Es hängt an zwei Dingen, die du in zehn Sekunden selbst prüfen kannst, ohne jemandem glauben zu müssen.
Außerhalb des Mac App Store prüft kein Store für dich – blind bist du deshalb aber nicht. macOS bringt zwei eigene Prüfungen mit, und die kann jeder im Terminal wiederholen. Diese Seite erklärt, welche das sind, welche Warnungen auftauchen und wie du das alles konkret bei Tidy nachprüfst.
Sie bedeutet, dass Apple weiß, wer die App gemacht hat: Es gibt einen Namen und ein Team dahinter, keine anonyme Datei. Ändert jemand die Datei nach dem Signieren, bricht die Signatur und macOS merkt es.
Apple hat die Binärdatei vor der Auslieferung auf Schadcode geprüft und ihr ein Ticket ausgestellt. Das ist eine automatische Sicherheitsprüfung, keine redaktionelle Prüfung wie im Store.
Wenn die App schon im Programme-Ordner liegt, im Terminal:
codesign -dvv /Applications/Tidy.app spctl -a -vv /Applications/Tidy.app
Die erste Zeile sagt, wer signiert hat. Die zweite muss „Notarized Developer ID“ antworten. Tut sie das nicht, nicht installieren.
Geprüft am 8. September 2026 an der veröffentlichten Version:
Nur diese vier, und jede wird in dem Moment gefragt, in dem sie gebraucht wird, nicht beim Start:
Nichts von deinen Dateien. Keine Bilder, kein Text, keine Dateinamen. Die Texterkennung läuft auf deinem Gerät mit dem, was macOS ohnehin mitbringt, der Index liegt verschlüsselt auf deiner Platte mit dem Schlüssel in deinem Schlüsselbund, und es gibt weder Konto noch Server. Die einzige Netzverbindung ist die Update-Prüfung, und die hat ihren eigenen Schalter zum Ausschalten.
~/.Tidy, in dem der Index liegt.~/Library/Preferences/cl.tidy.app.plist – das sind deine Einstellungen.cl.tidy.app.indice, den Schlüssel des Index.Sie ist anders. Der Store prüft Apps vor der Veröffentlichung und lässt sie in einer Sandbox laufen. Außerhalb sind es die Developer-ID-Signatur und Apples Beglaubigung, die die Binärdatei auf Schadcode prüft. Beides kannst du im Terminal selbst nachprüfen, bevor du die App überhaupt öffnest.
Weil diese App nicht von Apple beglaubigt ist oder die Datei beim Laden beschädigt wurde. Bei einer beglaubigten App kommt diese Warnung nicht: Da erscheint nur „aus dem Internet geladen“, was normal ist und einmal bestätigt wird.
Indem du sie von der offiziellen Seite lädst statt von einem Zwischenportal, und die Signatur mit codesign prüfst. Passt die Signatur nicht zum Namen des Entwicklers, oder liefert das Portal ein anderes Installationsprogramm, ist diese Datei nicht seine.
Die kommen in der App an. Tidy nutzt Sparkle, und jedes Update wird vor der Installation gegen eine kryptografische Signatur geprüft: Ist die Datei nicht mit dem Schlüssel des Entwicklers signiert, wird sie nicht eingespielt.