macOS 系统配置中安全性与验证权限细节设定

作者:袖梨 2026-08-11

macOS 安全机制是分层控制逻辑,包括 Gatekeeper 源头验证、隐私与安全性面板按类型分治、PWA 独立权限、FileVault 加密、SIP 保护及 XProtect 防护等,需逐层确认配置。

macOS 的安全性与验证权限不是一套开关,而是一层一层叠起来的控制逻辑。配置时不能只看“开了没”,得清楚每一层管什么、谁在调用、哪里会漏掉。

Gatekeeper 源头验证:决定能不能运行

这是第一道门,检查应用是否由 Apple 公证(Notarized)且带有效开发者签名。默认只允许 App Store 和已公证的应用运行:

  1. 双击未公证应用会弹出“无法验证开发者”提示;此时按住 Control 键点击图标 → 选择“打开”,是安全的临时放行方式
  2. 如需批量处理可信内部工具,可用命令清除隔离标记:sudo xattr -rd com.apple.quarantine /path/to/folder,但仅限你完全确认来源的路径
  3. 不建议启用“任何来源”——它等于关掉 Gatekeeper。若已开启,执行 sudo spctl --master-enable 即可恢复默认策略

隐私与安全性面板:按类型分治,不是一锅烩

系统设置里的“隐私与安全性”主界面只是入口,不同权限分散在不同子项中,必须对号入座:

  1. 摄像头/麦克风/定位/照片等硬件与数据权限:在对应条目下勾选应用即可,正在使用的应用需先退出再改权限
  2. 文件和文件夹访问:管理“桌面”“文稿”“下载”等目录读写权,新安装应用不会自动出现,必须首次触发访问请求后才列入列表
  3. 完全磁盘访问:专为 Terminal、备份工具、自动化脚本等设计,需手动点“+”添加,并完全退出再重启应用才生效
  4. 辅助功能与自动化:键盘宏、UI 自动化、快捷指令调用其他 App 等行为依赖这两项,必须单独添加并勾选,不会随其他权限自动开通

网页应用(PWA)权限独立存在

通过 Safari “添加到程序坞”创建的网页 App,权限体系完全脱离系统主列表:

  1. 必须从程序坞以独立窗口启动该 App(非 Safari 标签页)
  2. 点击顶部菜单栏中的 App 名称 → “设置” → 切换到“隐私”标签页
  3. 在这里单独开关摄像头、麦克风、位置、屏幕录制等权限,也可点击“清除 数据”彻底重置

系统级防护机制需主动确认状态

有些保护是默认开启但容易被忽略或误关的:

  1. FileVault 全盘加密:进“隐私与安全性 → FileVault”,确认显示“已开启”。若关闭,开启后密钥由登录密码派生,无需额外记忆
  2. 系统完整性保护(SIP):不可手动关闭(除非特殊调试),它锁死 /System、/usr 等路径,确保系统核心不被篡改
  3. XProtect 实时防护:默认开启,自动更新恶意软件特征库,拦截已知威胁,无需用户干预
  4. 固件密码:Apple Silicon Mac 需在恢复环境中进入“启动安全性设置”启用,防止他人通过恢复模式绕过登录密码

相关文章

精彩推荐