立即取消safari“自动填充”中“用户名和密码”勾选,可即时禁用验证码自动填充功能;再通过钥匙串访问清除可疑域名权限、关闭iphone短信转发、重置safari表单数据,彻底阻断钓鱼网站利用该机制窃取验证码的全部路径。

Mac上Safari自动读取短信验证码并填充到钓鱼网站,本质是iCloud钥匙串与短信转发机制被恶意网站利用——它不验证域名合法性,只匹配输入框类型和短信格式,一旦页面含type="number"且聚焦,就弹出“从短信填充”按钮,钓鱼网站可伪造相同结构诱导你点击。
立即切断短信验证码自动填充通道
这一步必须最先执行,否则后续所有操作都可能被绕过。Safari的验证码填充功能依赖“用户名和密码”自动填充开关开启才能触发,关掉它等于拔掉整个机制的电源。
打开Safari浏览器 → 点击顶部菜单栏“Safari浏览器” → “设置” → 切换到“自动填充”标签页 → 【取消勾选“用户名和密码”】。
该操作即时生效,无需重启;此后所有网页的验证码输入框旁不再出现钥匙图标,“从短信填充”浮动按钮彻底消失。
精准封禁钓鱼网站的短信访问权限
仅关闭全局填充还不够,某些已保存凭证的网站仍可能通过旧授权调用短信内容。必须手动清除其对钥匙串的访问许可,尤其是那些你从未主动登录却出现在钥匙串列表里的陌生域名。
方法一:用钥匙串访问锁定源头
打开“钥匙串访问” → 左侧选“登录” → 右上角搜索框输入可疑域名(如 fake-bank-login[.]xyz、secure-verify[.]top)→ 若搜出条目,双击 → 切换到“访问控制”标签页 → 将“允许所有应用程序访问此项目”改为“仅允许以下应用程序” → 清空下方应用列表 → 点击“存储更改”。
【清空前务必确认该条目不是你常用邮箱或银行的真实凭证,误删会导致对应App无法自动登录】
方法二:批量清理高危凭证
在“钥匙串访问”中,按Command+F调出搜索 → 输入关键词 sms 或 code → 查看所有匹配项的“创建日期”和“修改日期”,优先删除近7天内新增、发件人不明、名称含“verify”“auth”“login”的条目 → 右键 → “删除” → 输入管理员密码确认。
阻断短信转发链路防止二次劫持
钓鱼网站本身不能直接读取短信,它依赖iPhone将验证码转发到Mac的“信息”App这一中间环节。只要切断转发,Mac端就收不到原始短信,填充自然失效。
规划您的迪拜之旅 — 哈利法塔观景、沙漠探险、迪拜购物中心购物、棕榈岛度假村及黄金市场砍价。还提供支持...
第一步:在iPhone上关闭Mac设备的短信转发权限
打开iPhone“设置” → “信息” → “短信转发” → 找到你的Mac设备名称 → 关闭右侧开关 → 弹窗中点“停用”。
第二步:在Mac上退出信息App并禁用iMessage
点击菜单栏“信息” → “偏好设置” → 取消勾选“启用iMessage” → 关闭窗口 → 在Dock中右键“信息”图标 → 选择“退出”。
第三步:验证转发已终止
回到iPhone“信息” → “短信转发”页面,确认Mac设备名称右侧无绿色开关;同时检查Mac“信息”App左下角是否显示“iMessage未启用”。两项均为否,说明转发链路已物理断开。
强制重置Safari表单识别引擎
有时即使关掉自动填充,Safari底层仍缓存着对某类输入框的“验证码特征记忆”,尤其当同一钓鱼页面被多次访问后,它会主动为input[type="text"]添加填充提示。必须清除这个行为模型。
① 打开Safari → “设置” → “隐私”标签页 → 点击“管理网站数据”
② 在搜索框中输入 form → 回车 → 页面列出所有含表单关键词的网站
③ 逐个选中可疑域名(重点检查URL含“login”“auth”“verify”且非你常用平台的条目)→ 点击“移除”
④ 关闭设置窗口 → 重新打开Safari → 按下 Command + Shift + Delete → 勾选“自动填充数据”“浏览历史”“下载历史” → 点击“清除历史记录”










