核心是临时关闭SIP以允许可信驱动加载:进入恢复模式→终端执行csrutil disable→重启安装驱动→再进恢复模式执行csrutil enable恢复保护。

要解决 macOS 因 SIP(系统完整性保护)导致无法安装底层驱动的问题,核心是临时关闭 SIP,让内核扩展(kext)能被正确加载和签名验证通过。这不是绕过安全机制,而是配合 macOS 的设计逻辑——SIP 本就允许在受控条件下安装可信驱动,只是需要用户主动确认。
为什么底层驱动特别容易被 SIP 拦截
SIP 重点保护的区域包括 /System/Library/Extensions(旧版 kext 存放路径)、/usr、/sbin 等系统目录,而很多第三方硬件驱动(如 USB-C 多功能扩展坞、专业音频接口、工业串口设备等)需将 kext 安装到这些位置,或需动态注入内核空间。即使驱动已用 Apple Developer ID 签名,若未通过公证(Notarization)或使用了不受支持的加载方式(如 kextutil -l 加载调试),SIP 仍会阻止其注册。
常见表现有:
- 终端执行 kextload 时提示 “Operation not permitted” 或 “invalid signature”
- 系统日志(console.app 中筛选 kernel 或 kextd)显示 “Kext rejected: not loadable”
- “系统设置 > 隐私与安全性”里出现“已阻止加载未认证的内核扩展”提示,但点击“允许”无响应
关闭 SIP 的标准操作流程(M1/M2/M3 芯片适用)
注意:此操作必须在恢复模式下完成,普通系统环境下 csrutil 命令不可用。
- 选择苹果菜单 → 关机
- 按住电源键不放,直到出现“正在载入启动选项”界面
- 选中“选项”→ 点击“继续”,进入恢复环境
- 顶部菜单栏 → 实用工具 → 终端
- 输入命令:csrutil disable,回车后看到 “Successfully disabled…” 即生效
- 重启 Mac(菜单栏 → 重新启动)
安装驱动后的必要收尾动作
驱动安装成功并验证功能正常后,务必重新启用 SIP,这是保障日常系统安全的关键一步。
- 再次进入恢复模式(同上步骤)
- 打开终端,输入:csrutil enable
- 重启系统
- 可立即验证状态:在普通系统终端中运行 csrutil status,应显示 “enabled”
补充提醒:部分驱动安装器(如某些雷电设备厂商工具)会在后台自动调用 kextutil 或调用 systemextensionsd 框架。若遇到“已启用 SIP 但驱动仍不工作”,请检查是否误用了旧版 kext 方式——macOS Catalina 及以后更推荐使用 System Extension(.sysx)替代传统 kext,它无需关闭 SIP 即可安全运行。



















