长期以来,Mac管理员和安全专业人士依赖一种简便方法:将login.keychain-db文件从一台机器复制到另一台,输入用户密码即可访问保存的凭据、证书和私钥。但在搭载Secure Enclave安全芯片且运行macOS 26.4及以上系统的Mac上,这一方法已彻底失效。
这一变化于3月份在macOS 26.4版本中悄然生效,并非macOS Tahoe的初始发布特性。该更新将登录钥匙串与硬件绑定的密钥关联,导致设备迁移或故障恢复时的复杂度显著增加。
机制转变:从文件复制到硬件绑定
技术人员测试显示,登录钥匙串现在是一个存储在~/Library/Keychains/login.keychain-db路径下的SQLite数据库。过去,复制该文件并在目标Mac上输入正确密码即可解锁。但在搭载苹果Secure Enclave的系统中,解密过程不再仅依赖密码。
根据苹果平台安全指南,用于保护钥匙串属性的元数据密钥由Secure Enclave守护,虽为提升速度缓存在应用处理器中,但实际数据的解密密钥必须经过Secure Enclave的往返验证。这意味着,在一台设备的Secure Enclave中创建的密钥无法随文件迁移至另一台设备。即使密码正确,复制后的钥匙串文件也会拒绝解锁。
业内人士指出,这一行为始于macOS 26.4。测试证实,来自26.3及更早版本的钥匙串仍可在旧系统上解锁,而26.4版本生成的钥匙串则受新机制限制。由于发布说明未提及此事,苹果也未公开宣布,这一变化被形容为“无声的破坏”。
影响与应对:安全性提升与便利性受损
这一变化的直接后果是,被盗或损坏的Mac可能导致密码永久丢失。Time Machine还原仅在原始硬件上有效,若转移到替代设备则会失败。对于编写脚本进行批量迁移或机器替换的企业IT团队而言,这构成了新的难题。
从安全角度看,将密钥绑定到Secure Enclave显著提高了攻击者破解门槛,设计上无法从Enclave提取密钥,从而降低了被盗备份或云存储泄露的风险。然而,便利性的牺牲引发了社区广泛讨论。尽管iCloud钥匙串被视为预期的未来方向,可实现跨设备无缝同步,但许多出于合规原因禁用iCloud的组织更倾向于本地控制。
目前存在几种变通方法:在迁移前单独导出项目;使用钥匙串访问(Keychain Access)创建可在不同机器间传输的自定义钥匙串;或依赖第三方密码管理器。需要注意的是,限制仅针对默认的登录钥匙串,新建的自定义钥匙串仍具备可移植性。
截至9月11日,苹果尚未对此事作出官方回应。随着企业Mac管理员在实验室环境中测试迁移,预计将面临更多审查。这一变化影响所有Apple Silicon Mac以及部分带有Secure Enclave的Intel型号,涉及数百万台设备。组织必须重新评估备份策略和用户教育,以适应这种更强的基于硬件的保护机制带来的流程变更。
【星途科讯 图文丨小林 首发于ZAKER科技,转载请注明出处】
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.