只有T2芯片或Apple Silicon Mac可禁用外部启动:T2需先设固件密码再进恢复模式启用“不允许从外部介质启动”;M系列需关机后长按电源键进入启动安全性设置关闭“允许从外部启动”。

防止他人在Mac开机时通过长按Option键从U盘启动,核心是关闭外部介质的启动权限——这一步必须在系统内提前配置,否则任何人在关机状态下插上恶意U盘、长按Option键就能绕过登录界面直接进入系统。
确认你的Mac是否启用T2或Apple芯片安全机制
只有搭载Apple T2安全芯片或Apple Silicon(M系列)的Mac才支持真正有效的外部启动限制。Intel Mac(无T2芯片)无法阻止Option键调出启动管理器,仅能靠固件密码延缓访问,但不构成实质防护。
打开“关于本机”→点击“系统报告”→在左侧边栏选择“硬件”→查看“芯片”或“处理器”字段:若显示“Apple M1”“M2”“M3”或“Apple T2”则符合条件;若仅显示“Intel Core i5/i7/i9”,且无T2字样,则此方案不适用。
为T2芯片Mac禁用外部启动
这一步必须以管理员身份进入“启动安全性实用工具”,且操作前需已设置固件密码——【未设置固件密码时,该选项呈灰色不可选】。
重启Mac → 开机瞬间立即按住 Command + R 进入恢复模式 → 顶部菜单栏选择“实用工具” → “启动安全性实用工具” → 输入管理员密码。
在“外部启动安全性”下拉菜单中,选择“不允许从外部介质启动” → 点击右下角“好”确认 → 关机并重新启动生效。此后即使插着U盘、长按Option键,EFI Boot图标也不会出现,外接设备完全不可见。
为Apple芯片Mac(M系列)锁定启动选项
Apple芯片机型无需固件密码即可控制外部启动,但必须在关机状态下操作,且电源键长按行为与T2不同。
第一步:完全关机,不要睡眠或重启;
第二步:按住电源按钮不放,直到屏幕出现“正在载入启动选项”画面(约5秒),松手;
第三步:点击右上角三个点 → “启动安全性设置” → 输入登录密码;
第四步:将“允许从外部启动”开关设为关闭 → 点击“完成” → 选择“重新启动”。
此后开机时无论是否插U盘,长按电源键只会显示内置磁盘,不再列出任何外置设备。该设置会写入Secure Enclave,物理断电也无法绕过。
补强措施:设置固件密码(T2/M系列均适用)
方法一:在恢复模式中设置
重启→Command+R进恢复→顶部菜单“实用工具”→“固件密码实用工具”→勾选“启用固件密码”→输入两次密码→重启。
方法二:M系列Mac可在正常系统中设置
系统设置→隐私与安全性→固件密码→点击“启用”→按提示操作。注意:启用后每次从关机状态启动、重置NVRAM、进入恢复模式都需输入该密码。
【固件密码一旦遗忘,必须携带购机凭证前往Apple Store才能清除】

















