启用并加固macOS访客账户即可满足公共借用安全需求:它自动清空数据、沙盒隔离、禁用高危应用、关闭共享服务、严格限制主目录权限。

直接启用系统内置的访客账户并做基础加固,就能满足大多数公共借用场景的安全需求。它不保存任何操作痕迹,退出即清空全部临时数据,是 macOS 最轻量、最可靠的隔离方案。
开启访客账户并确认自动清理机制
这是整个防护的基础。访客账户默认运行在独立沙盒中,与你的主账户完全隔离,且所有文件、浏览记录、桌面配置在登出后自动删除。
- 点击左上角苹果菜单 → “系统设置” → 左侧边栏“用户与群组”
- 点右下角锁形图标,输入管理员密码解锁
- 在用户列表下方找到“访客用户”,勾选“允许访客用户登录到这台Mac”
- 确认界面底部显示“访客用户的文件将在其退出后自动删除”提示已生效
关闭共享服务,阻断网络侧泄露风险
即使访客无法访问你主目录,若局域网共享开着,对方仍可能通过其他设备或本机访达看到共享文件夹、打印机甚至远程控制入口。
- 在同一“用户与群组”设置页,取消勾选“连接到共享文件夹时允许访客访问”
- 进入“系统设置 → 网络 → 共享”,逐项关闭:文件共享、屏幕共享、远程登录、AirDrop(接收选项设为“仅限联系人”或“关闭”)
- 检查“系统设置 → 通用 → 登录选项”,确保“允许在登录窗口中切换用户”已开启(方便快速返回),但不勾选“显示密码提示”等暴露信息项
限制高危应用访问,防止越权操作
访客默认能打开 Safari、邮件、备忘录等基础 App,但终端、钥匙串访问、磁盘工具等可能被用于探测系统或绕过限制,需主动屏蔽。
- 在“用户与群组”中点击已启用的“访客用户”条目
- 点“内容与隐私访问限制” → 切换到“应用”标签页
- 取消勾选:终端、系统设置、钥匙串访问、磁盘工具、活动监视器、控制台
- 在“Finder”选项中勾选“阻止修改 Dock”和“使用简单 Finder”,降低误操作或探索系统路径的可能性
检查主目录权限,杜绝意外可读
访客账户默认无权访问你的 /Users/用户名 目录,但如果该目录权限被手动改宽(比如“所有人”有读取权),就存在被访达意外浏览的风险。
- 打开访达 → 菜单栏“前往 → 前往文件夹”,输入 /Users/你的用户名(替换为实际账户名)
- 右键该文件夹 → “显示简介” → 展开“共享与权限”
- 点右下角锁图标解锁,输入管理员密码
- 确保“每个人”或“客人”一行显示为“无访问权限”,如有则点击右侧下拉菜单改为“无访问权限”


















