капабилити - это прекрасно. Насколько я знаю, эпплы немного этого ввернули в макось с помощью secure URL bookmark - чтоб твой апп мог запомнить жетон на доступ к файлу, после того как юзер дал добро на его использование. Т.е. ядро по сути выписывает квитанцию для конкретного бинарника что, мол, вот это ты можешь юзать
с точки зрения UI все просто - ты когда перетаскиваешь файл, виндоу-сервер ядру дает указание что, мол, вот этот файл вон тому аппу можно дать сквозь сендбокс.