macos用户账户管理不提供一键禁用敏感目录的传统方式,真正限制依赖四层协同:系统级完全磁盘访问授权、卷/目录级acl权限重设、沙盒与路径阻断工具(如x mac sb、santa)、加密.dmg容器隔离高敏数据。
macos 用户账户管理本身不提供“创建受限标准用户并一键禁用敏感目录访问”的传统方式——它没有 windows 那样的组策略编辑器或本地用户策略模板。真正的限制,靠的是四层协同机制:系统级权限授权、卷/目录级文件权限、沙盒隔离、以及加密容器隔离。单独改账户类型(如设为“标准用户”)几乎无效,因为 macos 的标准用户仍可自由访问自己的家目录全部内容,包括 ~/library、~/.ssh、~/downloads 等高危路径。
系统级:用「完全磁盘访问」精准收权
这是最直接、最常被忽视的第一关。即使你是管理员,第三方应用也必须显式获得许可,才能读写桌面、文稿、iCloud Drive、外接硬盘等敏感位置。
- 进入「系统设置 → 隐私与安全性 → 完全磁盘访问权限」
- 点击「+」添加应用(注意:必须是实际运行的进程名,如
Terminal.app或ClaudeCode.app) - 勾选后务必彻底退出该应用再重启;Apple 芯片 Mac 还需终端执行
sudo killall -u $(whoami) [应用名]刷新策略 - 检查列表:若某截图工具、PDF 转换器也在其中,建议取消勾选——它本不需要扫你整个硬盘
目录级:切断 everyone 通路,重设 ACL
对挂载在 /Volumes/ 下的备份盘、工作卷,或你手动创建的专用目录(如 ~/Private),不能只靠 chmod 755。关键操作是抹掉默认的 everyone 权限,并递归锁定。
- 访达中右键目标卷/文件夹 →「显示简介」→ 展开「共享与权限」
- 点锁图标解锁,将「everyone」权限改为「无访问权」
- 仅保留你的账户为「读取与写入」,再点齿轮 →「应用到封闭的项目」
- 终端加固命令(推荐):
sudo chmod -R 700 /Volumes/WorkBackup或chmod -R 700 ~/Private
沙盒与路径阻断:防 AI 工具或脚本越界
当用户运行 ClaudeCode、自定义脚本或自动化工具时,它们可能无意或恶意访问 ~/.ssh、~/.aws、~/Library/Keychains。此时需主动围栏:
- 用
x mac sb启动工具,禁止其访问敏感路径:x mac sb -d "$HOME/.ssh" -d "$HOME/.aws" -d "$HOME/Library/Keychains" claude - 部署 Santa 等合规工具,配置
FileAccessPolicyPlist,对~/Library/Cookies、~/Downloads/*.zip设置block规则 - 避免给任何非必要工具开启「完全磁盘访问」,宁可用「打开文件」对话框临时授权单个文件
加密容器:让敏感数据物理不可见
不推荐加密整个家目录(易崩溃),但可创建独立加密 .dmg 映像,把身份证、密钥、税务资料等真正高敏内容移进去。
- 打开「磁盘工具」→「文件」→「新建映像」→「空白映像」
- 格式选「APFS(加密)」,大小略大于当前数据量,密码单独设置(勿复用登录密码)
- 生成后双击挂载,拖入文件;退出时右键推出,映像即自动锁定
- 该 .dmg 文件可加密备份、同步至 iCloud(需关闭「优化 Mac 存储」以防解密)











