¿Es seguro instalar una app fuera de la Mac App Store?.

Depende de dos cosas que puedes comprobar tú, en diez segundos, sin fiarte de nadie.

Fuera de la Mac App Store no hay una tienda que revise por ti, pero eso no significa que estés a ciegas. macOS trae dos comprobaciones propias, y cualquiera puede repetirlas desde el Terminal. Esta página explica cuáles son, qué avisos vas a ver y cómo verificarlo en el caso concreto de Tidy.

Las dos cosas que importan

Firma con Developer ID

Significa que Apple sabe quién hizo la app: hay un nombre y un equipo detrás, no un anónimo. Si alguien modifica el archivo después de firmarlo, la firma se rompe y macOS lo detecta.

Notarización de Apple

Apple analizó el binario en busca de código malicioso antes de que llegara a ti, y le puso un ticket. Es una revisión automática de seguridad, no una revisión editorial como la de la tienda.

Qué avisos verás, y cuál da mala señal

Cómo lo compruebas tú mismo

Con la app ya en Aplicaciones, en el Terminal:

codesign -dvv /Applications/Tidy.app
spctl -a -vv /Applications/Tidy.app

La primera línea dice quién firmó. La segunda tiene que responder «Notarized Developer ID». Si no lo dice, no la instales.

Qué dice en el caso de Tidy

Comprobado el 8 de septiembre de 2026 sobre la versión publicada:

Qué permisos pide, y para qué

Solo estos cuatro, y cada uno se pide en el momento en que hace falta, no al arrancar:

Qué sale de tu Mac

Nada de tus archivos. Ni imágenes, ni texto, ni nombres. El OCR corre en tu equipo con lo que ya trae macOS, el índice se guarda cifrado en tu disco con la llave en tu Llavero, y no hay cuenta ni servidor. La única salida de red es la comprobación de actualizaciones, que tiene su propio interruptor para apagarla.

Cómo se desinstala del todo

FAQ

¿Es más peligroso instalar fuera de la Mac App Store?

Es distinto. La tienda revisa las apps antes de publicarlas y las obliga a correr en una caja aislada. Fuera de la tienda, la comprobación es la firma con Developer ID más la notarización de Apple, que analiza el binario en busca de código malicioso. Puedes verificar las dos cosas tú mismo desde el Terminal antes de abrir la app.

¿Por qué macOS dice que no puede comprobar el desarrollador?

Porque esa app no está notarizada por Apple, o porque el archivo se corrompió al descargarlo. Con una app notarizada ese aviso no aparece: solo sale el de «descargada de internet», que es normal y se responde una vez.

¿Cómo sé que el archivo que bajé es el del desarrollador?

Descargándolo del sitio oficial y no de un portal intermedio, y comprobando la firma con codesign. Si la firma no coincide con el nombre del desarrollador, o si el portal te entrega otro instalador, ese archivo no es el suyo.

¿Y las actualizaciones, sin tienda que las gestione?

Llegan dentro de la app. En el caso de Tidy usa Sparkle, y cada actualización se comprueba con una firma criptográfica antes de instalarse: si el archivo no está firmado con la llave del desarrollador, no se aplica.

Ver Tidy Descargar