如何用Conan和CMake构建启用Apple Hardened Runtime的C++项目?
为C++项目启用Apple Hardened Runtime的构建步骤
1. 准备Entitlements配置文件(可选但推荐)
如果你的项目需要特定权限(比如网络访问、文件读取等),创建一个hardened_runtime.entitlements文件,示例内容如下:
<?xml version="1.0" encoding="UTF-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1.0"> <dict> <!-- 启用Hardened Runtime核心配置 --> <key>com.apple.security.hardened-runtime</key> <true/> <!-- 示例:允许网络客户端访问 --> <key>com.apple.security.network.client</key> <true/> <!-- 示例:允许读取用户选择的文件 --> <key>com.apple.security.files.user-selected.read-only</key> <true/> </dict> </plist>
若无需额外权限,仅保留com.apple.security.hardened-runtime项即可。
2. 修改CMakeLists.txt集成配置
在项目根目录的CMakeLists.txt中,添加针对macOS的Hardened Runtime配置:
if(APPLE) # 针对GUI应用(Bundle格式)的配置 set_target_properties(你的目标名称 PROPERTIES MACOSX_BUNDLE TRUE # 启用Hardened Runtime XCODE_ATTRIBUTE_ENABLE_HARDENED_RUNTIME YES # 关联entitlements文件 XCODE_ATTRIBUTE_CODE_SIGN_ENTITLEMENTS "${CMAKE_SOURCE_DIR}/hardened_runtime.entitlements" # 可选:指定签名身份,留空将使用默认开发身份 XCODE_ATTRIBUTE_CODE_SIGN_IDENTITY "Developer ID Application: 你的开发者ID" ) # 针对命令行程序的配置(无需Bundle格式) if(NOT MACOSX_BUNDLE) add_custom_command(TARGET 你的目标名称 POST_BUILD COMMAND codesign --force --options runtime --entitlements ${CMAKE_SOURCE_DIR}/hardened_runtime.entitlements -s "Developer ID Application: 你的开发者ID" $<TARGET_FILE:你的目标名称> COMMENT "为二进制文件签名并启用Hardened Runtime" ) endif() endif()
注意替换代码中的你的目标名称和实际开发者ID信息。
3. 执行原有构建流程
保持你原本的构建命令不变:
conan install . --build=missing cmake --preset conan-release cmake --build --preset conan-release
GUI应用会由CMake自动完成Hardened Runtime的启用与签名;命令行程序则会通过POST_BUILD步骤自动执行签名操作。
验证配置结果
构建完成后,用以下命令检查Hardened Runtime是否生效:
codesign -dv --verbose=4 你的二进制文件路径
输出中若包含Hardened Runtime: Yes,则说明配置成功。
内容的提问来源于stack exchange,提问作者Fractale
相关产品推荐
相关产品推荐

