Debugger kann sich wieder anhängen: Neusignieren war überflüssig

Xcode meldete beim Start "Could not attach to pid — ensure that scarriffle has
permission to debug Onyx". Ursache war mein eigener Build-Schritt: er signierte
die App mit Onyx.entitlements neu, und darin fehlt get-task-allow — die
Entitlement, die das Anhängen eines Debuggers überhaupt erlaubt. Xcode setzt sie
im Debug-Build selbst; mein Neusignieren entfernte sie stillschweigend wieder.

Die Reihenfolge im Bauprotokoll zeigt, dass der Schritt gar nicht nötig war:

  CodeSign OnyxHelper           (Zeile  943)
  PhaseScriptExecution          (Zeile 1092)
  CodeSign Onyx.app             (Zeile 1743)

Xcode signiert die App als Letztes, nach dem Skript. Damit repariert es das
Siegel von selbst, das durch das Einbetten des Helfers bricht — mein
Neusignieren war ein Nachbau von etwas, das ohnehin passiert, nur ohne die
Entitlements, die Xcode beilegt.

Der Schritt kopiert jetzt nur noch und signiert ausschließlich den Helfer, der
sein eigenes Siegel braucht. Nachgeprüft: App-Siegel gültig, get-task-allow im
Debug vorhanden, Helfer trägt den richtigen Bezeichner und weiterhin keine
Entitlements.

Dass get-task-allow auch im Release-Build steht, ist kein Fehler: Xcode legt sie
bei jedem mit einem Development-Zertifikat signierten Build bei. Mit einem
Developer-ID-Zertifikat entfällt sie — das kommt in Phase 9 mit der
Notarisierung.
This commit is contained in:
Guido Schmit
2026-08-11 09:42:01 +02:00
parent bfa8c9dab1
commit c71ddb7ce3
3 changed files with 111 additions and 30 deletions

View File

@@ -119,15 +119,11 @@ targets:
-i com.scarriffleservices.onyx.helper \
--sign "$EXPANDED_CODE_SIGN_IDENTITY" "$APP/MacOS/OnyxHelper"
# Das Kopieren passiert nach Xcodes Signatur und bricht damit das
# Siegel des App-Bundles ("nested code is modified or invalid").
# Deshalb zum Schluss die App selbst neu signieren — mit denselben
# Entitlements, sonst verliert sie App-Group, WeatherKit und die
# TCC-Berechtigungen.
codesign --force --options runtime --timestamp=none \
--entitlements "$SRCROOT/Onyx/Onyx.entitlements" \
--sign "$EXPANDED_CODE_SIGN_IDENTITY" \
"$BUILT_PRODUCTS_DIR/$WRAPPER_NAME"
# Kein Neusignieren der App hier: Xcode signiert sie als letzten
# Schritt, nach diesem Skript. Das repariert das Siegel von selbst
# und legt im Debug-Build auch get-task-allow bei, ohne die im
# Skript nachzubauen wäre — nachgemessen an der Reihenfolge im
# Bauprotokoll (PhaseScriptExecution vor CodeSign Onyx.app).
# Bewusst ohne outputFiles: mit ihnen überspringt Xcode den Schritt,
# solange die Plist unverändert ist — auch wenn sich das Programm oder
# die Signaturvorgaben geändert haben.