macos gatekeeper 通过分层控制保障安全:日常推荐“app store 和被认可的开发者”,临时放行可用“仍要打开”或 control+点击,启用“任何来源”需终端命令 sudo spctl --master-disable 并建议及时关闭,配合下载可信源、清除隔离属性等习惯提升安全性。

macOS 通过 Gatekeeper 机制默认限制应用安装来源,目的是防止未经验证的软件运行。管理的关键不是彻底放开或死守,而是按需调整、分层控制——既保障日常安全,又不妨碍必要时安装可信的第三方工具。
查看并调整默认安装来源
系统设置中可直接管理基础策略:
- 打开“系统设置” → “隐私与安全性” → 向下滚动到“安全性”区域
- 找到“允许从以下位置下载的应用”,点击锁图标解锁后进行选择
- 推荐日常使用“App Store 和被认可的开发者”——它允许苹果审核过的应用,也接受经 Apple 公证(notarized)的开发者软件
- 若看到“已阻止‘XXX.app’以保护您的 Mac”提示,右侧有“仍要打开”按钮,点它即可对单个应用临时放行
启用“任何来源”选项(需终端激活)
较新版本 macOS(如 Sonoma、Sequoia)默认隐藏该选项,必须先执行命令才能显示:
- 打开“终端”,输入:sudo spctl --master-disable,回车后输入管理员密码(不显示字符)
- 返回“隐私与安全性”设置,刷新后即可看到“任何来源”复选框
- 勾选后,系统将允许运行任意来源的 .app、.pkg 或 .dmg 中的应用
- 完成安装后建议及时关闭:在终端运行 sudo spctl --master-enable,设置会自动恢复为“App Store 和被认可的开发者”
绕过拦截的轻量级方法(不改全局设置)
适合只运行一次、来源明确的软件,无需降低整体防护等级:
- Control + 点击打开:在访达中按住 Control 键单击应用图标 → 选择“打开” → 在警告窗口点“打开”
-
清除隔离属性:某些从网页下载的应用会被打上 quarantine 标签,可用终端清除:
sudo xattr -r -d com.apple.quarantine "/Applications/应用名.app" - 重签名(进阶):清除属性后,如仍报错,可补一句 sudo codesign --force --deep --sign - "/Applications/应用名.app"
提升安全性的实用习惯
开启任意来源不等于放弃防护,关键在行为规范:
- 只从开发者官网、GitHub 官方仓库或知名开源平台下载安装包,避开论坛链接、网盘分享等高风险渠道
- 首次运行新应用时留意是否弹出“来自身份不明的开发者”提示——这是 Gatekeeper 正常工作的信号
- 定期检查“应用程序”文件夹,删除长期不用或来源模糊的软件
- 保持 macOS 系统更新,Apple 会持续优化公证机制和恶意行为检测能力











