macos自带工具可快速识别局域网安全风险:通过路由器后台检查wi-fi加密、远程管理及upnp配置;用arp -a扫描活跃设备并核对mac地址;在“共享”设置中关闭非必要服务;用lsof查看监听端口;通过scutil和netstat验证dns与默认路由是否异常。

macOS 自带工具就能帮你快速发现局域网里常见的安全风险,不需要装第三方软件。重点不是“有没有被黑”,而是“有没有明显可被利用的漏洞”——比如弱密码、暴露的服务、异常设备接入等。
查路由器设置和Wi-Fi加密方式
这是最基础也最关键的一步。很多风险源于路由器本身配置不当。
- 打开“系统偏好设置”→“网络”,选中当前Wi-Fi连接,点右下角“详细信息…”→“TCP/IP”标签页,记下“路由器”地址(通常是 192.168.1.1 或 10.0.0.1)
- 在浏览器中输入该地址,用管理员账号登录路由器后台(默认账号密码通常印在路由器底部)
- 检查三项:Wi-Fi加密类型是否为WPA2-PSK或WPA3;管理界面是否关闭了远程访问;是否启用了UPnP(建议关闭,除非明确需要)
扫描局域网活跃设备
看看有没有不认识的设备连上了你的网络,这是判断是否被蹭网或入侵的第一线索。
- 终端中运行:
arp -a | grep "en0"(M1/M2 Mac 默认 Wi-Fi 接口是 en0),会列出当前已知的IP+MAC地址映射 - 对比你家所有设备的MAC地址(可在各设备“设置→关于→状态→Wi-Fi地址”中查看),发现陌生MAC就需警惕
- 更直观的方式:用
m network --list(需先安装 m-cli)快速查看所有接口及关联IP,再结合ping测试响应
检测本地开放端口和服务
Mac 自身若开启了不必要的共享服务(如文件共享、远程登录、屏幕共享),可能成为攻击入口。
- 进入“系统偏好设置”→“共享”,检查是否误开了“文件共享”“远程登录”“屏幕共享”“远程管理”等选项
- 终端中运行:
sudo lsof -iTCP -sTCP:LISTEN -n -P,查看哪些端口正在监听。重点关注:22(SSH)、5900(VNC)、631(打印服务)、445/139(SMB) - 如果没主动开启这些服务却看到对应进程,说明可能有程序在后台启动了它们,需进一步排查
验证DNS与网络流量是否异常
有些恶意软件会劫持DNS或静默外连,导致你访问正常网站时被重定向,或产生不明流量。
- 终端执行:
scutil --dns,确认DNS服务器是你信任的(如 1.1.1.1、8.8.8.8 或路由器分配的内网DNS),而非陌生IP - 用
netstat -nr | grep default确认默认路由指向的是你家路由器,而不是某个未知网关 - 观察“活动监视器”→“网络”标签页,看是否有应用持续发送大量数据(尤其是后台进程),点击列头可按“接收”或“发送”排序











