filevault真正启用需同时满足locked: yes和passphrase required: yes,仅显示“on”不等于有效防护;须用fdesetup status、diskutil info /等命令交叉验证加密状态、锁定状态及恢复密钥托管情况。

验证 FileVault 是否真正启用并有效,不能只看“已开启”状态,关键要确认加密已实际生效、系统处于受保护状态。很多设备显示“FileVault is On”,但可能仍在后台加密中,或因恢复密钥被清除、启动卷未锁定等原因,实际未形成有效防护。
查看实时加密状态与进度
运行以下命令,获取当前最准确的加密状态:
- fdesetup status:快速判断基础状态(On/Off/加密中/解密中)
- diskutil apfs list | grep -A5 "FileVault":检查每个 APFS 卷是否标记为 Encrypted: YES,并确认 Locked: YES 和 Passphrase Required: YES —— 这两项同时成立,才说明该卷必须输入密码才能挂载,加密真正起效
- sudo fdesetup status -verbose:查看恢复密钥是否已托管、哪些用户已授权解锁、是否存在延迟启用等隐藏配置
交叉验证启动卷是否真实锁定
仅靠图形界面或单一命令容易误判。重点检查启动盘(/)的底层挂载状态:
macOS 微信消息自动化工具。通过 GUI 自动化实现:发送消息给指定联系人、读取聊天内容、监控新消息。适用于需要自动化微信操作的场景,如定时发送、批量回复、消息备份等。依赖 peekaboo 进行屏幕截图和 UI 交互。仅支持 macOS。开源地址:https://github.com/chairmanmia...
- 执行 diskutil info / | grep -E "(FileVault|Locked|Encryption)"
- 若输出中包含 Locked: YES 且 Passphrase Required: YES,表示系统重启后首次登录必须输入密码,FileVault 正在发挥实际保护作用
- 若显示 Locked: NO 或 Passphrase Required: NO,说明磁盘已被自动解锁(例如启用了自动登录、或密钥缓存未清除),此时加密形同虚设
识别常见“假启用”情况
这些状态看似正常,实则存在风险,需立即干预:
- 状态显示 FileVault is On.,但
diskutil info /中 Locked 为 NO → 可能因禁用密码登录或启用自动登录导致 - 加密进度卡在 99% complete 超过 2 小时 → 硬盘可能存在坏道或 I/O 异常,需用磁盘工具诊断
- 恢复密钥已清除或未托管,且
fdesetup status -verbose显示 Recovery key not stored → 忘记密码将彻底无法访问数据 - Recovery HD 不在内置启动卷上(如在外置硬盘)→ FileVault 实际不可用,需进恢复模式重建
企业环境建议:用标准化脚本批量验证
手动检查易遗漏多卷或边缘设备。推荐使用 rtrouton_scripts 类合规检测脚本,它统一输出四种明确状态:
- FileVault is On.(已启用且完成)
- Encryption in progress: X% complete(正在加密,需跟踪)
- Decryption in progress: X% complete(意外解密,属非合规)
- FileVault is Off.(未启用,不满足最低要求)
该结果可直接对接 MDM(如 Intune 加密报告)或 SIEM 系统,实现自动化审计。










