Skip to content

CoreTend 0.9.1-rc.4

Pre-release
Pre-release

Choose a tag to compare

@github-actions github-actions released this 02 Aug 10:43
67bb2e5

Manifest clarification / Précision sur le manifeste

The immutable latest.json asset retains two conservative sentences inherited from an older template: it says the DMG has no saved icon positions and that the full visual campaign could not run. Those two sentences do not describe rc.4. The deterministic DMG layout, including icon positions, was validated; 79 reviewed public-site captures and exact-DMG bilingual light/dark app captures were completed. The asset remains byte-for-byte unchanged so its published checksum, Minisign signature and provenance stay valid.

L’asset immuable latest.json conserve deux phrases prudentes héritées d’un ancien template : il indique que le DMG n’a pas de positions d’icônes enregistrées et que la campagne visuelle complète n’a pas pu être exécutée. Ces deux phrases ne décrivent pas rc.4. La mise en page DMG déterministe, positions d’icônes comprises, a été validée ; 79 captures publiques relues et les captures bilingues clair/sombre de l’app extraite du DMG ont été réalisées. L’asset reste strictement inchangé afin de préserver son empreinte, sa signature Minisign et sa provenance.


English

CoreTend 0.9.1-rc.4 (release candidate)

This release candidate supersedes 0.9.1-rc.3. It is not a stable 1.0.
rc.3's files are left exactly as they were published — replacing them would
break any checksum already recorded — and this is a new build from the
current source.

ClamAV is gone. Integrity replaces it.

Earlier builds, including rc.3, shipped a Protection tab that wrapped a
user-installed clamscan (ClamAV) binary. Using it required opening
Terminal and running brew install clamav, which broke this project's own
rule for every feature: never Terminal, never Homebrew. Building a proper
in-app installer for a third-party GPL-2.0 scanning engine was a real
distribution and licensing undertaking this project had not had legal
review for, so the feature was retired rather than shipped as a
Terminal-dependent version of itself. Full rationale in
Documentation/CLAMAV_DECISION.md.

In its place, the Protect sidebar destination's first tab is now
Integrity, powered by the first-party IntegrityCore: three read-only checks against signals macOS already
records — download provenance, code-signature tier, and login items. No
scanning engine, no signature database, no third-party binary, nothing
downloaded, nothing running in the background. It is explicitly not an
antivirus and does not claim to be one — see
Documentation/PROTECTION_LIMITATIONS.md
for exactly what it does and does not tell you.

This is a real behavior change, not a rename: the old quarantine folder,
the ClamAV process wrapper, and the background watcher that triggered scans
on new files are all gone from the source tree, not just hidden from the
UI.

Still true

Ad-hoc signed only and not notarized: this build has no Developer ID
signature, so Gatekeeper will block the first launch. Copy CoreTend to
/Applications, double-click once, then use System Settings → Privacy &
Security → Open Anyway
(Control-click → Open still works on macOS 14).
Never disable Gatekeeper and do not run a blanket quarantine-removal
command. Minisign signatures and the provenance attestation, when present,
prove the files came from this repository's workflow; they are not
Apple code signing and not notarization. Apple silicon, macOS 14 or
later. Developer ID signing and notarization are planned for a later
distribution update. CoreTend is not currently available from the Mac App
Store; an App Store edition remains only a future study.


Français

CoreTend 0.9.1-rc.4 (version candidate)

Cette version candidate remplace la 0.9.1-rc.3. Ce n'est pas une 1.0 stable.
Les fichiers de rc.3 restent exactement tels qu'ils ont été publiés —
les remplacer casserait toute empreinte déjà relevée — et ceci est une
nouvelle compilation depuis la source actuelle.

ClamAV a disparu. Integrity le remplace.

Les versions précédentes, y compris rc.3, embarquaient un onglet Protection
qui encapsulait un binaire clamscan (ClamAV) installé par l'utilisateur.
L'utiliser exigeait d'ouvrir Terminal et de lancer brew install clamav,
ce qui enfreignait la règle de ce projet pour chaque fonctionnalité :
jamais de Terminal, jamais de Homebrew. Construire un véritable
installeur intégré pour un moteur de scan tiers sous licence GPL-2.0
représentait un vrai chantier de distribution et de conformité juridique
que ce projet n'avait pas fait valider ; la fonctionnalité a donc été
retirée plutôt que livrée sous une forme dépendante de Terminal. Le
raisonnement complet se trouve dans
Documentation/CLAMAV_DECISION.md.

À sa place, le premier onglet de la destination Protect de la barre
latérale est désormais Integrity, alimenté par le composant interne
IntegrityCore : trois contrôles en lecture seule
sur des signaux déjà enregistrés par macOS — provenance de téléchargement,
niveau de signature de code et éléments de connexion. Aucun moteur de
scan, aucune base de signatures, aucun binaire tiers, rien à télécharger,
rien qui tourne en arrière-plan. Ce n'est explicitement pas un antivirus
et cela ne prétend pas l'être — voir
Documentation/PROTECTION_LIMITATIONS.md
pour savoir précisément ce que cet onglet indique et ce qu'il n'indique pas.

C'est un vrai changement de comportement, pas un simple renommage :
l'ancien dossier de quarantaine, l'encapsulation du processus ClamAV et le
surveillant en arrière-plan qui déclenchait les analyses sur les nouveaux
fichiers ont tous disparu du code source, pas seulement de l'interface.

Toujours valable

Signé ad hoc uniquement et non notarisé : ce build n'a aucune signature
Developer ID, donc Gatekeeper bloquera le premier lancement. Copiez CoreTend
dans /Applications, double-cliquez une fois, puis utilisez Réglages
Système → Confidentialité et sécurité → Ouvrir quand même
(le clic droit
→ Ouvrir fonctionne toujours sur macOS 14). Ne désactivez jamais
Gatekeeper et n'exécutez pas de commande globale de suppression de
quarantaine. Les signatures Minisign et l'attestation de provenance,
lorsqu'elles existent, prouvent que les fichiers proviennent du workflow
de ce dépôt ; ce n'est pas la signature de code Apple ni la
notarisation. Apple silicon, macOS 14 ou ultérieur.
La signature Developer ID et la notarisation sont prévues pour une future
mise à jour de distribution. CoreTend n'est actuellement pas disponible sur
le Mac App Store ; une éventuelle édition App Store reste seulement une
étude future.