Varje ny version av Apples operativsystem för stationära datorer verkar lägga fler begränsningar för användarna än den förra. System Integration Protection (eller SIP för kort) kan vara den största förändringen hittills.
Introducerat med OS X 10.11 El Capitan, sätter SIP begränsningar på en användares möjlighet att modifiera vissa mappar helt och hållet. Medan vissa fördömde Apples senaste säkerhetsteknik som ett sätt att ta kontrollen ifrån användaren, finns den där av goda skäl.
Det finns ingen anledning att inaktivera det alls (men vi visar dig hur, om du verkligen vill).
Vad är systemintegritetsskydd?
SIP är en säkerhetsfunktion utformad för att skydda de mest sårbara delarna av ditt operativsystem. Kort sagt, det förhindrar även en användare med root-åtkomst (med hjälp av
sudo
kommando) från att ändra vissa platser på din primära partition. Det är tänkt att hålla Mac-användare säkra, precis som tidigare programbegränsningar som introducerats av Gatekeeper.
Detta är sannolikt ett svar på det växande antalet Mac-hot med skadlig programvara som utsätter din Mac för risker. I motsats till de dagar då Apple förlitade sig på “Jag är en Mac, och jag är en PC”-reklamlinje, är Mac och nu ett mycket större mål för skadlig programvara. Det är inte svårt att hitta ransomware, spionprogram, keyloggers eller vanliga gamla reklamprogram riktade mot Apples plattform.
SIP skyddar några kärnområden på enheten där operativsystemet är installerat, inklusive
/System
,
/bin
,
/sbin
,
/usr
(men inte
/usr/local
). Några symboliska länkar från
/etc
,
/tmp
, och
/var
är också skyddade, även om själva målkatalogerna inte är det. Säkerhetsåtgärden förhindrar processer utan tillräckliga privilegier (inklusive administratörsanvändare med root-åtkomst) från att skriva till dessa mappar och filerna som är lagrade i dem.
Tekniken förhindrar också andra “riskfyllda” operationer, som kodinjektion. Apple är oroad över att ändringar som görs i dessa delar av ditt system kan utsätta din Mac för risker och orsaka skada på operativsystemet. Att låsa ut root-admin-åtkomst skyddar din Mac mot kommandon på sudo-nivå som körs på distans och lokalt.
Så varför inaktivera det?
När funktionen först introducerades fungerade inte längre vissa appar som förlitade sig på att ändra vissa skyddade systemmappar eller filer. Som regel är dessa ganska “påträngande” ändringar som förändrar hur många centrala OS-element och förstapartsappar fungerar. Vissa verktyg för säkerhetskopiering och återställning och appar som specifikt handlade om beteendet hos andra enheter påverkades också.
Om du vill använda programvara som är beroende av en sådan modifiering för att fungera, måste du först inaktivera SIP. Det finns inget sätt att göra ett undantag för en viss app om den saknar de nödvändiga behörigheterna. Detta har lett till spekulationer om att förändringen kommer att påverka mindre utvecklare, som saknar möjligheten att arbeta med Apple för att säkerställa att deras mjukvara fortsätter att fungera.
Även om detta kan vara sant, har många applikationer som från början inte skulle fungera under El Capitan skrivits om för att göra det vid det här laget. Bartender är en sådan app, som ger ett sätt att städa upp Mac-menyradsikoner. Den ursprungliga Bartendern fungerar bara med OS X 10.10 och lägre, medan Bartender 2 fungerar med El Capitan och högre. Default Folder X är en annan tweak designad för att förbättra Öppna och Spara dialoger som måste skrivas om helt för El Capitan och senare. Det fungerar nu felfritt.
Alla appar har inte genomgått en fullständig omskrivning och vissa behöver fortfarande SIP för att vara inaktiverade för att fungera. Lyckligtvis är detta ofta ett tillfälligt arrangemang, som i fallet med Winclone. Denna Boot Camp-klonings- och säkerhetskopieringslösning kräver att användaren inaktiverar SIP för att kunna skriva till skyddade områden på enheten. Funktionen kan aktiveras igen efteråt.
SwitchResX är en annan sådan app som kräver att SIP är inaktiverat. Det ger förbättrad kontroll över externa skärmar, som är beroende av att en specifik upplösning specificeras i en skyddad fil. När displayen har konfigurerats kan användaren återställa SIP tills de behöver göra ytterligare en ändring. Andra appar som XtraFinder (och många fler applikationer som ändrar utseendet och funktionaliteten hos Finder) kräver att funktionen aktiveras med en lösning för kodinjektion (med kommandot
csrutil enable --without debug
).
På grund av förändringen har vissa appar upphört att utvecklas helt. Andra kommer undan med att råda användare att endast inaktivera SIP tillfälligt och sedan återaktivera det igen. Nyckeln här är att vara trött på appar som ändrar ditt systems utseende eller beteende, en inbyggd app eller funktion (som Finder, Spotlight eller dockan), innan du köper. Mycket av tiden räcker det med en snabb Google-sökning eller en blick på FAQ.
Hur man inaktiverar systemintegritetsskydd
Om du bestämmer dig för att inaktivera SIP, var medveten om att din Mac är tekniskt sett lika säker som den var när du körde OS X 10.10 Mavericks. Du måste fortfarande tillhandahålla root-åtkomst för att skriva till vissa delar av enheten, vilket kräver administratörsbehörighet. Det är också möjligt att enkelt återaktivera SIP om du bestämmer dig för att göra det senare.
Mest Mac-användare kommer aldrig att behöva inaktivera SIP. Det är också värt att låta funktionen vara aktiverad om du inte stöter på ett hinder. Om du behöver göra ändringar i en skyddad mapp eller använda programvara som saknar behörighet att göra det, så här gör du:
- Starta om din Mac genom att klicka på Apple-logotypen uppe till vänster och välja Omstart. Håll ner Kommando + R medan din Mac startar för att gå in i återställningsläge. När din Mac har startat, gå till Verktyg och lansera Terminal. Typ
csrutil disable
och slå Stiga på. Starta om din Mac som vanligt.
Klart! Du kan enkelt återaktivera funktionen genom att starta om till återställningsläge och starta Terminal och skriva
csrutil clear
följt av Enter.
Har du inaktiverat SIP?
Kanske är du villig att ta dina chanser och stänga av SIP. Du kanske hellre vill att Apple inte dikterar vad du kan och inte kan ändra. Kanske kräver en app att SIP är inaktiverat. Eller så är du någon som tycker om att justera systemet. Om du har inaktiverat funktionen vill vi gärna höra varför.
Det finns ingen anledning att stänga av funktionen tills du finner behovet av att göra det. Kom ihåg att ominstallation av macOS sannolikt kommer att återaktivera funktionen. Det är också troligt att Apple kommer att fortsätta att introducera säkerhetsfunktioner och behörighetskontroller med varje ny macOS-version.
Att SIP eller inte att SIP? Låt oss veta i kommentarerna nedan.
Bildkredit: Issarawat Tattong via Shutterstock.com
Om författaren
Tim Brookes (831 artiklar publicerade)
Tim är en frilansskribent som bor i Melbourne, Australien. Du kan följa honom på Twitter.
Mer från Tim Brookes
Prenumerera på vårt nyhetsbrev
Gå med i vårt nyhetsbrev för tekniska tips, recensioner, free e-böcker och exklusiva erbjudanden!
Klicka här för att prenumerera
