macOS FileVault 以账户为授权单元,启用前须确保管理员设强密码、禁用自动登录、能解锁系统设置;启用时需为每个可解锁用户输入其密码;恢复密钥独立于账户,仅用于解密磁盘。
macos 用户账户管理与 filevault 全盘加密紧密关联——不是独立设置,而是以账户为授权单元启动和控制加密。启用 filevault 时,系统实质上是将每个被授权用户的登录凭证(密码)绑定到磁盘解密密钥,只有这些账户才能在启动时解锁磁盘。因此,配置核心在于:选对账户、设好密码、明确授权范围。
确保管理员账户满足硬性安全要求
FileVault 不接受弱凭证。必须提前完成以下三项,否则“打开文件保险箱”按钮会灰显或启用后静默失败:
- 至少一个管理员账户已设置强密码:不能为空、不能纯数字、建议含大小写字母+数字+符号,长度≥8位
- 禁用“自动登录”:进入“系统设置 → 用户与群组 → 登录选项”,确认“自动登录”下拉菜单显示为“关”
- 该账户需有权限解锁系统设置:点击“隐私与安全性”右下角锁图标时,必须能输入此账户密码成功解锁
通过账户授权决定谁能解锁加密磁盘
FileVault 启用过程会自动列出当前所有用户账户,并默认只勾选正在操作的管理员。你可主动添加其他用户,但每添加一人,都需当场输入其准确密码——这是系统验证其解密权限的唯一方式:
- 若 Mac 是单用户设备,保持默认勾选即可;无需额外操作
- 若存在家庭成员或同事账户,且希望他们也能正常开机登录,必须在启用向导中逐个输入密码并启用,否则该账户将无法通过登录界面解锁磁盘(会卡在灰色锁屏)
- 标准账户、共享账户、访客账户均支持添加,但“群组”或“网络账户”不可授权
恢复密钥与账户权限完全分离
恢复密钥(24 或 28 位字符)不是账户密码的备份,而是一把独立于所有用户账户的“主钥匙”。它仅在以下情况生效:
macOS 微信消息自动化工具。通过 GUI 自动化实现:发送消息给指定联系人、读取聊天内容、监控新消息。适用于需要自动化微信操作的场景,如定时发送、批量回复、消息备份等。依赖 peekaboo 进行屏幕截图和 UI 交互。仅支持 macOS。开源地址:https://github.com/chairmanmia...
- 所有已授权用户的密码全部遗忘,且未开启 iCloud 恢复
- 重装 macOS 后首次启动,提示“输入恢复密钥以解锁磁盘”
- 系统因严重故障无法加载登录界面,需在恢复模式下手动输入
它不赋予任何账户管理权限,也不能用于修改用户设置、重置密码或访问钥匙串——只做一件事:解密磁盘底层数据。
后续账户变更需重新同步授权
FileVault 授权状态不会随账户增删自动更新。例如:
- 启用 FileVault 后新建用户?该用户默认无解锁权限,需进“系统设置 → 隐私与安全性 → 文件保险箱 → 点击右下角… → 启用用户”手动添加
- 删除了某个已授权用户?其解密权限仍保留在加密元数据中,不影响现有使用,但无法再用于解锁
- 修改了某用户密码?无需重新授权,FileVault 会自动适配新密码派生的新密钥

















