macOS 系统安全校验由启动链、内核层、应用层和系统服务多机制协同实现;关键参数包括Startup Security Utility(控制固件信任策略)、SIP(保护系统路径只读)、Gatekeeper(验证签名与公证)及第三方安全组件策略(如Defender篡改防护)。
macOS 系统安全校验不是靠单个开关控制,而是由多个底层机制协同运作,各自负责不同环节的信任验证。关键参数分散在启动链、内核层、应用层和系统服务中,需按阶段理解其作用与配置方式。
这是硬件级入口防线,仅适用于 Apple 芯片或 T2 芯片 Mac,直接控制固件信任策略:
SIP 是运行时核心防护,默认启用,不可完全关闭(即使使用 csrutil disable),且自 Ventura 起对 kext 加载有额外约束:
csrutil status 查看当前状态;修改需重启进入恢复环境执行 csrutil enable/disable
Gatekeeper 控制应用首次运行前的校验逻辑,其行为由系统策略与文件属性共同决定:
codesign -dv --verbose=4 /path/to/app,重点观察 Authority 字段是否含 Apple 根证书或有效开发证书spctl --assess --type execute /path/to/app 返回结果判断,“accepted” 表示通过 Apple 公证服务xattr -l /path/to/app 查看,批量清除用 sudo xattr -rd com.apple.quarantine /path,但仅建议用于可信本地路径如 Microsoft Defender for Endpoint,其篡改防护(Tamper Protection)提供细粒度控制:
sudo mdatp config tamper-protection enforcement-level --value block