Copiar el login keychain entre Macs con Secure Enclave ya no funciona en macOS Tahoe
Copying login keychains between Macs fails on Secure Enclave Macs with Tahoe

En macOS Tahoe, el login keychain es un archivo SQLite llamado login.keychain-db. En Macs con Secure Enclave, las claves de cifrado están vinculadas a ese chip, por lo que copiar el archivo a otra Mac no basta: aunque se introduzca la contraseña correcta, la clave secreta requiere un viaje de ida y vuelta a través del Secure Enclave del Mac de origen. En una prueba con una VM sin Secure Enclave, el desbloqueo falló y macOS creó un nuevo login keychain automáticamente.
La clave de metadatos está protegida por el Secure Enclave pero se almacena en caché en el Application Processor para permitir consultas rápidas del keychain. La clave secreta siempre requiere un viaje de ida y vuelta a través del Secure Enclave.
- xmddmx
Preocupante si es cierto, ya que sugiere que mis copias de seguridad de "todo" no son realmente copias de seguridad completas en absoluto.
Me pregunto si, al tener habilitado el llavero de iCloud, eso ofrece otra forma de recuperar tus contraseñas.
Supongamos que me roban el MacBook, pero todavía tengo mi iPhone. ¿Podría usar la app de contraseñas en el iPhone para recuperar mis contraseñas? ¿Eso incluiría todas o solo un subconjunto?
- shenenee
Así es más o menos como se supone que debe funcionar...
- Jhsto
Cambiar de macOS a Linux fue bastante doloroso porque la seguridad era muy fluida en Mac. Pero también me di cuenta de que no tenía ni idea de cómo se almacenaban mis contraseñas ni con qué garantías. Aprender y conseguir los tokens de hardware para hacerlo correctamente en Linux fue un fastidio. Pero leer esta publicación me hizo sentir un poco mejor.
- dfabulich
¿El llavero de inicio de sesión de macOS se respalda con las copias de seguridad de Time Machine de una manera que podría restaurar el llavero si el Secure Enclave de la máquina original se pierde o se destruye?
- ok_dad
Suena a que están usando cifrado de sobre y utilizando el Secure Enclave para derivar las claves de fila cada vez. La verdad es que no hay una forma fácil de evitar eso, salvo que deberían proporcionar una herramienta para exportarlo, sinceramente. Supongo que antes no usaban cifrado de sobre o derivaban las claves de fila a partir de la contraseña. Este es un diseño seguro, pero más seguridad suele significar menos usabilidad hoy en día.