macOS Tahoe: Login-Schlüsselbund lässt sich nicht mehr zwischen Macs kopieren

Copying login keychains between Macs fails on Secure Enclave Macs with Tahoe

macOS Tahoe: Login-Schlüsselbund lässt sich nicht mehr zwischen Macs kopieren

Auf Macs mit Secure Enclave unter macOS Tahoe funktioniert das manuelle Kopieren des Login-Schlüsselbunds nicht mehr. Die Entschlüsselungsschlüssel sind an die Secure Enclave des Quell-Macs gebunden, sodass das richtige Passwort allein nicht ausreicht. Ein Test mit einer macOS-VM bestätigte: Der kopierte login.keychain-db wurde beim Anmelden nicht entsperrt, sondern umbenannt und durch einen neuen ersetzt. Die Logs zeigen einen SecKeychainLogin-Fehler trotz korrekt übergebenem Passwort.

Der Metadaten-Schlüssel wird von der Secure Enclave geschützt, aber im Application Processor zwischengespeichert, um schnelle Abfragen des Schlüsselbunds zu ermöglichen. Der geheime Schlüssel erfordert immer einen Roundtrip durch die Secure Enclave.
  1. xmddmx

    Beunruhigend, wenn das stimmt, denn es deutet darauf hin, dass meine „Alles“-Backups gar keine vollständigen Backups sind.

    Ich frage mich, ob iCloud Keychain, wenn man es aktiviert hat, eine andere Möglichkeit bietet, seine Passwörter zurückzubekommen?

    Angenommen, mein MacBook wird gestohlen, aber ich habe noch mein iPhone. Könnte ich die Passwörter-App auf dem iPhone verwenden, um meine Passwörter abzurufen? Würde das alle umfassen oder nur eine Teilmenge?

  2. shenenee

    So ziemlich genau so soll es funktionieren ...

  3. Jhsto

    Der Wechsel von macOS zu Linux war ziemlich schmerzhaft, weil die Sicherheit auf dem Mac so nahtlos war. Aber mir wurde auch klar, dass ich keine Ahnung hatte, wie meine Passwörter gespeichert werden und unter welchen Garantien. Zu lernen und die Hardware-Token zu besorgen, um es unter Linux richtig zu machen, war eine Qual. Aber diesen Beitrag zu lesen, ließ mich ein bisschen besser fühlen.

  4. dfabulich

    Wird der macOS-Login-Schlüsselbund durch Time-Machine-Backups so gesichert, dass der Schlüsselbund wiederhergestellt werden könnte, wenn die Secure Enclave des ursprünglichen Rechners verloren geht oder zerstört wird?

  5. ok_dad

    Es klingt, als würden sie Envelope Encryption verwenden und die Secure Enclave nutzen, um jedes Mal die Zeilenschlüssel abzuleiten. Dagegen gibt es wohl kaum einen einfachen Ausweg, außer sie sollten ein Tool zum Exportieren bereitstellen, ehrlich gesagt. Ich vermute, sie haben vorher keine Envelope Encryption verwendet oder die Zeilenschlüssel aus dem Passwort abgeleitet. Das ist ein sicheres Design, aber mehr Sicherheit bedeutet heutzutage meist weniger Benutzerfreundlichkeit.

Mehr von diesem Tag

2026-09-11