macos 从10.13起统一使用aes-256加密,界面显示“128”仅为历史标签;需用diskutil info /验证locked: yes和passphrase required: yes,再结合fdesetup status -verbose及diskutil apfs list交叉确认全盘加密状态。

macOS 磁盘加密的算法强度不能直接“查出 AES-128 还是 AES-256”这种选项,因为从 macOS 10.13(High Sierra)起,系统已统一使用 AES-256 作为 FileVault 和 APFS 加密的实际算法,界面或命令行中显示的“128”只是历史遗留标签,底层全部是 AES-256。真正要确认的是:当前卷是否启用加密、是否已完成、是否处于可信解锁状态。
你可以用以下命令组合,快速验证加密是否真实生效、算法是否符合安全要求:
1. 查看启动卷的 APFS 加密状态与解锁要求
运行这条命令,重点看 Locked 和 Passphrase Required 字段:
diskutil info / | grep -E "(FileVault|Locked|Encryption|FileVault UUID)"
✅ 正确结果应包含:
-
FileVault: Yes -
Locked: YES -
Passphrase Required: YES
这表示该卷处于真正需密码解锁的状态,AES-256 已实际启用。
❌ 若Locked: NO或Passphrase Required: NO,说明系统已缓存密钥自动解锁,物理接触设备时无法阻止访问。
2. 获取 FileVault 的详细启用状态
sudo fdesetup status -verbose
输出会明确告诉你:
部署和使用军舰的 macOS Automator 自动化服务集合。包含 5 个实用工作流:PDF转JPG、PNG重命名并转JPG、图像拼接、解压RAR、顺序命名图像文件。一键安装所有服务到 ~/Library/Services/ 目录。使用场景:(1) "安装我的自动化服务",(2) "部署所有 Automato...
- 是否启用(
FileVault is On.) - 是否有用户授权解锁
- 恢复密钥是否托管(iCloud 或本地)
- 是否处于“延迟启用”(即刚开启但后台加密未完成)
⚠️ 注意:仅 fdesetup status 不够可靠——它可能显示 “On” 却未真正锁定。必须配合 diskutil info / 的 Locked 字段交叉验证。
3. 检查所有 APFS 卷的加密层级(含外置盘)
diskutil apfs list | grep -A 8 "FileVault"
逐个查看每个 APFS 卷(包括外置 SSD、Time Machine 备份盘等),确认它们是否也启用了 FileVault 加密。合规场景下,不能只看启动盘。
4. 验证加密容器(如 .dmg)是否使用 AES-256
对已有 .dmg 文件,无法直接读取其 AES 密钥长度,但可通过创建过程反推:
- 用
hdiutil imageinfo yourfile.dmg查看Encryption字段:若为AES-256或AES(macOS 10.13+ 默认值),即符合要求; - 若显示
NONE,则未加密; -
AES-128在现代 macOS 中不会实际生成,仅旧版兼容显示,可忽略。
不需要也不建议尝试破解或探测算法实现细节——Apple 已将 AES-256 绑定到 Secure Enclave 或 T2 芯片,算法强度本身不是瓶颈,密码强度和解锁时机才是关键防线。










