sip对内核模块加载实施签名验证、用户授权、策略校验三重强制机制,缺一不可;终端无法跳过图形界面授权,macos ventura起已弃用kext,应迁至driverkit。

SIP 对内核模块加载的管控不是“一刀切”的禁止,而是构建了一套分层验证与用户确认并行的强制机制。它既不完全依赖签名,也不仅靠系统设置开关,而是把签名有效性、用户显式授权、内核加载策略三者绑定在一起,缺一不可。
签名是加载的前提,但不是充分条件
macOS 要求所有第三方内核扩展(kext)必须由 Apple Developer ID 签名,并完成公证(Notarization)。即使签名完整有效,也不会自动允许加载——系统只在签名验证通过后,才在「系统设置 > 隐私与安全性 > 安全性」中显示「允许」按钮。若签名过期、Team ID 不匹配或未公证,该按钮根本不会出现。
- 验证签名是否被系统认可:
spctl --assess --type execute /Library/Extensions/YourDriver.kext,返回accepted才算过关 - 检查签名细节:
codesign -dv --verbose=4 /Library/Extensions/YourDriver.kext,确认含有效TeamIdentifier和公证时间戳 - 预检加载可行性:
sudo kextutil -t /Library/Extensions/YourDriver.kext,无 error/warning 表示结构合规
用户点击“允许”才是真正的授权动作
从 macOS High Sierra 开始,SIP 强制要求用户在图形界面中手动点击「允许」。这个操作会将驱动的 bundle ID 或 team ID 写入本地策略数据库 /var/db/SystemPolicyConfiguration/KextPolicy,终端命令(如 sudo kextload)无法跳过此步。
macOS 微信消息自动化工具。通过 GUI 自动化实现:发送消息给指定联系人、读取聊天内容、监控新消息。适用于需要自动化微信操作的场景,如定时发送、批量回复、消息备份等。依赖 peekaboo 进行屏幕截图和 UI 交互。仅支持 macOS。开源地址:https://github.com/chairmanmia...
- 批准记录可查:
sudo sqlite3 /var/db/SystemPolicyConfiguration/KextPolicy "SELECT * FROM kext_policy WHERE allowed = 1;" - macOS Ventura 及以后支持“长期信任”,Monterey 则每次系统更新后需重新批准
- 若点击后无反应,大概率是签名未通过 Gatekeeper 检查,而非权限或 SIP 设置问题
SIP 启用状态下仍可能静默拒绝加载
即使签名正确、用户已点击允许,SIP 默认仍会拦截绝大多数非 Apple 的 I/O Kit 驱动。这是因为 SIP 在内核加载阶段执行二次校验:它会检查驱动是否属于白名单范畴(如 Apple 自研驱动),并对第三方驱动施加额外限制。
-
kextload命令失败时可能不报错,仅静默退出;应查看 Console.app 中 kernel 或 kextd 日志确认具体原因 - 常见日志提示:“Kext rejected: not loadable” 或 “not signed with valid certificate”
- Apple 已逐步弃用传统 kext,推荐迁移至 DriverKit(用户态驱动框架),它不受 SIP 的内核加载限制影响
临时放宽限制需进入恢复模式操作
若确需加载未适配 DriverKit 的旧驱动,唯一合规方式是临时禁用 SIP 相关子功能,且必须在恢复模式下执行:
- 禁用内核扩展限制:
csrutil enable --without kext - 同时放开文件系统写入(如需替换系统级 kext):
csrutil enable --without kext --without fs - Apple Silicon 机型还需额外执行:
csrutil authenticated-root disable,否则根卷仍为只读 - 操作完成后务必重启并重新启用 SIP,避免长期暴露安全风险










