Tahoe 之后,登录钥匙串再也不能靠拷文件搬家了
来源:derflounder.wordpress.com — derflounder.wordpress.com · 26 分 · by zdw
📋 概述
长期写 Mac 管理文章的 Rich Trouton 发现了一个变化:过去把 login.keychain-db 从一台 Mac 拷到另一台、输入钥匙串密码就能解锁的老办法,在搭载 Secure Enclave 的 Mac 上跑 macOS Tahoe 时不再有效。原因是钥匙串条目的加密方式——苹果平台安全文档写明,条目用两把 AES-256-GCM 密钥加密:一把表密钥管元数据,一把逐行密钥管秘密本身,而秘密密钥需要经由 Secure Enclave 往返。也就是说,就算你手上的密码完全正确,真正用来解密内容的密钥仍然被锁在源机器的 Secure Enclave 里,目标机器拿不到。他给出的绕过方式比较笨重:先在源机导出文件,再新建一台 macOS 虚拟机、用相同用户名与相同密码建号,把文件替换进虚拟机,再在虚拟机里做迁移。
🔑 核心要点
- 旧办法是复制 login.keychain-db 后在目标机输入密码解锁。
- Tahoe 起,配备 Secure Enclave 的 Mac 上这条路失效。
- 条目由两把 AES-256-GCM 密钥保护:表密钥管元数据、逐行密钥管秘密。
- 秘密密钥必须经 Secure Enclave 往返,密码正确也无法在异地解密。
- 可行替代是建一台同用户名、同密码的macOS 虚拟机做中转迁移。
💡 金句
密码是对的,可钥匙还在另一台机器的芯片里——这就是它为什么打不开。
👍 0
👎 0
← 返回 Hacker News 首页