Apple Silicon Mac 的安全启动是硬件级验证链,从Boot ROM开始依次校验LLB、iBoot、内核及系统卷完整性,不可绕过或替换为GRUB等第三方引导器;用户仅能通过“启动安全性实用工具”调节验证严格度,且需配合FileVault与固件密码才能实现真正防护。

macOS 中没有传统意义上的“引导装载程序”(如 GRUB 或 rEFInd)概念,Apple 芯片和搭载 T2 芯片的 Mac 使用的是由硬件深度集成的固件级启动流程,其核心机制叫安全启动(Secure Boot),而非用户可干预或替换的第三方引导装载程序。
安全启动不是引导装载程序,而是固件级验证链
Apple Silicon Mac 的启动过程从 SoC 内置的 Boot ROM 开始,依次验证:
- 低级固件(LLB)签名是否来自 Apple
- iBoot 是否完整且经 Apple 签名
- 内核(XNU)和系统内核扩展(kexts)是否被 Apple 签名并允许加载
- 启动磁盘上的 macOS 系统卷是否通过完整性校验(包括 Seal 和 Snapshot)
整个过程在硬件层完成,无法绕过、禁用或用第三方引导器替代。你不能像 Linux 那样安装 GRUB 并修改 boot.cfg —— macOS 不提供此类接口。
你能配置的只有安全启动级别
在“启动安全性实用工具”(Command-R 启动进入恢复模式后可访问)中,可设置三种模式:
- 完整安全性(默认):只允许启动 Apple 签名的 macOS 版本;Windows 需通过“启动转换助理”安装,并受 Boot Camp 支持限制
- 中等安全性:允许启动已签名的第三方操作系统(如某些合规的 Linux 发行版,但目前实际支持极少)
- 较低安全性:仅验证固件,不强制验证操作系统签名(不推荐,且需先关闭 FileVault 和固件密码)
注意:即使设为“较低安全性”,也不能加载任意引导程序 —— Apple 的 Boot ROM 仍会拒绝未签名或篡改的引导阶段代码。
FileVault 与固件密码是安全启动的实际防线
单独启用安全启动效果有限。真正起作用的是组合防护:
- 启用 FileVault 后,系统自动设置固件密码(除非你手动清除),阻止从外部设备启动或进入恢复模式
- 固件密码生效后,任何启动尝试(包括恢复模式、目标磁盘模式、DFU)都需输入该密码
- 若未设固件密码,“完整安全性”仍可能被物理接触者绕过(例如重装系统或擦除磁盘)
安全模式 ≠ 安全启动
常被混淆的“以安全模式启动”(Shift 键或启动选项中选择)是运行时诊断机制,与 Secure Boot 无关:
- 它禁用非必要登录项、第三方内核扩展、字体缓存等,用于排查软件冲突
- 它仍在安全启动验证通过后的 macOS 内核上运行,不改变固件验证行为
- Apple Silicon Mac 进入安全模式必须经过启动选项菜单,且依赖当前启动磁盘已通过安全启动校验


















