Glossaire
Définitions en langage clair des termes TCC utilisés dans le blog et le parseur.
- Automatisation Apple Events
- Le service TCC kTCCServiceAppleEvents, qui permet à une app d'envoyer des commandes à une autre, par exemple Terminal qui contrôle le Finder ou System Events.
- auth_reason
- Colonne de TCC.db (Big Sur et ultérieur) donnant la raison d'une décision : consentement, choix utilisateur, système, MDM ; valeurs non officielles.
- auth_value
- La colonne de TCC.db (Big Sur et ultérieur) qui contient la décision d'une ligne : 0 refusé, 1 inconnu, 2 autorisé, 3 limité.
- client_type
- La colonne de TCC.db qui indique comment le client est identifié : 0 pour un bundle ID comme com.apple.Terminal, 1 pour le chemin absolu d'un binaire.
- csreq (blob d'exigence de code)
- La colonne de TCC.db qui contient une exigence de code compilée (nombre magique 0xFADE0C00) qu'un programme doit satisfaire pour que la ligne s'applique à lui.
- Exigence désignée (designated requirement)
- L'exigence de code qui identifie un programme signé, affichée par codesign -d -r- ; à comparer avec le csreq enregistré dans TCC.db.
- Accès complet au disque (Full Disk Access)
- L'autorisation TCC kTCCServiceSystemPolicyAllFiles, qui permet à un programme de lire des données protégées : Mail, Messages, Safari et les bases TCC.
- PPPC et MDMOverrides.plist
- Les profils PPPC permettent au MDM de pré-approuver des services TCC ; ces autorisations apparaissent dans MDMOverrides.plist, à côté de la TCC.db système.
- WAL SQLite (TCC.db-wal)
- Le journal à écriture anticipée à côté de TCC.db, qui contient les modifications récentes et souvent des copies antérieures de pages avec des lignes supprimées.
- Protection de l'intégrité du système (SIP)
- La protection macOS qui empêche, même root, de modifier des emplacements système comme la TCC.db système, sans bloquer la lecture par accès complet au disque.
- TCC.db
- Les bases SQLite où macOS stocke les décisions de confidentialité : une système, une par utilisateur, avec une table access (client, service, décision).
- Service TCC (kTCCService)
- L'identifiant de la colonne service de TCC.db qui nomme la ressource protégée, comme kTCCServiceCamera, kTCCServiceAccessibility ou kTCCServiceAppleEvents.
- TCC (Transparency, Consent and Control)
- Le framework macOS qui décide quels programmes peuvent utiliser des ressources sensibles : caméra, écran, saisie, dossiers protégés et autres apps.
- tccd
- Le démon macOS qui évalue les demandes d'autorisation TCC, affiche les invites de consentement et écrit les décisions dans les TCC.db système et utilisateur.
- tccutil
- L'outil en ligne de commande de macOS qui réinitialise des décisions TCC en supprimant des lignes de TCC.db pour un service et, en option, un bundle ID.