Est-il sûr d’installer une app hors du Mac App Store ?.

Tout tient à deux choses que vous pouvez vérifier vous-même, en dix secondes, sans croire personne sur parole.

Hors du Mac App Store, aucune boutique ne vérifie à votre place, mais vous n’avancez pas à l’aveugle pour autant. macOS embarque deux contrôles, et n’importe qui peut les refaire depuis le Terminal. Cette page explique lesquels, quels avertissements vont apparaître, et comment tout vérifier dans le cas précis de Tidy.

Les deux choses qui comptent

Signature avec un Developer ID

Cela veut dire qu’Apple sait qui a fait l’app : il y a un nom et une équipe derrière, pas un fichier anonyme. Si quelqu’un modifie le fichier après la signature, celle-ci se casse et macOS s’en aperçoit.

Notarisation par Apple

Apple a analysé le binaire à la recherche de code malveillant avant qu’il ne vous parvienne, et lui a délivré un ticket. C’est un contrôle de sécurité automatique, pas une revue éditoriale comme celle de la boutique.

Les avertissements que vous verrez, et celui qui doit vous alerter

Comment le vérifier vous-même

L’app étant déjà dans Applications, dans le Terminal :

codesign -dvv /Applications/Tidy.app
spctl -a -vv /Applications/Tidy.app

La première ligne dit qui a signé. La seconde doit répondre « Notarized Developer ID ». Sinon, ne l’installez pas.

Ce que cela donne pour Tidy

Vérifié le 8 septembre 2026 sur la version publiée :

Les autorisations demandées, et pourquoi

Seulement ces quatre-là, et chacune est demandée au moment où elle sert, pas au lancement :

Ce qui sort de votre Mac

Rien de vos fichiers. Ni images, ni texte, ni noms de fichiers. L’OCR tourne sur votre machine avec ce que macOS fournit déjà, l’index est stocké chiffré sur votre disque avec la clé dans votre trousseau, et il n’y a ni compte ni serveur. Le seul appel réseau est la vérification des mises à jour, qui a son propre interrupteur.

Comment la désinstaller complètement

FAQ

Installer hors du Mac App Store est-il plus dangereux ?

C’est différent. La boutique examine les apps avant publication et les fait tourner dans un bac à sable. En dehors, le contrôle repose sur la signature Developer ID et la notarisation d’Apple, qui analyse le binaire à la recherche de code malveillant. Vous pouvez vérifier les deux vous-même depuis le Terminal avant même d’ouvrir l’app.

Pourquoi macOS dit-il qu’il ne peut pas vérifier le développeur ?

Parce que cette app n’est pas notarisée par Apple, ou parce que le fichier a été corrompu au téléchargement. Avec une app notarisée, cet avertissement n’apparaît pas : il n’y a que celui de l’app « téléchargée depuis Internet », qui est normal et se confirme une fois.

Comment savoir que le fichier téléchargé est bien celui du développeur ?

En le téléchargeant depuis le site officiel plutôt qu’un portail intermédiaire, et en vérifiant la signature avec codesign. Si la signature ne correspond pas au nom du développeur, ou si le portail vous remet un autre installeur, ce fichier n’est pas le sien.

Et les mises à jour, sans boutique pour les gérer ?

Elles arrivent dans l’app. Tidy utilise Sparkle, et chaque mise à jour est vérifiée contre une signature cryptographique avant installation : si le fichier n’est pas signé avec la clé du développeur, il n’est pas appliqué.

Voir Tidy Télécharger