Files
onyx/Onyx/Onyx.entitlements
Guido Schmit fc92d226b4 Phase 3d: Wetter-Widget (WeatherKit-Entitlement noch offen)
Eigene WeatherCondition statt WeatherKits Typ: die Widget-Ebene soll nicht an
ein Framework gebunden sein, das eine kostenpflichtige Mitgliedschaft und eine
Entitlement voraussetzt. Fällt WeatherKit weg, wird nur die Abbildung getauscht.

Der Zwischenspeicher ist Teil der Funktion, kein Feinschliff: WeatherKit rechnet
nach Abrufen ab, und ein Widget, das bei jedem Öffnen des Panels neu lädt,
verbrennt das Kontingent für Daten, die sich stündlich ändern. 15 Minuten
Gültigkeit, und der Schlüssel führt den Ort mit — sonst zeigt das Widget nach
einem Ortswechsel weiter das alte Wetter, überzeugend, weil Zahlen dastehen.

Ein abgelaufener Stand bleibt als "letzter bekannter" erhalten. Bei einem
Netzfehler ist ein alter Messwert mit sichtbarem Zeitstempel ehrlicher und
nützlicher als ein leeres Feld; er wird abgeblendet und mit Warnzeichen gezeigt.

Apples Namensnennung steht im Datenmodell, nicht in einer Notiz: sie ist
Bedingung der Nutzung von WeatherKit und wird sonst beim Bauen der Oberfläche
übersehen. In der 2x1-Kachel als klickbarer Link, in der 1x1 im Tooltip.

Temperaturen ohne Nachkommastellen — die täuschen eine Genauigkeit vor, die
die Vorhersage nicht hat.

NICHT aktiviert: com.apple.developer.weatherkit. Die Entitlement erzwingt ein
echtes Provisioning-Profil, und die App-ID lässt sich nicht registrieren
("cannot be registered to your development team because it is not available").
Bis das im Portal geklärt ist, bleibt sie auskommentiert — die App baut und
läuft, das Widget meldet ehrlich "Wetter nicht abrufbar".

106 Tests grün.
2026-08-10 20:33:32 +02:00

84 lines
3.6 KiB
XML

<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<!-- Bewusst KEIN com.apple.security.app-sandbox.
Die Calendarr-Integrationsanleitung fordert die Sandbox, aber sie ist
mit Onyx unvereinbar: eine sandboxed App kann keinen privilegierten
SMAppService-Daemon registrieren (kein Lüfter, kein Ladelimit), kommt
nicht an IOKit/IOReport (kein Hardware-Monitor) und kann /usr/bin/perl
nicht so starten, dass dessen MediaRemote-Entitlement noch greift.
Der App-Group-Container ist auf macOS unabhängig von der Sandbox, solange
beide Apps im selben Team signiert sind und die Group-ID mit dem
Team-Präfix beginnt. Nachgemessen in docs/spikes/D-appgroup.md. -->
<key>com.apple.security.application-groups</key>
<array>
<string>PP34X97WS3.group.com.scarriffleservices.calendarr</string>
</array>
<!-- Das mitgelieferte MediaRemoteAdapter.framework ist ad-hoc signiert,
der Host mit Team-Zertifikat. Ohne das wird es nicht geladen. -->
<key>com.apple.security.cs.disable-library-validation</key>
<true/>
<!-- Bei aktivierter Hardened Runtime verlangt TCC diese Entitlements —
auch ohne Sandbox. Das ist die verbreitete Fehlannahme: sie gelten
nicht nur für sandboxed Apps.
Fehlt eine davon, weigert sich macOS, den Berechtigungsdialog
überhaupt anzuzeigen. Die Anfrage kommt kommentarlos mit `false`
zurück, der Status bleibt `notDetermined`, und die App taucht in den
Systemeinstellungen nie auf — dort lässt sich auch nichts von Hand
nachtragen. Der Grund steht ausschließlich im Protokoll von tccd:
"Prompting policy for hardened runtime; service: kTCCServiceCalendar
requires entitlement com.apple.security.personal-information.calendars
but it is missing"
Nachgemessen mit einer minimalen Test-App: ohne die Entitlement kein
Dialog, mit ihr sofort. -->
<!-- Kalender-Widget (Phase 3) -->
<key>com.apple.security.personal-information.calendars</key>
<true/>
<!-- Wetter am aktuellen Standort (Phase 3) -->
<key>com.apple.security.personal-information.location</key>
<true/>
<!-- AppleScript-Rückfall für Spotify und Musik (Phase 4) -->
<key>com.apple.security.automation.apple-events</key>
<true/>
<!-- Per-App-Lautstärke über Core-Audio-Taps (Phase 7). Aufgezeichnet wird
nichts; die Berechtigung heißt nur so. -->
<key>com.apple.security.device.audio-input</key>
<true/>
<!-- WeatherKit ist absichtlich noch NICHT aktiviert.
=====================================================================
Anders als die Einträge darüber genügt hier die Entitlement nicht: sie
erzwingt ein echtes Provisioning-Profil, und dafür muss die App-ID
com.scarriffleservices.onyx im Developer-Portal existieren und die
WeatherKit-Capability tragen.
Derzeit meldet Xcode:
"The app identifier com.scarriffleservices.onyx cannot be registered
to your development team because it is not available."
Bis das im Portal geklärt ist, bleibt die Zeile auskommentiert. Der
Wetter-Code ist vollständig vorhanden und meldet zur Laufzeit ehrlich
"Wetter nicht abrufbar", statt die App am Bauen zu hindern.
Zum Aktivieren: Kommentar entfernen und einmal mit
-allowProvisioningUpdates bauen.
<key>com.apple.developer.weatherkit</key>
<true/>
-->
</dict>
</plist>