É seguro instalar um app fora da Mac App Store?.

Depende de duas coisas que você mesmo pode conferir, em dez segundos, sem confiar na palavra de ninguém.

Fora da Mac App Store não há uma loja conferindo por você, mas isso não quer dizer que você esteja no escuro. O macOS traz duas verificações próprias, e qualquer pessoa pode repeti-las no Terminal. Esta página explica quais são, que avisos vão aparecer e como conferir tudo no caso do Tidy.

As duas coisas que importam

Assinatura com Developer ID

Significa que a Apple sabe quem fez o app: há um nome e uma equipe por trás, não um arquivo anônimo. Se alguém modificar o arquivo depois de assinado, a assinatura quebra e o macOS percebe.

Reconhecimento pela Apple (notarização)

A Apple analisou o binário em busca de código malicioso antes de ele chegar até você e emitiu um ticket. É uma checagem automática de segurança, não uma revisão editorial como a da loja.

Que avisos vão aparecer, e qual é sinal ruim

Como conferir você mesmo

Com o app já em Aplicativos, no Terminal:

codesign -dvv /Applications/Tidy.app
spctl -a -vv /Applications/Tidy.app

A primeira linha diz quem assinou. A segunda tem que responder “Notarized Developer ID”. Se não disser, não instale.

O que aparece no caso do Tidy

Verificado em 8 de setembro de 2026 na versão publicada:

Quais permissões pede, e para quê

Só estas quatro, e cada uma é pedida na hora em que faz falta, não ao abrir:

O que sai do seu Mac

Nada dos seus arquivos. Nem imagens, nem texto, nem nomes. O OCR roda no seu equipamento com o que o macOS já traz, o índice fica criptografado no seu disco com a chave nas suas Chaves, e não há conta nem servidor. A única saída de rede é a checagem de atualizações, que tem o próprio botão para desligar.

Como desinstalar por completo

FAQ

Instalar fora da Mac App Store é mais perigoso?

É diferente. A loja revisa os apps antes de publicar e os faz rodar numa caixa isolada. Fora dela, a checagem é a assinatura com Developer ID mais a notarização da Apple, que analisa o binário em busca de código malicioso. Você pode conferir as duas coisas no Terminal antes mesmo de abrir o app.

Por que o macOS diz que não consegue verificar o desenvolvedor?

Porque aquele app não está notarizado pela Apple, ou porque o arquivo foi corrompido no download. Com um app notarizado esse aviso não aparece: só surge o de “baixado da internet”, que é normal e se responde uma vez.

Como sei que o arquivo que baixei é o do desenvolvedor?

Baixando do site oficial em vez de um portal intermediário, e conferindo a assinatura com o codesign. Se a assinatura não bate com o nome do desenvolvedor, ou se o portal entrega outro instalador, aquele arquivo não é dele.

E as atualizações, sem loja para administrar?

Chegam dentro do app. O Tidy usa o Sparkle, e cada atualização é conferida contra uma assinatura criptográfica antes de instalar: se o arquivo não estiver assinado com a chave do desenvolvedor, não é aplicado.

Ver o Tidy Baixar