系統完整保護
macOS 的「系統完整保護」(SIP)功能可利用核心權限來限制重要系統檔案的可寫性。在配備 Apple 晶片的 Mac 上,這是獨立於硬體式「核心完整保護」(KIP)的額外功能,可防止記憶體中的核心遭修改。系統利用強制存取權限控制技術來提供此功能以及其他核心層級保護,包括沙盒和 Data Vault 在內。
強制存取權限控制
macOS 使用強制存取權限控制(無法覆蓋的規則,設定了開發者建立的安全限制)。此作法與任意存取權限控制不同,任意存取權限控制會根據使用者的偏好設定來允許覆蓋安全政策。
強制存取權限控制不會向使用者顯示,但是其為協助啟用多種重要功能的基礎技術,包含沙盒、分級控制、受管理的偏好設定、延伸功能和系統完整保護。
系統完整保護
系統完整保護會在特定的重要檔案系統位置將元件限制為唯讀,以協助防止惡意程式碼修改檔案系統。「系統完整保護」是電腦專用的設定,當使用者升級至 OS X 10.11 或以上版本時預設為啟用。在採用 Intel 架構的 Mac 上,若停用此功能會移除實體儲存裝置上對所有分割區的保護。macOS 將此安全性規則套用到系統上執行的所有處理序,無論是否以沙盒執行或具有管理權限。
感謝您的寶貴意見。