filevault 是 macos 唯一满足系统级强加密的原生方案,必须启用以保障数据安全;启用前须确认 recovery hd 存在、apfs 格式、强密码且禁用自动登录;恢复密钥为唯一兜底凭证,丢失即永久锁死数据。

macOS 磁盘加密不是“可选项”,而是应对数据泄露、设备丢失和合规审计的核心防线。它的安全性强度与合规有效性,取决于是否匹配场景、是否落实关键控制点,而非单纯开启某个开关。
FileVault 是唯一满足系统级强加密的原生方案
启动盘必须用 FileVault,因为它使用 XTS-AES 128 位加密(Apple Silicon 和 T2 芯片通过 Secure Enclave 硬件加速),覆盖全部数据——包括用户文件、系统缓存、内存交换区、甚至已删除但未覆写的扇区。其他方式(如第三方工具或文件夹映像)无法替代这一底层保护。
- 启用前必须确认:Recovery HD 存在于启动卷内、磁盘为 APFS 格式、管理员账户设强密码且禁用自动登录
- 恢复密钥是唯一兜底凭证——24 或 28 位字母数字串,不存于钥匙串、iCloud(除非主动托管)、终端历史或系统日志中;丢失即永久锁死数据
- 企业环境需通过 MDM(如 Intune、Jamf)强制启用并禁用用户关闭权限,同时集中托管恢复密钥以满足 ISO 27001、GDPR 或等保2.0对密钥管理的要求
外置设备加密须用 APFS(加密) 格式抹除重建
U 盘、移动硬盘等不能仅靠“右键加密”或压缩包密码——这些不提供存储层加密,易被绕过。真正安全的方式是通过“磁盘工具”抹掉并格式化为 APFS(加密),使设备拔插即锁、离线即不可读。
部署和使用军舰的 macOS Automator 自动化服务集合。包含 5 个实用工作流:PDF转JPG、PNG重命名并转JPG、图像拼接、解压RAR、顺序命名图像文件。一键安装所有服务到 ~/Library/Services/ 目录。使用场景:(1) "安装我的自动化服务",(2) "部署所有 Automato...
- 必须选物理设备条目(非其下宗卷),否则加密无效
- 密码提示要隐晦(如“外婆家门牌后三位”而非“123456”),避免社会工程破解
- 注意限制:加密外置盘无法用于 AirPort 基站的时间机器备份,也不能被 Windows/Linux 直接识别
文件级加密应选 .dmg 映像或可信第三方工具
当只需保护特定项目、需跨平台分发或配合云同步时,推荐两种经验证路径:
- 系统原生 .dmg 映像:用“磁盘工具 → 从文件夹制作映像”,选 AES-256 加密、取消“记住密码在钥匙串”,生成独立可传输的加密容器;挂载需密码,推出即封存
- Cryptomator(云友好)或 VeraCrypt(高敏离线):前者对每个文件单独加密+元数据混淆,适合 iCloud/OneDrive 同步;后者支持多算法嵌套(AES-Twofish-Serpent),适合代码库或财务数据
- 无论哪种,保险库路径不能放在桌面、文稿或 iCloud 同步目录下;权限需手动设为“仅你可读写”;主密码必须离线保管(手写+物理锁存)
常见失效陷阱直接削弱合规效力
很多组织自以为“已加密”,实则形同裸奔。以下操作会使加密在法律或审计中被视为无效:
- 启用 FileVault 但未保存恢复密钥,或密钥截图存手机相册
- 对外置盘仅用 Finder 右键“加密”,未抹除重格式化(该操作实际创建的是加密宗卷,而非加密物理设备)
- 用 Zip 加密或第三方“轻量工具”宣称“一键加密”,背后却是 ZipCrypto(已被证实可暴力破解)
- 允许用户自行关闭 FileVault,或未通过 MDM 锁定策略——这违反 ISO 27001 A.8.2.3 和 NIST SP 800-171 3.13.16 关于“加密机制持续有效”的要求










