macos密码策略强化与双重验证构成分层防护:本地密码需满足大小写字母、数字、特殊字符且≥8位,ssh登录须启用密钥+totp双因子,apple id必须开启双重认证并配对硬件安全密钥。

macOS 用户密码策略强化和双重验证不是两件孤立的事,而是分层防护的两个关键环节:前者守住本地登录第一道门,后者在远程访问或账户操作时再加一道锁。系统原生支持强密码校验和多因子认证,但需要手动开启并配置细节。
本地用户密码必须满足苹果实时校验标准
系统不会接受“看似复杂”的密码,只认内置规则。新设或修改密码时,必须同时含大小写字母、数字、至少一个特殊字符(如 !@#$),且长度≥8位。界面右侧会实时显示“弱/中/强”,只有出现“强”才表示通过。
- 路径:系统设置 → 用户与群组 → 右下角解锁 → 右键账户 → 高级选项 → 更改密码
- 避免套路化组合(如 Password123!),这类密码容易被字典+规则爆破
- 若需更高门槛(比如企业环境),可用终端命令强制策略: sudo pwpolicy setglobalpolicy "minChars=10 minUpperCaseChars=2 minLowerCaseChars=2 minNumericChars=2 minSymbolChars=2"
用“密码”App生成真正随机的主密码
人工编排难兼顾安全与记忆性,“密码”App生成的32位字符串无规律、抗预测,适合设为本地账户主密码。
- 打开“密码”App → 点左下角“+” → “网站或App”填“本地登录密码” → “用户名”填你的登录名
- 点“密码”栏 → 选“强密码” → 保存后复制,粘贴到用户密码修改框中
- 该密码可同步至iCloud,跨设备调用方便,但请确保已开启iCloud钥匙串
SSH 登录启用密钥+TOTP双因子认证
仅靠SSH密钥已不够,攻击者可能窃取私钥;加入时间型验证码(TOTP)才能实现真正双因子——你有密钥(你拥有),也有动态码(你知晓)。
- 确认 OpenSSH 版本 ≥ 8.2:sshd -V;macOS 12.3+ 默认满足
- 编辑 /etc/ssh/sshd_config,关键行:
AuthenticationMethods publickey,keyboard-interactive
PubkeyAuthentication yes
PasswordAuthentication no - 用 Homebrew 安装 oath-toolkit,运行 google-authenticator 为用户生成密钥,并更新 /etc/pam.d/sshd
Apple ID 开启双重认证并配对安全密钥
这是保护iCloud、App Store、查找等所有服务的中枢防线。双重认证是基础,安全密钥则是对抗钓鱼的终极手段。
- 路径:系统设置 → 顶部你的名字 → 登录与安全性 → 双重认证 → 开启
- 务必添加至少两个受信任电话号码,以防单一号码失效
- 进阶防护:在“安全密钥”中配对硬件密钥(如YubiKey),它替代短信/验证码,无法远程劫持
- 注意:移除所有安全密钥后,账户自动回落为六位验证码,不可逆











