Avec OS X El Capitan, Apple a encore renforcé la sécurité de son système d’exploitation en ajoutant une couche de protection supplémentaire, nommée System Integrity Protection. Désormais, même en utilisant les pouvoirs du compte root (dans un système UNIX traditionnel, l’utilisateur root peut tout faire), on ne peut pas modifier les dossiers utilisés par le système (lire : La signature obligatoire des kexts d’El Capitan a été contournée). C’est une excellente chose pour la majorité des utilisateurs — un malware ne peut plus faire de mal même avec le mot de passe administrateur —, mais le SIP pose problème pour les développeurs.
/usr/.Il existe bien une méthode pour désactiver SIP, mais elle implique de redémarrer le Mac et elle n’est pas permanente, puisque la protection est réactivée à chaque mise à jour. Un développeur a néanmoins trouvé une solution beaucoup plus simple, puisqu’elle permet d’activer et désactiver SIP à la demande, sans redémarrer le Mac. Mieux, Rootfol, c’est son nom, n’utilise que des fonctions conçues par Apple, ce n’est pas un hack du système.
Malheureusement, son bon fonctionnement est conditionné par un impératif qui empêche toute utilisation large et simple. Pour que Rootfol puisse désactiver SIP, il doit modifier le noyau d’OS X. Et cette opération sensible n’est possible qu’avec un certificat spécial délivré uniquement par Apple. Tous les développeurs peuvent en demander un, mais apparement le constructeur étudie très soigneusement les demandes et ne délivre que très peu d’autorisations.
Bref, à moins d’avoir une bonne raison de modifier le noyau d’OS X (par exemple, pour créer un pilote spécifique pour un matériel), vous ne pourrez pas utiliser Rootfol. Si vous avez besoin de désactiver SIP, il faudra redémarrer et passer par la partition de restauration. Nous avions évoqué la méthode dans ce précédent article et vous pouvez aussi tout connaître sur le SIP dans notre guide des nouveautés d’OS X El Capitan.













