меня каждый раз от обновления плагинов в vscode паранойя разбивает )))
Любопытно, но вроде, судя по поиску, можно подписывать бинарники и энфорсить сэнбокс для них в процессе этого, но нужен валидный профиль девелопера. И даже есть утилита sandbox-exec (вроде деприкейтнутая в каталине, но кажется работающая, проверить негде, есть ли она), которая можно зафорсить запуск приложения в сендбоксе