必须彻底关闭sip及认证根(m系列还需禁用启动安全性策略),否则即使签名合规、用户点击“允许”,系统仍静默拦截第三方kext加载;关闭后需验证csrutil status与authenticated-root status均为disabled,且通过启动安全性实用工具启用“降低安全性”或执行spctl kext-consent add * 授权。

Mac需要彻底关闭SIP完整性保护才能安装未经Apple签名的第三方内核扩展(kext),比如某些USB转串口驱动、虚拟网卡或企业监控软件的底层模块;不关SIP,即使sudo权限也无法加载kext,系统会直接拒绝并报错“kext signature validation failed”或“Operation not permitted”。
确认当前SIP状态
打开「终端」→ 输入 csrutil status → 回车。看到 System Integrity Protection status: enabled 才需继续;若已是 disabled,跳过后续步骤。
这一步不能省——有些用户误以为重启过就关了,实际没进恢复模式执行命令,SIP仍全程生效。
进入对应芯片的恢复模式
Intel Mac:关机后立即按住 Command + R 不放,直到出现苹果图标或地球图案再松手。
Apple Silicon(M1/M2/M3):关机→长按电源键不放→等出现“正在载入启动选项…”→松手→点「选项」→点「继续」→输入管理员密码(如有)。
注意:必须完全关机后再操作,从睡眠唤醒或普通重启可能无法进入正确恢复环境。
禁用SIP并处理签名系统卷(M系列必需)
在恢复模式的「macOS 实用工具」窗口中→顶部菜单栏「实用工具」→「终端」。
第一步:执行基础禁用命令:csrutil disable → 回车。成功提示为 “Successfully disabled System Integrity Protection.”
第二步(仅限M系列芯片):Big Sur及之后系统启用签名系统卷(SSV),单关SIP还不够,必须额外运行:csrutil authenticated-root disable → 回车。否则挂载系统卷为可写、替换kext时会触发自动回滚或启动失败。
第三步:关闭终端,从苹果菜单选择「重新启动」,让改动生效。
验证SIP与认证根状态
系统重启进入桌面后,再次打开终端:
输入 csrutil status → 确认返回 disabled;
再输入 csrutil authenticated-root status → 确认返回 disabled(M系列必须两项均为disabled才算彻底放开)。
这两项任一为 enabled,kext都加载失败,不要跳过验证。
允许第三方内核扩展(关键补充)
方法一:通过启动安全性实用工具(推荐)
重启进恢复模式→顶部菜单「实用工具」→「启动安全性实用工具」→输入管理员密码→将「安全策略」设为「降低安全性」→勾选「允许用户管理来自被识别开发者的内核扩展」→点「好」→重启。
方法二:终端命令行(需已在恢复模式下)
打开终端→输入 spctl kext-consent add * → 回车。该命令显式授权所有已识别开发者ID的kext加载权限。
【未执行此步,即使SIP关闭,系统仍会拦截kext加载】











