讲师中心 微信公众号
AI工具推荐 视频效率加速

macOS 系统权限中文件执行权限的强制访问控制

浅宇吖_4412

浅宇吖_4412

发布时间:2026-09-02 07:16:39

|

594人浏览过

|

来源于php中文网

原创

macOS 文件执行权限不由传统强制访问控制(MAC)直接约束,而是由POSIX权限、代码签名、公证和SIP共同构成分层防护体系;Gatekeeper、Hardened Runtime与SIP在运行时实施强制拦截,确保即使具备x权限也无法绕过安全策略执行。

macos 中文件执行权限本身不直接受强制访问控制(mac)机制约束,而是由 posix 权限、代码签名、公证(notarization)和系统完整性保护(sip)共同作用,形成一套分层防护体系。真正起“强制”作用的,不是传统 mac 模型里的安全标签比对,而是 apple 自研的运行时策略——比如 gatekeeper、hardened runtime 和 sip 的组合拦截。

执行权限 ≠ 自动可运行

即使一个文件拥有 x(执行)位(如 -rwxr-xr-x),macOS 也不会让它直接运行。系统会在启动前做三重校验:

  • Gatekeeper 检查:验证是否来自 App Store、已公证的开发者,或用户明确允许的“任何来源”
  • Hardened Runtime 启用时:禁止动态代码注入、限制 dlopen() 加载未签名库、阻止调试器附加(除非显式授权)
  • SIP 干预:若尝试执行位于 /usr/bin、/bin 等受保护路径下的篡改二进制,内核会直接返回 Operation not permitted,不看权限位也不走 DAC 流程

POSIX 执行权只是第一道门槛

终端中 chmod +x script.sh 只是让 shell 认为“可以尝试执行”,但后续能否真跑起来,取决于更高层策略:

macos-suite-readonly
macos-suite-readonly

macOS 只读查询:Mail 未读、Calendar 日程、Notes 搜索、Stocks 行情(输出 JSON)。

下载
  • 脚本类(如 Bash/Python):依赖解释器是否被允许启动,且脚本所在路径是否在用户可控区域(如 ~/Downloads);若放在 /usr/local/bin,需确保解释器本身未被 SIP 锁定或重定向
  • 二进制程序:必须有有效签名;若启用 Hardened Runtime,还要求开启 com.apple.security.cs.allow-jit 才能运行 JIT 编译代码
  • 无签名工具(如自制 CLI 工具):首次运行会弹窗提示“无法验证开发者”,用户点击“仍要打开”后,系统才临时豁免 Gatekeeper,但不会更改文件权限位

真正的“强制”发生在内核与用户态边界

macOS 的 MAC-like 行为体现在运行时强制策略上,而非传统标签系统:

  • 进程级沙盒:App Sandbox 通过 entitlements 严格限定可访问路径、网络、硬件等,哪怕文件权限是 777,没对应 entitlement 就读不了
  • Code Signing 验证链:每次 execve() 调用,内核都会检查签名有效性、团队 ID 是否匹配、是否被撤销——用户无法绕过
  • System Policy Framework:例如,未启用“完全磁盘访问”的 App 即使有 root 权限,也无法读取 ~/Documents,因为此访问由 NSFileProvider 和隐私框架在用户态拦截,不进入底层 POSIX 判定环节

开发中要注意的实际表现

写脚本或打包工具时,别只盯着 chmod:

  • 用 xattr -d com.apple.quarantine 清除下载标记,避免 Gatekeeper 二次拦截
  • 发布前务必公证(notarize),否则 macOS Sonoma 及以后版本默认拒绝运行
  • 若需访问用户文档目录,Info.plist 中声明 com.apple.security.files.user-selected.read-write 并触发 NSOpenPanel,而不是靠 chmod 试图“硬闯”
  • 调试时遇到 Permission denied,先用 codesign --display --verbose=4 your_binary 查签名状态,再看系统日志里是否有 amfid 或 trustd 拒绝记录

热门AI工具

更多
Lovart
Lovart Hot

一款面向视觉设计创作的AI设计平台,可通过智能体和画布工作流辅助制作海报、Logo、网页、PPT及其他视觉内容。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

火山引擎

火山引擎是一款面向企业的云计算与AI服务平台。

相关专题

更多
macOS怎么切换用户账户
macOS怎么切换用户账户

在 macOS 系统中,可通过多种方式切换用户账户。如点击苹果图标选择 “系统偏好设置”,打开 “用户与群组” 进行切换;或启用快速用户切换功能,通过菜单栏或控制中心的账户名称切换;还能使用快捷键 “Control+Command+Q” 锁定屏幕后切换。

3664

2025.05.09

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

20

2026.09.23

Buffalo框架路由与请求处理实操指南
Buffalo框架路由与请求处理实操指南

本专题讲解Buffalo框架路由与请求处理机制,涵盖路由注册与分组、资源路由、Handler编写规范、Context上下文方法、参数绑定、中间件编写挂载、Session与Cookie读写、Flash消息及错误页面定制方法。

0

2026.09.23

Buffalo框架零基础入门教程
Buffalo框架零基础入门教程

本专题整理Buffalo框架入门内容,涵盖Go环境准备、buffalo CLI安装、新项目生成、目录结构说明、dev热加载启动、数据库连接配置与常见报错排查,帮助新手按约定优于配置的思路跑通第一个Buffalo框架应用。

20

2026.09.23

Conan创建软件包配方指南
Conan创建软件包配方指南

本专题介绍通过conanfile.py创建软件包的方法,讲解包名、版本、依赖和构建设置等基础信息,以及source、build、package、package_info等常用方法的作用及编写思路。

0

2026.09.22

Conan二进制包配置指南
Conan二进制包配置指南

本专题介绍Conan根据操作系统、编译器、架构和构建类型生成二进制包的方法,讲解Profile、Settings、Options及Package ID的作用,帮助管理不同平台和编译环境下的包版本。

20

2026.09.22

Conan私有仓库搭建教程
Conan私有仓库搭建教程

本专题系统的讲解Conan私有仓库的搭建流程,涵盖仓库服务部署、存储目录配置、用户认证、权限划分和远程地址添加,并介绍内部C++依赖包的上传、下载及版本维护方法。

20

2026.09.22

loomy官网入口地址合集
loomy官网入口地址合集

本专题汇总了 Loomy 桌面 AI 助理的官方入口地址合集及使用指南。提供 macOS 与 Windows 客户端下载 。Loomy 是讯飞推出的桌面级 AI 工作搭子,支持文件整理、数据分析、网页操作及通过飞书/钉钉远程操控电脑,助你高效完成本地办公任务 。

0

2026.09.22

NumPy常见函数使用方法
NumPy常见函数使用方法

本专题整理 NumPy 常见函数使用方法相关教程,覆盖函数大全、参数用法、数组运算、统计聚合、排序处理、where 条件筛选、linspace 创建数列等常用场景,帮助读者快速掌握 NumPy 函数调用思路和实际数据处理技巧。

0

2026.09.22

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Miniconda官方安装文档
Miniconda官方安装文档

共0课时 | 0人学习

HBuilderX macOS 安装手册
HBuilderX macOS 安装手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn