sip状态需用csrutil status查询;intel mac禁用sip需command+r进恢复模式执行csrutil disable;apple silicon mac还需csrutil authenticated-root disable;启用sip统一用csrutil enable;故障时先csrutil clear再操作。

如果您尝试在Mac上安装未签名的内核扩展或运行深度系统级工具,但系统持续拒绝加载或提示权限不足,则很可能是系统完整性保护(SIP)正在拦截操作。以下是使用csrutil命令对SIP进行状态查询、禁用与启用的多种管理方式:
一、确认当前SIP状态
在执行任何修改前,必须准确获知SIP当前是否启用,该检查无需重启,可在正常系统中即时完成,避免误操作导致安全策略混乱。
1、打开「应用程序」→「实用工具」→「终端」。
2、输入命令:csrutil status,然后按回车键。
3、观察输出结果:若显示 System Integrity Protection status: enabled,表示SIP处于激活状态;若为 disabled,则无需后续禁用步骤。
二、禁用SIP(适用于Intel芯片Mac)
Intel架构Mac依赖组合键触发恢复环境,该路径可绕过主系统加载流程,在内存中启动独立的macOS实用工具,从而获得对NVRAM中CSR配置的写入权限。
1、点击屏幕左上角苹果图标(),选择「重新启动」。
2、Mac开始重启瞬间,立即按住 Command (⌘) + R 不放。
3、持续按压直至出现Apple标志或旋转地球图案后松开。
4、等待「macOS 实用工具」窗口完全加载。
5、顶部菜单栏 → 「实用工具」→ 「终端」。
6、输入命令:csrutil disable,按回车。
7、如提示确认,输入 y 并回车;部分版本需输入管理员密码。
三、禁用SIP(适用于Apple Silicon芯片Mac)
Apple Silicon机型(M1/M2/M3等)采用统一固件架构,必须通过长按电源键进入启动选项界面,该环境不仅提供恢复功能,还支持对认证根卷(authenticated root)的独立控制,这是Intel平台所不具备的关键环节。
1、确保Mac处于完全关机状态。
2、按住电源按钮不放,直到屏幕显示「正在载入启动选项…」。
3、松开电源键,等待启动选项界面出现。
4、点击「选项」→「继续」。
5、如提示输入用户密码,输入当前登录账户密码以验证身份。
6、顶部菜单栏 → 「实用工具」→ 「终端」。
7、输入命令:csrutil disable,按回车。
8、紧接着输入命令:csrutil authenticated-root disable,按回车。
9、若出现错误提示 csrutil: Failed to update security configuration...,需先执行 csrutil clear,再重复步骤7–8。
四、启用SIP(通用方法)
完成内核扩展安装或调试任务后,应立即恢复SIP以保障系统安全。此操作将重置NVRAM中的CSR值,并重新锁定/System、/usr、/bin等核心路径,防止未经授权的系统级修改。
1、按对应芯片类型进入恢复模式(Intel:Command+R;Apple Silicon:长按电源键选「选项」)。
2、打开「实用工具」→「终端」。
3、输入命令:csrutil enable,按回车。
4、若系统返回 Successfully enabled System Integrity Protection,表示启用成功。
5、从苹果菜单选择「重新启动」使设置生效。
五、强制清除SIP策略缓存(故障修复专用)
当执行csrutil disable失败并报错“Failed to create local policy”时,表明NVRAM中残留了冲突的安全策略配置,此时常规禁用命令无法覆盖,必须先清空底层策略缓存才能继续操作。
1、在恢复模式下的「终端」中,输入:csrutil clear,按回车。
2、系统将提示重启并返回恢复终端,此时输入:reboot,按回车。
3、再次进入恢复模式,打开终端。
4、重新执行 csrutil disable 及(如为Apple Silicon)csrutil authenticated-root disable。











