Hasty Briefsbeta

双语

Copying login keychains between Macs fails on Secure Enclave Macs with Tahoe

5 days ago
  • 手动复制登录钥匙串在配备安全隔区的 Mac 上运行 macOS Tahoe 时已不再有效。
  • 登录钥匙串是存储在用户 Library/Keychains 文件夹中的 SQLite 数据库文件 (login.keychain-db)。
  • 历史上,复制登录钥匙串文件并提供密码即可在另一台 Mac 上打开,但配备安全隔区的 Mac 已不再支持此功能。
  • 钥匙串项目使用两个 AES-256-GCM 密钥加密:一个元数据密钥(缓存在应用处理器中)和一个秘密密钥(需要安全隔区往返)。
  • 从另一台 Mac 解锁钥匙串会失败,因为所需的解密密钥与源 Mac 的安全隔区绑定。
  • 测试表明,将登录钥匙串从 Apple Silicon Mac 复制到缺少安全隔区的 macOS 虚拟机时,解锁失败,macOS 会创建一个新的登录钥匙串。
  • 日志确认,尽管密码正确,解锁仍失败,macOS 转而创建新钥匙串。
  • 作者质疑迁移助理如何处理钥匙串迁移,并建议依赖联合 Apple 账户和云同步在机器间移动钥匙串。