macos安全性检查清单覆盖启动、账户、磁盘、网络、软件和隐私六环节:启用固件密码与完整启动安全策略;设强密码并禁用自动登录;开启filevault加密并验证状态;限制应用仅来自app store和已认证开发者;开启防火墙并配置加密dns;定期审核tcc权限。

建立 macOS 设备的安全性检查清单,关键在于覆盖启动、账户、磁盘、网络、软件和隐私六个核心环节,而不是堆砌功能。一份实用的清单应能快速执行、可验证结果、且每项都有明确目的。
账户与登录安全
这是第一道防线,直接影响物理和远程访问控制:
- 使用至少8位密码,含大小写字母、数字和符号;禁用密码提示或设置隐晦提示(如“高中教室第3排靠窗座位”)
- 关闭自动登录,并将登录界面设为“名称和密码”模式,避免用户名暴露
- 启用固件密码:重启按 Command+R 进入恢复模式 → “启动安全性实用工具” → 启用并设密(Apple Silicon 用“启动安全性设置”)
- 日常使用标准账户,仅在安装软件或修改系统设置时临时切换管理员权限
磁盘加密与数据保护
防止设备丢失或被盗后数据被离线读取:
macOS 微信消息自动化工具。通过 GUI 自动化实现:发送消息给指定联系人、读取聊天内容、监控新消息。适用于需要自动化微信操作的场景,如定时发送、批量回复、消息备份等。依赖 peekaboo 进行屏幕截图和 UI 交互。仅支持 macOS。开源地址:https://github.com/chairmanmia...
- 开启 FileVault:前往“系统设置 → 隐私与安全性 → FileVault”,选择 iCloud 或本地文件备份恢复密钥
- 确认加密状态:终端运行 sudo fdesetup status,返回 “FileVault is On.” 即生效
- Apple Silicon Mac 默认启用底层加密,但 FileVault 是用户层强制加密,二者不替代
软件来源与运行控制
阻断恶意软件最常见入口——伪装成合法应用的载荷:
- 进入“系统设置 → 隐私与安全性 → 安全性”,将“允许从以下位置下载的应用”设为“App Store 和被认可的开发者”
- 首次运行非 App Store 应用时,若遇“已损坏”提示,先右键→“打开”,而非直接拖入废纸篓
- 定期检查 TCC 权限:终端执行 sudo tccutil reset All 可重置所有应用的麦克风、摄像头等授权(慎用,会清空历史授权)
网络与防火墙防护
控制进出流量,减少横向渗透与数据外泄风险:
- 启用系统防火墙:“系统设置 → 网络 → 防火墙 → 开启防火墙”,勾选“阻止所有传入连接”
- 如需精细控制(如拦截某 App 上网),安装第三方工具如 Little Snitch 或 Radio Silence
- 配置加密 DNS:在“网络 → 高级 → DNS”中添加可信加密 DNS(如 1.1.1.1 或 9.9.9.9),或使用 DNSCrypt 工具










