Перенос login keychain между Mac ломается на Secure Enclave в macOS Tahoe

Copying login keychains between Macs fails on Secure Enclave Macs with Tahoe

Перенос login keychain между Mac ломается на Secure Enclave в macOS Tahoe

В macOS Tahoe ручное копирование файла login.keychain-db на другой Mac с Secure Enclave больше не работает. Даже при вводе правильного пароля система не может расшифровать содержимое, так как ключи шифрования привязаны к Secure Enclave исходного Mac и недоступны на новом устройстве. В результате macOS создаёт новый пустой login keychain, а скопированный файл переименовывается. Автор подтверждает это экспериментом с виртуальной машиной без Secure Enclave.

The metadata key is protected by the Secure Enclave but is cached in the Application Processor to allow fast queries of the keychain. The secret key always requires a round trip through the Secure Enclave.
  1. xmddmx

    Тревожно, если это правда, так как это означает, что мои бэкапы «всего» на самом деле вовсе не полные бэкапы.

    Интересно, если у вас включён iCloud keychain, даёт ли это другой способ вернуть свои пароли?

    Предположим, мой MacBook украли, но у меня всё ещё есть iPhone. Мог бы я использовать приложение «Пароли» на iPhone, чтобы получить свои пароли? Включило бы это все из них или только часть?

  2. shenenee

    В общем-то, именно так это и должно работать...

  3. Jhsto

    Переход с macOS на Linux был довольно болезненным, потому что на Mac безопасность была настолько бесшовной. Но я также осознал, что понятия не имел, как хранятся мои пароли и с какими гарантиями. Изучить и раздобыть аппаратные токены, чтобы сделать это правильно на Linux, было той ещё морокой. Но чтение этого поста заставило меня почувствовать себя немного лучше.

  4. dfabulich

    Делается ли резервная копия login keychain в macOS через бэкапы Time Machine так, чтобы можно было восстановить keychain, если Secure Enclave исходной машины утерян или уничтожен?

  5. ok_dad

    Похоже, они используют конвертное шифрование (envelope encryption) и каждый раз выводят ключи строк через Secure Enclave. Обойти это особо не получится, разве что они должны предоставить инструмент для экспорта, честно говоря. Подозреваю, раньше они либо не использовали конвертное шифрование, либо выводили ключи строк из пароля. Это безопасный дизайн, но больше безопасности сегодня обычно означает меньше удобства.

Ещё за этот день

2026-09-11