全盘访问权限是macOS自Mojave(10.14)起引入的精准安全机制,仅允许手动授权的应用读写桌面、文稿、iCloud Drive、外接硬盘及/System/Volumes/Data/Library/Preferences等关键路径,不等于管理员权限,不可用sudo绕过,需勾选后完全退出并重启应用,Apple芯片还需运行sudo killall命令刷新策略。
全盘访问权限(full disk access)不是“让应用为所欲为”的开关,而是 macos 自 mojave(10.14)起建立的一道精准防线——它只允许你明确信任的应用,突破沙盒限制,读写用户数据区的关键路径,比如桌面、文稿、下载、icloud drive、外接硬盘,以及系统级配置目录(如 /system/volumes/data/library/preferences)。它不等于管理员密码授权,也不能用 sudo 临时绕过,是 tcc(透明度、同意与控制)框架下的硬性策略。
为什么需要这个权限?
很多功能看似和“磁盘”无关,实则依赖深层文件访问:
-
远程登录(SSH)启用/禁用:图形界面操作背后会调用
sshd-keygen-wrapper等进程,需读写/etc/ssh/sshd_config、/var/db/launchd.db等受保护路径 -
终端执行系统级任务:如备份(
rsync)、挂载镜像、修改偏好设置文件 - 自动化工具跨目录操作:Keyboard Maestro、Hazel 扫描多个位置触发动作
- 备份与同步软件:Carbon Copy Cloner、Synology 备份代理需遍历本地及外接卷宗
如何正确添加权限
该权限必须手动添加,不会自动弹窗请求:
- 打开 系统设置 → 隐私与安全性 → 完全磁盘访问权限
- 点击左下角锁图标解锁(输入管理员密码)
- 点右下角“+”,在访达中定位目标应用(例如
Terminal.app在「应用程序 > 实用工具」) - 勾选列表中对应应用的复选框
- 完全退出该应用(包括菜单栏小图标、后台进程),再重新启动
M 系列芯片 Mac 的关键补充步骤
Apple 芯片设备因策略缓存机制,常需手动刷新才能生效:
利用 macOS 原生能力实现本地语音识别与合成。通过 yap (Apple Speech.framework) 进行语音转文字,通过 say + ffmpeg 进行文字转语音。完全离线,无需 API 密钥。具备音质检测与智能选声功能。
- 打开 Terminal,运行:
sudo killall -u $(whoami) Terminal - 输入管理员密码(输入时不显示字符)
- 等待所有 Terminal 窗口关闭,再手动重启 Terminal
验证是否真正生效
别只看勾选状态,要用实际路径测试:
- 先试普通权限能访问的:
ls ~/Library/Preferences/(应成功) - 再试受保护路径:
ls /System/Volumes/Data/Library/Preferences/ - 若返回目录内容,而非
Operation not permitted错误,说明权限已就位
授予权限后,系统仍持续审计访问行为,可通过 log show --predicate 'subsystem == "com.apple.TCC"' --last 1h 查看日志。只对真实需要的工具开启,避免把万能钥匙交给不可信程序。

















