答案是:csrutil 是唯一官方支持的 SIP 管理工具,所有启用、禁用或选择性配置操作必须在恢复模式下执行;快速查看状态可在正常系统中运行 csrutil status(返回 enabled 或 disabled),或通过系统信息应用图形化验证;Apple Silicon 机型禁用时还需额外执行 csrutil authenticated-root disable。

直接用 csrutil 管理 macOS 系统完整性保护(SIP)是唯一官方支持的方式,所有操作必须在恢复环境执行,且无法在正常系统中修改状态。
快速查看 SIP 当前是否启用
无需重启,两秒内确认:
- 打开「终端」(应用程序 → 实用工具)
- 输入:
csrutil status,回车 - 显示 enabled 表示 SIP 正常开启;显示 disabled 表示已关闭
也可通过图形界面验证:按住 Option 键点击苹果菜单 →「系统信息」→ 左侧「软件」→ 查看右侧「系统完整性保护」字段,内容与终端一致。
启用或禁用 SIP 的标准流程
SIP 默认始终启用,仅在必要调试场景才临时调整。操作必须进入恢复模式:
-
Intel Mac:重启时立即按住
Command + R,直到出现恢复界面 - Apple Silicon Mac:关机后长按电源键,出现启动选项 → 点「选项」→「继续」
- 顶部菜单栏 →「实用工具」→「终端」
- 启用:输入
csrutil enable - 禁用(不推荐):输入
csrutil disable - 选择性放宽(如仅允许未签名内核扩展):输入
csrutil enable --without kext
执行后需完整重启,再运行 csrutil status 验证结果。
Apple Silicon 机型额外注意点
M1/M2/M3 等芯片的 SIP 与认证根卷(authenticated root)深度绑定,仅执行 csrutil disable 不足以完全解除限制:
- 在恢复模式终端中,需依次运行:
csrutil disablecsrutil authenticated-root disable - 两者缺一不可,否则部分系统路径仍为只读
- 重新启用时,只需
csrutil enable,它会同时恢复 SIP 和认证根卷保护
遇到 SIP 相关权限错误怎么办
看到 “Operation not permitted” 或 “Permission denied”,先别急着关 SIP:
- 确认目标路径是否受保护:SIP 只锁定
/System、/usr(不含/usr/local)、/bin、/sbin、/private/etc及预装 Apple 应用 -
/Applications、/usr/local、~/Library等路径写入不受限 - 检查文件签名:
codesign -dv /path/to/binary,确认是否缺失公证或签名失效 - 若确需绕过 SIP,优先考虑替代方案(如改用 Homebrew 安装到
/usr/local)


















