macos默认通过gatekeeper收紧来源限制、限制用户权限并禁用“任何来源”来防止非授权软件安装:仅允app store应用、创建标准用户账户、执行sudo spctl --master-enable恢复验证,并启用终端防护拦截恶意命令。

macOS 默认通过 Gatekeeper 机制防止非授权软件安装,关键在于控制“谁可以装、从哪装、怎么装”。不需要额外装工具,系统自带功能就足够有效。核心思路是:收紧来源限制 + 管理用户权限 + 必要时精准放行。
收紧应用来源限制
这是最直接的防线。Gatekeeper 决定哪些软件能被允许运行:
- 打开“系统设置” → “隐私与安全性” → 向下滚动到“安全性”区域
- 点击左下角锁图标,输入管理员密码解锁
- 在“允许从以下位置下载的应用”中,只勾选“App Store”
- 取消勾选“App Store 和被认可的开发者”,更彻底地禁用第三方签名应用
这样设置后,任何非 App Store 应用双击都会被拦截,连“仍要打开”提示都不会出现。
限制用户账户安装权限
普通用户无法绕过 Gatekeeper 安装软件,除非输入管理员密码。合理分配账户类型可大幅降低风险:
- 日常使用创建一个“标准用户”,不赋予管理员权限
- 管理员账户仅用于必要操作(如系统更新、授权可信软件)
- 进入“系统设置” → “用户与群组”,点击“+”添加新用户,类型选“标准”
- 确保该标准用户未被加入“管理员”群组
即使有人登录了这个账户,尝试安装 .pkg 或拖入 .app 时,系统会要求输入管理员密码——而标准用户根本不知道密码。
禁用“任何来源”并防止终端绕过
有些教程教用 sudo spctl --master-disable 开启“任何来源”,这等于关掉 Gatekeeper。如果你没开过,就不用关;如果已开启,建议立即恢复:
- 打开“终端”,输入:sudo spctl --master-enable
- 输入管理员密码(无显示,输完回车)
- 再进“系统设置” → “隐私与安全性”,确认“任何来源”选项已消失
顺便检查是否启用终端防护:在“系统设置” → “隐私与安全性” → “终端”,确认“阻止粘贴潜在恶意命令”已开启。它能拦住网页诱导复制的危险指令,比如带 curl、bash -c 的远程脚本。
辅助加固:清理隔离属性与浏览器入口
有时软件已下载但打不开,可能是被标记为“已隔离”。不建议随意清除,但了解原理有助于判断风险:
- 系统自动给下载文件加 com.apple.quarantine 属性,触发 Gatekeeper 检查
- 命令 xattr -d com.apple.quarantine /路径/到/app 可移除该标记——但仅应在确认来源绝对可信后手动执行
- 同时清理 Safari 扩展:进入“Safari 设置” → “扩展”,卸载来源不明或权限过大的插件
- 在“隐私”标签页中点击“管理网站数据…”,删掉可疑域名的追踪 Cookie
这些步骤堵住恶意软件常用的落地路径,让非授权安装更难成功。











