版本 macOS Linux Sensor

检测到危险的瞬间,
Mac 会自动
「隔离」自己。

无论在家还是在咖啡馆,从 Wi-Fi 边界到物理端口,无需繁琐设置,自律守护 Mac。从公共 Wi-Fi 窃听防护,到勒索软件行为检测与空气隙隔离,再到非法 USB 防护,一个菜单栏应用全部搞定。

RoamSwitch for Mac: dangers such as untrusted Wi-Fi eavesdropping, port scans, ransomware and malicious USB are detected, and the Mac is automatically isolated. Apple Silicon only, Zero Telemetry, with a Free and a Pro Lifetime plan.
📋 菜单栏操作与子菜单展开预览 (AppKit Native)
RoamSwitch 菜单栏操作实机画面

从菜单栏即时查看 18 项检测通过状态、病毒查杀与端口监控

📊 Mac 15 项安全综合体检报告 (满分 100 分)
RoamSwitch Mac 安全综合诊断报告实机画面

实时展示 FileVault、SIP、Gatekeeper、防火墙、ARP 欺骗等安全指标

具体使用场景

为什么需要 RoamSwitch?
面向两类用户的自主防御

无论是携带 MacBook 出行的人,还是主要在家或办公室使用的人,都无需再操心安全设置。

咖啡馆和公共 Wi-Fi 中的自动防御
☕ 场景:咖啡厅与共享办公空间

连接外出公共 Wi-Fi 瞬间,全自动开启“最高级封锁”

公共 Wi-Fi 中存在大量不受信任的陌生设备,随时面临端口扫描与共享文件夹非法探测风险。

RoamSwitch RoamSwitch 动作: 检测到未注册 Wi-Fi 瞬间,全自动应用 macOS 应用防火墙(Application Firewall)最高级封锁,丢弃外部全部入站数据包,实现 Mac 完全隐身。(如网页浏览等由本机发起的出站通信仍可正常使用。)
开发服务器与端口暴露的自动阻断
💻 场景:工程师与创作者开发环境

防止绑定 0.0.0.0 的开发服务器与 Docker 意外对局域网暴露

在启动 Vite、Next.js、Node、Python、Docker 等开发服务器时连接外出 Wi-Fi,极易导致局域网内其他用户直接访问未鉴权的开发中应用。

RoamSwitch RoamSwitch 动作: 被动审计监听端口并在内核级拦截非授权局域网连接,牢牢守住本地开发环境的安全边界。
在家和办公室的安全自动恢复
🏢 场景:家中与受信任办公室

返回即可自动恢复打印机与 NAS 共享,无需手动切换

在安全信任的网络中,需要畅通使用打印机、局域网 NAS 文件服务及同事间的 AirDrop。无需频繁手动改配置,彻底避免外出时忘记关闭共享。

RoamSwitch RoamSwitch 动作: 安全识别路由器唯一网关 MAC 地址,已注册网络自动恢复“标准防护”,保障流畅高效的工作体验。
家庭网络中的勒索软件检测与气隙隔离
🔒 场景:即使在本应安全的家庭网络中

即便在受信任网络中,勒索软件仍是不同的威胁

通过钓鱼邮件附件或可疑下载感染的勒索软件,即使在安全的家庭 Wi-Fi 下也无法被阻止。一旦感染,文件加密可能在瞬间蔓延到家庭 NAS 或其他电脑。

🚨 RoamSwitch 的动作:一旦检测到文件被大量异常加密等勒索软件特有行为,立即将 Mac 与网络紧急断开(空气隙隔离)。无论网络是否受信任都会生效,自主阻止损害扩散。
主要功能与特性

守护专业 Mac 的多层防御

为承载机密文件与开发服务的 MacBook 量身打造的自主安全防御。

🛡️

Wi-Fi 自动检测与外出零配置防护

安全识别路由器的网关 MAC 地址。一旦离开受信任网络,应用防火墙(Application Firewall)会立即启动最大锁定模式。(如网页浏览等由本机发起的出站通信仍可正常使用。)

📊

Mac 安全18项综合诊断

涵盖 FileVault、SIP、Gatekeeper、防火墙、Wi-Fi 加密、ARP 欺骗监测、隐身模式及 Apple 紧急安全响应(RSR)等,100 分制即时诊断。

🔍

零日端口自动阻止 & 开发服务器审计

一旦出现此前从未见过的新端口暴露给外部局域网,将无需签名即可自动阻止(可选启用)。Redis/MongoDB 等无认证数据库服务一旦绑定到 0.0.0.0 会立即发出警报,Node.js/Vite/Docker 等开发服务器也会被动审计 CORS 通配符和认证配置。

📜

macOS 统一日志安全审计

从 macOS 内部统一日志中高速提取 sudo 认证失败、SSH 非法入侵尝试、Gatekeeper 拦截记录、Apple XProtect 清除日志,并以图形化时间线可视化呈现。

🍏

Apple XProtect & ClamAV 双重恶意软件防护

除确认 Apple 官方 XProtect 运行状态外,还可检查文件与应用的官方签名(公证)及隔离属性,并可使用开源 ClamAV 引擎执行按需扫描。每次连接外部存储设备时——包括已允许的设备——都会自动扫描,确认安全后才切换为完整权限。

📡

ARP 欺骗自动响应(阻止中间人攻击)

在不受信任网络中,将网关、IPv6 路由器和同链路 DNS 的 MAC 固定到邻居表,使伪造的 ARP/NDP 无法改变路由(预防性锁定)。此外,一旦网关的物理地址(MAC 地址)出现可疑突变,将紧急切断通信(气隙隔离)以防止窃听和篡改。此为可选启用功能,确认安全后可随时解除。

🚨

勒索软件行为检测与自主隔离

无需依赖特征码,检测文件被大量异常加密等勒索软件特有行为。一旦检测到,立即将Mac与网络断开(空气隙隔离),自主阻止损害扩散到家庭局域网内的其他设备。

🔌

非法USB / BadUSB 物理端口防护

连接未知键盘或改装USB线缆(Rubber Ducky等)时拦截按键输入,以防止恶意的自动化命令执行。连接USB存储设备时,对包含已授权设备在内的全部存储自动执行ClamAV病毒扫描。

📥

网页与邮件下载自动保护

通过FSEvents实时监控Safari、Chrome、Mail、Slack等下载的文件,自动使用ClamAV扫描隔离属性文件并立即隔离被感染文件。

🌐

DNS威胁防护与链接安全诊断

在外部 Wi-Fi 下自动切换至安全 DNS(Quad9 / Cloudflare Security),拦截恶意 C2 与钓鱼域名的解析。可选择应用范围(仅外部 / 始终)。

🔒

VPN 隧道 + 断网开关(WireGuard / Tailscale)

离开受信任网络后,通过 WireGuard 配置或 Tailscale Exit Node 将所有流量导入加密隧道。pf 断网开关拦截隧道外的明文泄漏,隧道断开时也不会放行。这是中间人攻击(MITM)防护的核心(可选启用)。

🎣

被动链接防护(拦截钓鱼连接)

从 DNS 名称、TLS SNI 和 HTTP Host 头判断出站连接的目标,对钓鱼/诈骗网站的连接进行警告或拦截(默认 block,对 DoH 浏览器同样有效)。NEFilter 系统扩展检查解析后的真实流量,因此不会改写 /etc/hosts。warn 模式下无响应即 fail-closed。判定仅在本地进行。

🔎

静态签名检测与新自启动监控

使用业界标准 EICAR 测试签名和公开的经典反向 Shell 单行命令的轻量模式检测下载文件(未安装 ClamAV 也可运行)。同时实时监控登录自启动项(LaunchAgent/LaunchDaemon)的新注册,检测直接调用脚本解释器的可疑配置。无需 EndpointSecurity 权限。

🖥️

ClickFix 防护:复制瞬间即检测并清除恶意命令

应对「ClickFix」型攻击——伪造的错误或验证页面诱导用户在 Terminal 中粘贴并执行命令。无论粘贴到 Terminal、Script Editor、Spotlight 还是其他任何位置,RoamSwitch 都会在复制的瞬间监控剪贴板,一旦检测到已知恶意模式即自动清除内容并发出警告。Pro 版还可选择监控命令执行历史记录,检测到时紧急遮断网络(可选启用)。

🔔

通知历史(过去7天)

回顾 RoamSwitch 发送过的通知(安全日志审计异常、ClickFix 检测等),而不仅限于通知出现的那一刻。超过保留期限的通知会自动删除。

🐳

Docker 风险检测防护(容器逃逸风险通知)

检测到以 --privileged 模式启动、或挂载了 /var/run/docker.sock 的容器新建时立即发出通知(Pro,可选启用)。仅提示高风险的「配置」,不会自动阻断。

🔑

机密信息・API 密钥泄露审计(粘贴诊断 & 文件夹批量扫描)

只需粘贴文本即可立即审计 API 密钥与令牌泄露。也支持对源代码检出目录等整个文件夹进行递归扫描,并自动排除 .gitnode_modules 等目录。诊断完全在本机完成。

📦

软件包CVE照合(Homebrew + 依赖关系)

将已安装的Homebrew软件包与开发中项目的依赖关系(npm・PyPI・crates.io等7个生态系统)与本地保存的已知CVE映射进行比对。完全不进行任何网络活动。

🚨 空气隙紧急断网

检测到勒索软件的瞬间,将 Mac 从网络中物理断开

无需依赖特征码,仅凭行为本身即可自主判断并阻断。

🔍

1. 检测行为

实时检测文件被大量异常加密等勒索软件特有行为,不依赖已知病毒特征码。

2. 0秒空气隙断网

检测到的瞬间,立即将 Mac 与网络紧急断开,毫不迟疑地阻止与指挥服务器的通信及加密进程。

🛡️

3. 阻止损害扩散

自主阻止感染扩散到家中 NAS、家人或同事的电脑等其他设备。确认安全后可随时解除。

AI 与开发者扩展

把 RoamSwitch 融入你自己的工作流程

诊断结果不必只留在 RoamSwitch 内部。无论是通过 AI 客户端,还是通过你自己开发的应用,都可以直接读取。

🤖
AI 集成与故障排查支持 (MCP)

直接向 AI 咨询警报含义与故障排查恢复步骤

当出现未知警报、网络紧急物理隔离或 USB 存储被自动推出时,内置的官方 MCP 服务器可让 Claude、OpenCode、Antigravity 等 AI 结合 RoamSwitch 官方知识库即时提供原因分析与逐步处置指导。搭配本地大模型(如 Ollama)即使在断网隔离期间也能完全离线咨询。

MCP 服务器与检测逻辑源代码已公开(GitHub·MIT)→

查看故障排查实战场景 →
📦
开发者 SDK

将 RoamSwitch 的诊断能力直接接入你自己的 Mac 应用

RoamSwitchKit 是一个免费开源的客户端,可在 Swift 代码中直接读取 RoamSwitch 的安全诊断结果。无需自行实现 ARP 监测或端口扫描,即可在自己的应用中直接询问「当前网络是否安全」。通过 Swift Package Manager 一行即可接入,且为只读。

查看用法 →
📄
安全设计文档

权限边界、通信路径、加密设计,全部公开

root 权限 helper 可执行操作的完整列表、所有对外通信路径、许可证认证的加密方式、威胁模型及“不做的事”,均以可与代码核对的粒度记录。并附有针对发布二进制的验证命令。

阅读设计文档 →
18 项安全检测矩阵

Mac 18 项安全诊断标准

全面覆盖系统坚固性、网络防线与本地服务暴露风险。

🔐
FileVault 全盘存储加密
采用 XTS-AES 128 加密整块硬盘,防止设备遗失时的物理数据窃取。
🛡️
SIP (系统完整性保护)
严禁任何进程(包括 root)篡改 macOS 核心系统文件与内核。
🚫
Gatekeeper 应用程序拦截
自动拦截未经 Apple 公证或被篡改的未知应用程序与二进制文件。
🧱
内核级防火墙 (pf)
在内核数据包过滤层自动丢弃所有未经授权的入站 TCP/UDP 数据包。
📡
Wi-Fi 加密强度验证
核验当前 Wi-Fi 的 WPA2/WPA3 加密状态,对高风险开放网络发出告警。
👥
ARP 欺骗实时监测
实时侦测局域网内恶意设备伪造路由器 MAC 地址的中间人(MitM)攻击。
🥷
隐身模式 (屏蔽外部 Ping)
对外部 Ping(ICMP)探测与端口扫描完全静默,隐匿 Mac 在网络中的存在。
🔄
快速安全响应 (RSR)
确认系统是否开启关键漏洞紧急安全补丁后台自动安装。
🍏
Apple XProtect 病毒库状态
验证 Apple 内置 XProtect 病毒特征库及 Remediator 清除引擎的运行状态。
🔌
监听端口对外暴露检测
排查所有绑定至 0.0.0.0 的监听端口,确认防火墙已有效拦截入站连接。
📥
Web·邮件下载保护(自动扫描)
对下载、桌面、文稿中新到的文件用 ClamAV 自动扫描,威胁移入隔离库。
🌐
DNS 威胁防护(拦截恶意站点·C2)
离开受信任网络后切换到安全 DNS(Quad9 / Cloudflare Security),拦截恶意 C2 与钓鱼域名的解析。
🎣
钓鱼·恶意链接防护(Safari 与链接防护)
Safari 的欺诈网站警告,加上基于 NEFilter 的出站连接钓鱼判定与拦截(对 DoH 浏览器同样有效)。
⌨️
未授权 USB / BadUSB 端口防护
未获批准的 USB 存储会暂缓等待批准,击键注入键盘则抑制其输入。
🔗
macOS 配件连接保护
Mac 处于锁定状态时,在系统层阻断新接入的 USB / Thunderbolt 配件的数据通信(Apple Silicon)。
📡
网关 ARP 固定(预防性中间人攻击防护)
在不受信任的网络中将路由器的 MAC 地址静态固定到邻居表中,从根源上预防而非仅检测 ARP 欺骗。
🔑
SSH 远程登录配置审计
当远程登录已启用时,验证是否已禁止 root 登录并强制要求密钥认证(拒绝密码认证)。
🗝️
Sudo 权限提升配置审计(NOPASSWD)
审计是否存在允许无密码提升至 root 权限的 NOPASSWD 配置。
产品对比

与其他安全方案的全面对比

填补传统 VPN 与杀毒软件在“Wi-Fi 切换边界”上的安全盲区。

功能与防护范围
RoamSwitch RoamSwitch
macOS 系统自带 普通商业 VPN 传统杀毒软件
Wi-Fi 切换自动零配置防御 ✅ 全自动 (网关 MAC 识别 / 0 秒生效) ❌ 需手动配置 ⚠️ 需开启 VPN (LAN 仍暴露) ❌ 不支持 (仅病毒查杀)
开发端口 (0.0.0.0) 外部拦截 ✅ 内核级拦截 ⚠️ 需手动配置规则 ❌ 无法防御局域网攻击 ❌ 不支持
ARP 欺骗 (中间人攻击) 监测 ✅ 实时监测告警 ❌ 不支持 ⚠️ 仅提供部分加密 ❌ 不支持
Mac 18 项安全综合诊断 ✅ 100 分制评分与详尽报告 ❌ 设置分散各处 ❌ 不支持 ❌ 不支持
勒索软件行为检测与自主隔离 ✅ 检测到即刻空气隙紧急断网 ⚠️ 仅限已知变种 (XProtect) ❌ 不支持 ⚠️ 仅部分行为监控型产品支持
非法USB / BadUSB 物理端口防护 ✅ 自动阻断 + 接入时ClamAV全量扫描 ❌ 不支持 ❌ 不支持 ❌ 不支持(仅部分高级版)
VPN 隧道 + 断网开关(fail-closed) ✅ WireGuard / Tailscale + pf 断网开关(断开也不泄漏) ❌ 不支持 ⚠️ 提供隧道,断网开关取决于客户端 ❌ 不支持
隐私保护 (零外联请求) ✅ Zero Telemetry (100% 本地) ⚠️ 向 Apple 发送诊断 ❌ 服务器端留存日志 ❌ 上传用户行为日志
电量与 CPU 负载 ⚡ 几乎为零 (事件驱动) ⚡ 零 ⚠️ 加密解密加速耗电 ❌ 后台全盘扫描高负荷
价格与版本

简单定价

告别繁琐的按月订阅。一次买断,永久享有面向 Mac 的全面高阶防护。

Free (免费版)
$0 / 完全免费

适用于需要 Mac 基础防御与手动安全诊断的日常用户。


  • 切换 Wi-Fi 时零配置防火墙拦截
  • Mac 18项安全手动综合诊断(100分评分制)
  • Apple XProtect 状态审计与 ClamAV 手动杀毒扫描
  • 开放待机端口与连接 USB 设备的列表查看
  • 100% 本地处理・Zero Telemetry 无外部请求
免费下载

安装约需 2 分钟,中途需进行一次 macOS 授权。

终身买断版 • 支持 2 台 Mac
💎 Pro 终身版 (Lifetime)
$19.99 / 一次性买断

专为携带 MacBook 外出办公的开发者与创作者设计的高阶自律安全防御。


  • 🚨 勒索软件行为检测与自律隔离(气隙紧急切断)
  • 🛡️ 0.0.0.0 开发服务器一键外部隔离防护
  • 🚪 自动阻止未知监听端口(无需签名,应对零日攻击)
  • ⚡ ARP 欺骗与中间人攻击实时通知中心即时警报
  • 📡 检测到 ARP 欺骗时自动切断网络(气隙隔离)
  • 🔌 未知 USB / BadUSB 插入时物理端口连接防护
  • 🦠 USB 存储设备连接时自动 ClamAV 扫描(含已允许设备的全面检查)
  • 🤖 后台全自动自律监控与病毒库自动更新
  • 📄 安全审计日志与诊断结果导出为 CSV
  • 💻 支持 2 台 Mac 永久使用 (主力机 + 备用机)
  • 📥 网页与邮件下载实时监控及ClamAV自动扫描隔离
  • 🌐 DNS威胁防护 (通过Quad9/Cloudflare拦截恶意域名)
  • 🔗 邮件与网页链接安全诊断 (检测钓鱼及Unicode同形伪装)
  • 🔵 检测到不受信任网络时自动关闭 Bluetooth 防护
💎 获取 Pro 终身授权

一次性买断,无订阅。数字产品原则上不予退款,请先用免费版确认在您的环境中可正常运行。付款在 Stripe 安全页面完成。

支持 macOS 13.0 Ventura 及更高版本。下载后几分钟内完成设置。

Apple Silicon(M1/M2/M3/M4 及以上)原生支持 | 支持 macOS 13.0 及以上版本
支持日语、英语、韩语、中文(简体/繁体)、德语、法语、西班牙语、意大利语、葡萄牙语
🔒

100% 本地运算。零外部数据外传。

RoamSwitch 绝不会将您的 Mac 连接信息、端口、诊断结果或日志发送到外部。所有安全诊断与紧急阻断均在您的设备本地完成。

阅读隐私与安全政策 → 技术依据:安全设计文档 →