Tout tient à deux choses que vous pouvez vérifier vous-même, en dix secondes, sans croire personne sur parole.
Hors du Mac App Store, aucune boutique ne vérifie à votre place, mais vous n’avancez pas à l’aveugle pour autant. macOS embarque deux contrôles, et n’importe qui peut les refaire depuis le Terminal. Cette page explique lesquels, quels avertissements vont apparaître, et comment tout vérifier dans le cas précis de Tidy.
Cela veut dire qu’Apple sait qui a fait l’app : il y a un nom et une équipe derrière, pas un fichier anonyme. Si quelqu’un modifie le fichier après la signature, celle-ci se casse et macOS s’en aperçoit.
Apple a analysé le binaire à la recherche de code malveillant avant qu’il ne vous parvienne, et lui a délivré un ticket. C’est un contrôle de sécurité automatique, pas une revue éditoriale comme celle de la boutique.
L’app étant déjà dans Applications, dans le Terminal :
codesign -dvv /Applications/Tidy.app spctl -a -vv /Applications/Tidy.app
La première ligne dit qui a signé. La seconde doit répondre « Notarized Developer ID ». Sinon, ne l’installez pas.
Vérifié le 8 septembre 2026 sur la version publiée :
Seulement ces quatre-là, et chacune est demandée au moment où elle sert, pas au lancement :
Rien de vos fichiers. Ni images, ni texte, ni noms de fichiers. L’OCR tourne sur votre machine avec ce que macOS fournit déjà, l’index est stocké chiffré sur votre disque avec la clé dans votre trousseau, et il n’y a ni compte ni serveur. Le seul appel réseau est la vérification des mises à jour, qui a son propre interrupteur.
~/.Tidy, où vit son index.~/Library/Preferences/cl.tidy.app.plist, qui contient vos réglages.cl.tidy.app.indice, la clé de l’index.C’est différent. La boutique examine les apps avant publication et les fait tourner dans un bac à sable. En dehors, le contrôle repose sur la signature Developer ID et la notarisation d’Apple, qui analyse le binaire à la recherche de code malveillant. Vous pouvez vérifier les deux vous-même depuis le Terminal avant même d’ouvrir l’app.
Parce que cette app n’est pas notarisée par Apple, ou parce que le fichier a été corrompu au téléchargement. Avec une app notarisée, cet avertissement n’apparaît pas : il n’y a que celui de l’app « téléchargée depuis Internet », qui est normal et se confirme une fois.
En le téléchargeant depuis le site officiel plutôt qu’un portail intermédiaire, et en vérifiant la signature avec codesign. Si la signature ne correspond pas au nom du développeur, ou si le portail vous remet un autre installeur, ce fichier n’est pas le sien.
Elles arrivent dans l’app. Tidy utilise Sparkle, et chaque mise à jour est vérifiée contre une signature cryptographique avant installation : si le fichier n’est pas signé avec la clé du développeur, il n’est pas appliqué.