться в отсутствии вредоносного ПО», хотя я в сети

Решение: Сначала проверьте системные часы с помощью date — неверная дата нарушает проверку билетов. Затем убедитесь, что вы не подключены через прокси, VPN или межсетевой экран, блокирующий серверы нотаризации Apple; временное отключение ограничивающего VPN и повторная попытка часто решают проблему. Запустите spctl -a -vvv /path/to/App.app, чтобы увидеть точный вердикт. Если spctl сообщает, что приложение принято/нотаризировано после восстановления подключения, исходный сбой был исключительно проблемой сети или часов, а не самого приложения.

Часто задаваемые вопросы

Безопасно ли использовать xattr для удаления атрибута карантина?

Это безопасно только при применении к конкретному приложению, которому вы искренне доверяете, из источника, которому вы доверяете. Сама команда не наносит вреда вашей системе; риск полностью определяется тем, на что вы её направляете. Удаление карантина отключает проверку Gatekeeper для этого приложения, поэтому применение её к сомнительному программному обеспечению — это способ заразить чистые Mac. Доверенное приложение с сайта разработчика: допустимо. Случайная «взломанная» загрузка: никогда.

Отключение Gatekeeper приведёт к заражению вредоносным ПО?

Глобальное отключение Gatekeeper резко увеличивает вашу уязвимость, да. Gatekeeper блокирует самый простой путь, который используют атакующие — заставить вас запустить неподписанный, ненотаризованный код. С отключённым Gatekeeper каждая загрузка запускается без проверки. Почти никогда нет веской причины для обычного пользователя отключать его глобально; одобрение одного приложения через «Открыть в любом случае» достигает вашей цели, не оставляя дверь открытой для всего остального. Держите Gatekeeper включённым.

Почему Terminal сообщает «operation not permitted» при запуске xattr?

Вашему терминальному приложению не хватает Полного доступа к диску, или вы направляете команду на системно-защищённое место. Предоставьте доступ в Системных настройках > Конфиденциальность и безопасность > Полный доступ к диску, включите ваш терминал, затем закройте и перезапустите его. Убедитесь, что путь правильный, перетащив приложение в окно Terminal. Это средство защиты конфиденциальности macOS, работающее должным образом, а не ошибка в вашей команде.

Трюк с правым кликом «Открыть» всё ещё работает в Tahoe?

Нет. Apple убрала одноразовый обход через правый клик → «Открыть» в поколении macOS 15/26, и Tahoe 26.5 продолжает это. Единственный санкционированный способ открыть заблокированное приложение — кнопка «Открыть в любом случае» в Системных настройках > Конфиденциальность и безопасность, требующая аутентификации. Любое руководство, по-прежнему рекомендующее правый клик → «Открыть», устарело.

Приложение работало вчера, а теперь говорит, что повреждено. Почему?

Несколько причин соответствуют этой картине: сертификат подписи разработчика был отозван, внутреннее обновление приложения внесло сломанную или ненотаризованную сборку, приложение повторно квантировалось во время обновления или ваши системные часы отклонились и нарушили проверку билета. Сначала проверьте date, затем повторно загрузите свежую копию с официального источника и одобрите её один раз. Если проблема повторяется, сообщите об этом разработчику.

App Translocation — это то же самое, что карантин?

Нет, хотя они связаны. Карантин — это атрибут, помечающий файл как загруженный. App Translocation — это защитное поведение macOS, которое срабатывает из-за того, что приложение находится на карантине и запускается из места загрузки: оно запускает приложение из рандомизированного пути только для чтения, чтобы помешать атакам через загруженные рядом файлы. Перемещение приложения в /Applications останавливает транслокацию; удаление атрибута карантина останавливает флагирование. Разные механизмы, разные исправления.

Заключение

Ошибка «приложение повреждено и не может быть открыто» на macOS Tahoe — это в подавляющем большинстве случаев проблема доверия, а не реального повреждения. Gatekeeper, атрибут com.apple.quarantine и нотаризация работают вместе, чтобы не дать вашему Mac запускать код, который он не может верифицировать, — и в большинстве случаев легитимное приложение попадает под удар из-за флага карантина, App Translocation, сломанной подписи от небрежного распаковщика, несовместимости архитектуры или неправильных часов. Прочитайте диалог, чтобы понять, с какой из трёх проблем вы столкнулись, сначала попробуйте официальный путь «Открыть в любом случае» в разделе «Конфиденциальность и безопасность», и прибегайте к xattr, spctl и codesign только тогда, когда понимаете, от чего вы отказываетесь. Главное правило, которое нужно запомнить: безопасность приложения определяется его источником, а не тем, как чисто вы можете заставить его запуститься.

Для получения дополнительной информации о правильной защите вашего Mac, продолжите с нашим руководством по безопасности и конфиденциальности Mac 2026 и полным руководством по безопасности и конфиденциальности macOS Tahoe.