macos 默认仅允许安装 app store 和已公证开发者应用,这是 gatekeeper 机制的作用;推荐保持“app store 和被认可的开发者”设置,遇拦截可点击“仍要打开”临时放行,确需安装未公证软件时可用 control+点击、清除隔离属性或重签名等安全方法,慎用并限时启用“任何来源”,配合可信下载源和系统更新才能真正提升安全性。

macOS 默认只允许安装来自 App Store 和已公证开发者的应用,这是 Gatekeeper 机制在起作用。它不是要完全堵死第三方软件,而是帮你把好第一道关——既不让恶意程序轻易混进来,也不妨碍你安装可信的工具。
日常推荐设置:App Store 和被认可的开发者
这是最平衡的安全选项,覆盖绝大多数正规软件:
- 苹果审核过的 App Store 应用可直接运行
- 经 Apple 公证(notarized)的开发者软件也能通过验证,比如多数开源工具、专业软件官网下载的版本
- 遇到拦截提示时,右侧会出现“仍要打开”按钮,点一下就能对单个应用临时放行,无需改全局设置
需要装可信第三方软件时的稳妥操作
如果某个软件确实没被公证,但你确认来源可靠(比如从 GitHub 官方仓库或开发者官网下载),可用这些不降低整体防护的方法:
- Control + 点击打开:在访达中按住 Control 键点击应用图标 → 选“打开” → 在弹窗点“打开”,系统会记住这次信任
- 清除隔离属性:终端执行 sudo xattr -r -d com.apple.quarantine "/Applications/XXX.app",去掉下载标记
- 重签名(必要时):清除后仍报错,再补一句 sudo codesign --force --deep --sign - "/Applications/XXX.app"
启用“任何来源”要谨慎且限时
较新 macOS(如 Sonoma、Sequoia)默认隐藏该选项,需终端命令激活:
- 先运行 sudo spctl --master-disable,输入管理员密码
- 再去“系统设置 → 隐私与安全性 → 安全性”,勾选“任何来源”
- 装完立刻执行 sudo spctl --master-enable 恢复默认防护
配合习惯才能真正提升安全性
开关只是手段,关键在行为:
- 只从官网、GitHub 官方仓库、知名开源平台下载安装包,避开网盘链接、论坛附件等高风险渠道
- 首次运行新软件时留意是否弹出“来自身份不明的开发者”提示——这是 Gatekeeper 正常工作的信号
- 定期清理“应用程序”文件夹,删掉长期不用或来源模糊的软件
- 保持 macOS 系统更新,确保 Gatekeeper 规则和公证机制始终有效











