n1ro°
RU

Текст и данные · Инструкция

Full Security или Reduced Security на Mac с Apple silicon

Full Security или Reduced Security на Mac — это не настройка «быстрее/медленнее», а политика доверия к загружаемому.

Редакция N1RO · Проверено

Короткий ответ

Чем отличаются Full Security и Reduced Security на Apple silicon, когда нужен Reduced Security для kext и как безопасно вернуть стандартную защиту.

Что меняется между Full Security и Reduced Security

Full Security — стандартный режим, при котором Mac использует максимально строгую модель доверенной загрузки Apple. Reduced Security разрешает более широкий набор подписанного системного ПО и нужен, в частности, когда на Apple silicon требуется разрешить устаревшие kernel extensions (kext), которым доступен уровень привилегий ядра. Само название Reduced Security буквальное: защита становится слабее, потому что допускаются сценарии, которые Full Security блокирует. Для обычных приложений, браузеров, офисного ПО и большинства современных драйверов менять политику загрузки не требуется. Если программа просит снизить защиту, это должно быть объяснено в официальной документации конкретного разработчика, а не только всплывающим окном установщика.

Важно: Если установщик просит Reduced Security, сначала проверьте официальный сайт разработчика и наличие современной версии без kernel extension.

Какой режим подходит в типичных ситуациях

  • Обычная работа, App Store, браузеры, офис, фото/видео. Full Security. Нет причины снижать политику загрузки
  • Современный драйвер использует System Extension. Обычно Full Security. System Extensions созданы как более безопасная замена многих старых kext
  • Проверенное legacy‑ПО явно требует kernel extension. Reduced Security может понадобиться. Apple указывает Reduced Security как необходимый уровень для ручного разрешения legacy kext
  • Неизвестный установщик просит отключить SIP или перейти ещё ниже. Остановиться и проверить. Это существенно расширяет доверие к системному коду и повышает риск

Предупреждение: Reduced Security не нужно включать заранее «на всякий случай». Делайте это только под подтверждённое требование конкретного ПО.

Как изменить политику безопасности на Apple silicon

  1. Выключите Mac, затем удерживайте кнопку питания, пока не появятся startup options. Выберите Options и продолжите в Recovery. Это физически подтверждаемый путь к критическим настройкам загрузки.
  2. Выберите загрузочный диск и администратора, подтвердите пароль. Если том защищён FileVault, его потребуется разблокировать перед изменением политики.
  3. В меню Utilities откройте Startup Security Utility, выберите систему и нажмите Security Policy. При нескольких установленных macOS убедитесь, что редактируете именно нужную.
  4. Выберите Full Security или Reduced Security. Если именно доверенное legacy‑ПО требует kext, включайте дополнительное разрешение на управление kernel extensions только при необходимости.
  5. Подтвердите изменение учётной записью администратора и перезапустите Mac. После решения задачи возвращение к Full Security уменьшает поверхность риска, если ПО больше не требует сниженной политики.

Совет: Изменение политики привязано к установленной системе, поэтому при нескольких macOS проверьте, для какого тома вы меняете режим.

Почему kernel extensions требуют особой осторожности

Kernel extension работает в очень привилегированном контексте, поэтому ошибка или уязвимость в таком коде способна повлиять на всю операционную систему. Apple давно продвигает System Extensions как альтернативу, которая позволяет многим драйверам и защитным продуктам работать без загрузки стороннего кода непосредственно в ядро. Если оборудование поддерживается только старым kext, проверьте дату драйвера, совместимость с вашей версией macOS и цифровую подпись разработчика. Не устанавливайте случайный «фикс», скачанный с форума или файлообменника, только ради того, чтобы устройство появилось в системе. Чем глубже ПО интегрируется в загрузку и ядро, тем выше требования к происхождению и обновляемости этого ПО.

Reduced Security не равен полному отключению защиты

На Apple silicon архитектура безопасности устроена иначе, чем на Intel Mac с T2, поэтому старые инструкции про Medium Security или No Security нельзя переносить буквально. Apple описывает Full, Reduced и отдельный более рискованный Permissive режим; последний предназначен для специальных сценариев и не выбирается обычным переключателем Startup Security Utility. Для большинства пользователей практический выбор сводится к Full Security по умолчанию и временно Reduced Security при обоснованной необходимости. Это важное различие: не следует трактовать Reduced Security как «всё выключено», но и нельзя считать его эквивалентным стандартной защите. После изменения режима фиксируйте, зачем оно было сделано, чтобы не оставить сниженные настройки навсегда из-за давно удалённого драйвера.

Проверка перед снижением уровня

  • Есть официальная инструкция разработчика именно для вашей версии macOS и модели Mac.
  • Понятно, зачем требуется kernel extension и почему System Extension или новый драйвер не подходят.
  • Установщик получен с официального сайта и подписан ожидаемым разработчиком.
  • Есть резервная копия важных данных и понятный путь возврата к Full Security.
  • После установки вы проверите, что драйвер действительно нужен и не оставите Reduced Security без причины.

Важно: Если вы не можете объяснить, какое именно расширение требует сниженной политики, безопаснее остановиться и запросить поддержку у производителя ПО или устройства.

Что проверить после возврата к Full Security

После удаления старого драйвера или перехода на современную версию ПО верните Full Security через тот же путь Recovery, затем загрузитесь в обычную macOS и проверьте функциональность оборудования. Если устройство перестало работать только после возврата, это подтверждает его зависимость от legacy‑расширения, а не необходимость держать сниженный режим для всей системы. В таком случае решайте вопрос на уровне производителя: ищите обновлённый драйвер, совместимую замену устройства или официально поддерживаемый способ подключения. Постоянно держать Reduced Security ради редко используемого старого аксессуара — плохой компромисс, если есть современная альтернатива.

Как документировать изменение политики

Если Reduced Security включается для рабочего драйвера или специализированного оборудования, запишите название продукта, версию драйвера, дату изменения и причину. Это особенно полезно на компьютере, которым пользуется несколько администраторов: через полгода будет понятно, почему стандартная политика была снижена. После обновления драйвера проверьте документацию заново — разработчик мог перейти на System Extension и убрать требование kext. Тогда можно вернуть Full Security и уменьшить поверхность риска без потери функции, ради которой режим менялся изначально.

Что учитывать

Kernel extension работает в очень привилегированном контексте, поэтому ошибка или уязвимость в таком коде способна повлиять на всю операционную систему. Apple давно продвигает System Extensions как альтернативу, которая позволяет многим драйверам и защитным продуктам работать без загрузки стороннего кода непосредственно в ядро. Если оборудование поддерживается только старым kext, проверьте дату драйвера, совместимость с вашей версией macOS и цифровую подпись разработчика. Не устанавливайте…

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Startup security in macOS). Пример и формулировки — редакция N1RO на 2026-09-22.