Sandbox App使用第三方Binary文件

所谓sandbox App是指那些为了发布到App Store的,受到权限控制的App。一般Sandbox App拥有如下权限

Paste_Image.png

一波三折 之一

项目需要我们在符合Sandbox权限约束下的App中使用第三方的一个开源项目的Binary。并在之中调用这个Binary以进行一些功能上的实现。

于是,我兴高采烈地直接拿到了local build版本的这个Binary,以下简称N文件。我通过包一个带UI的Sandbox App的方式,通过NSTask调用了这个Binary,一切功能运行正常。
于是乎直接申请对应App ID,上传之,准备发布。
然而,正以为一切都尽在掌控之际,陡生变故。在使用Xcode上传时,连第一步的Validate都未通过。并且错误显示我的这个N文件无Sandbox权限
经过研究,原来,在Sandbox下的可独立执行的文件都必须符合Sandbox权限管控。可是,这是一个Command Line Tool的项目啊,这个如何加入Sandbox权限呢?

一波三折 之二

经过研究,发现可以通过

codesign --entitlements ./entitlements.plist -s "copy & paste your certificate from keychain" ./commandlinetool

来将我们手动创建的entitlements文件(记录了app的sandbox权限信息)sign进对应的commondlinetool
请参考Stackoverflow原贴

以为一切就如此顺利的搞定了。刚准备为自己的运气而庆幸,直接运行,出现

Illegal instruction: 4

这是因为我们为一个原本不受权限控制的可执行文件强行添加权限之后无法执行。
再次研究,从Apple官方文档中找到

Add the following arguments to your linker flags:
-sectcreate __TEXT __info_plist Info.plist_path

Info.plist 是记录一个SandboxApp 相关Bundle信息的文件,我一拍脑袋。我只顾为一个Binary进行权限分配,而没有为这个Binary包相关的Bundle信息,那么这个程序在运行时由于缺少Bundle信息,在Sandbox 化时系统无法为其生成相关的Container。根据文档,我修改了Makefile,添加了Linkflag

一波三折 之三

折腾了一天,终于可以下班了吧。在Terminal中完美运行了这个Sandbox化的N文件之后,我把它重新包进了之前带UI的Sandbox App。然而,运行后程序毫无反馈。调试后发现,既无报错也无Console。因为正常如果有任何异常都会有Console报错,如果能够运行,Console中会有运行中的Log信息。

欲哭无泪,毫无头绪。

经过多方求助终于在Apple的一个developer forum回帖中发现了一个相关回答
其中,有价值的两点

1.Sandbox inheritance (com.apple.security.inherit)
2.converting your tool to some sort of script (a shell script, Python, whatever).

先尝试了包一个shell,发现在Sandbox的app中调用bash去run 自己写的shell,再通过这个shell去run我们的binary是不可行的,报错:operation not permitted

再看第二点,查Apple 文档和具体的这个com.apple.security.inherit权限文档
深入研究后发现,

To enable sandbox inheritance, a child must use exactly two App Sandbox entitlement keys: com.apple.security.app-sandbox and com.apple.security.inherit. If you specify any other App Sandbox entitlement, the system aborts the child process. You can, however, confer other capabilities to a child process by way of iCloud and notification entitlements.

也就是说,我们的N文件现在是作为我们包的UI App的子项,于是我们需要让这个N文件继承UI App的Sandbox权限,而不是把它自己作为一个独立的Sandbox App。
于是,

  1. 去掉Makefile中之前添加的linkflag
  2. 将entitlement文件改为

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>com.apple.security.app-sandbox</key>
<true/>
<key>com.apple.security.inherit</key>
<true/>
</dict>
</plist>

重新make,然后codesign,并把新N文件包进去

黎明

终于,这个程序正常了,并且N文件和外包的UI App公用同样的Bundle信息,同一个Container,使用同样的Sandbox权限。

总结

整个过程一波三折,每当有进展之后以为圆满解决了又来了更大的问题。同时,相关资料非常少,我全程查英文第一手资料,但是无奈Apple文档目录太深,Google也帮不了我。好在各种机缘和强大的同事,我们一步一步的猜想,实验,破解了谜团。
App已经提交了,也许Apple不允许这样的通过N文件的方式进行包装,不过在这个过程中对Sandbox权限和项目构建有了更深的理解。

相关的中文资料基本没有,希望能够给同样在坑中的人们带来一些参考。

最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,386评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,142评论 3 394
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,704评论 0 353
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,702评论 1 294
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,716评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,573评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,314评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,230评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,680评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,873评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,991评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,706评论 5 346
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,329评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,910评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,038评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,158评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,941评论 2 355

推荐阅读更多精彩内容

  • PLEASE READ THE FOLLOWING APPLE DEVELOPER PROGRAM LICENSE...
    念念不忘的阅读 13,471评论 5 6
  • 如果你看完书中的所有例子,你很可能已经做完你的实验和在已经越狱的iPhone上的研究。因为和许多人一样,几乎所有的...
    fishmai0阅读 16,036评论 2 42
  • 36【学习】科学的重复事半功倍 如果我们去重复(复习),我们会记得更多。 艾宾浩斯记忆曲线: 分为8大周期是:5m...
    依盈阅读 113评论 0 0
  • 1.海尔 智能化产品的研发制造基地,海尔集团在物联网时代推出的美好住居生活解决方案,青岛海尔智能家电科技有限公司 ...
    简书小飞阅读 1,287评论 0 0
  • 壹 “叮!” 凌晨一点多,我收到老师的邮件,神经质地一抖,差点打翻面前的酒杯。 “怎么了?”身边朋友微微有些醉意,...
    韩半两阅读 346评论 0 1