macOS固件密码是在启动早期生效的安全机制,可禁用外置启动、恢复模式及启动管理器,配合FileVault防范物理攻击;需在恢复模式中设置,遗忘后无法自助重置。

macOS 系统固件密码(也称“启动密码”或“EFI 密码”)是 macOS 安全体系中一道关键防线,它能阻止未经授权的设备启动、禁用外置启动介质(如 USB、外接硬盘)、防止恢复模式被随意进入,从而有效防范物理接触式攻击。设置得当,可大幅降低数据被离线提取或系统被绕过登录的风险。
固件密码的作用与适用场景
固件密码不是登录密码,也不等同于 FileVault 加密密码。它的核心作用是在启动流程早期(macOS 内核加载前)介入,控制启动行为:
- 禁止从外置设备(USB、Thunderbolt 外接硬盘、SD 卡等)启动系统
- 阻止进入恢复模式(Command+R)、互联网恢复(Option+Command+R)、单用户模式(Command+S)等诊断/修复环境
- 防止通过“启动管理器”(Option 键)切换启动磁盘
- 配合 FileVault 使用时,可避免攻击者通过恢复模式重置管理员密码或直接挂载加密卷
适用于对设备物理安全有较高要求的场景,例如:企业配发笔记本、存放敏感数据的个人 Mac、经常携带外出的设备。
如何设置与验证固件密码
设置需在 macOS 恢复环境中完成,且设备必须满足以下条件:已启用 T2 芯片或 Apple Silicon(M1/M2/M3 等),运行 macOS Catalina 10.15 或更高版本;Intel Mac 需为 2013 年中及之后机型,且系统为 macOS High Sierra 10.13.4 及以上。
- 重启 Mac,立即按住 Command + R 进入恢复模式
- 顶部菜单栏选择「实用工具」→「启动安全性实用工具」
- 点击左下角锁形图标,输入当前管理员密码解锁(仅限有管理员权限的账户)
- 在「安全级别」中选择「完整安全性」(Apple Silicon)或勾选「启用固件密码」(Intel)
- 输入并确认新密码,建议使用易记但他人难猜的组合(无需复杂符号,但避免生日、123456 等)
- 退出并重启,尝试长按 Option 键——若无法调出启动管理器,即表示生效
外置介质引导限制的实际效果
启用固件密码后,系统将拒绝任何非默认启动磁盘的引导请求。这意味着:
- 插入含 macOS 安装器、Linux Live USB 或 Windows PE 的 U 盘,开机时按任意启动键均无效
- 即使连接已安装黑苹果或 Hackintosh 系统的外置硬盘,也无法选中启动
- FileVault 加密卷仍需输入登录密码才能解密,而固件密码进一步封锁了绕过登录界面的路径
- 注意:Apple Silicon Mac 默认启用「允许从外置启动」开关(可在启动安全性实用工具中关闭),该开关与固件密码独立存在,建议两者同时启用以获得最强防护
注意事项与风险提示
固件密码一旦遗忘,无法通过 Apple ID 或 iCloud 重置,且官方不提供绕过方式:
- Intel Mac:需携带购机凭证和身份证明前往 Apple Store 或授权服务商清除(部分机型可能需主板更换)
- Apple Silicon Mac:必须通过 Apple 支持验证所有权后,由 Apple 工程师远程或现场清除(耗时较长,且需设备处于激活状态)
- 升级 macOS 或重装系统前,请确保记得固件密码——否则可能卡在启动环节无法继续
- 公司设备若由 MDM(如 Jamf、Kandji)统一管理,固件密码策略可能由管理员集中配置,个人无权修改
不复杂但容易忽略。真正起效的前提,是把它当作设备生命周期中的一环,而非临时补丁。

















