最有效限制是创建标准用户账户并配合Gatekeeper策略:标准账户无权安装系统级软件或启用“任何来源”,Gatekeeper设为仅允许App Store和已公证开发者,且禁用“任何来源”选项。
限制 macos 用户安装第三方软件,核心思路不是靠“禁止安装”本身,而是通过账户权限控制和系统策略配合实现。普通用户账户默认没有安装系统级软件的权限,但若该用户是管理员,仍可通过输入密码绕过多数限制。因此真正有效的限制需分层设置。
创建标准用户账户(最基础且推荐)
管理员账户拥有最高权限,能修改系统设置、执行终端命令、安装任意软件;而标准账户无法更改安全性设置、无法运行需要 root 权限的安装器(如 .pkg),也无法启用“任何来源”。这是最安全、最轻量的限制方式:
- 前往“系统设置” → “用户与群组”,点击左下角锁图标解锁
- 点“+”添加新用户,将“账户类型”设为“标准”,不要勾选“允许用户管理这台 Mac”
- 让日常使用者登录此标准账户,管理员账户仅用于必要维护
配合 Gatekeeper 策略锁定安装来源
即使用户是管理员,也可通过系统级策略大幅提高安装门槛:
- 在“系统设置” → “隐私与安全性” → “安全性”中,确保“允许从以下位置下载的应用”仅选中“App Store 和被认可的开发者”
- 不启用“任何来源”,也不执行 sudo spctl --master-disable —— 这样即便用户有管理员密码,也无法一键放行未公证应用
- 当用户双击第三方 .app 时,只会看到“已阻止…以保护您的 Mac”,且“仍要打开”按钮默认不出现(除非管理员已手动点过一次)
禁用访达中的右键绕过功能(针对标准用户)
Control+点击→“打开”是常见绕过方式,但它依赖当前用户的 Gatekeeper 状态。标准用户即使尝试该操作,系统也不会弹出“打开”确认框——因为 Gatekeeper 的拦截发生在更高权限层级,标准账户无权覆盖。
利用 macOS 原生能力实现本地语音识别与合成。通过 yap (Apple Speech.framework) 进行语音转文字,通过 say + ffmpeg 进行文字转语音。完全离线,无需 API 密钥。具备音质检测与智能选声功能。
注意:此行为无需额外设置,是 macOS 默认机制。只要账户类型为“标准”,该绕过路径即自动失效。
进阶:家长控制限制(适用于家庭或教育场景)
macOS 内置的“屏幕使用时间”可对标准账户进一步细化管控:
- 在“系统设置” → “屏幕使用时间”中,为该用户开启并配置
- 进入“内容与隐私访问限制” → “允许的 App”,关闭“安装应用程序”开关
- 该设置会阻止用户运行任何安装器(包括 .pkg、.dmg 挂载后的安装程序),但不影响已安装软件的使用
不复杂但容易忽略:账户类型决定权限边界,Gatekeeper 决定验证强度,两者结合才能真正守住安装入口。管理员账户始终是关键,务必保管好其密码,并避免长期以管理员身份日常使用。

















