长期以来,Mac 管理员和安全专业人士依赖一种简便方法:将 login.keychain-db 文件从一台机器复制到另一台,输入用户密码即可访问保存的凭据、证书和私钥。但在搭载 Secure Enclave 安全芯片且运行 macOS 26.4 及以上系统的 Mac 上,这一方法已彻底失效。
这一变化于 3 月份在 macOS 26.4 版本中悄然生效,并非 macOS Tahoe 的初始发布特性。该更新将登录钥匙串与硬件绑定的密钥关联,导致设备迁移或故障恢复时的复杂度显著增加。
机制转变:从文件复制到硬件绑定
技术人员测试显示,登录钥匙串现在是一个存储在 ~/Library/Keychains/login.keychain-db 路径下的 SQLite 数据库。过去,复制该文件并在目标 Mac 上输入正确密码即可解锁。但在搭载苹果 Secure Enclave 的系统中,解密过程不再仅依赖密码。
根据苹果平台安全指南,用于保护钥匙串属性的元数据密钥由 Secure Enclave 守护,虽为提升速度缓存在应用处理器中,但实际数据的解密密钥必须经过 Secure Enclave 的往返验证。这意味着,在一台设备的 Secure Enclave 中创建的密钥无法随文件迁移至另一台设备。即使密码正确,复制后的钥匙串文件也会拒绝解锁。
业内人士指出,这一行为始于 macOS 26.4。测试证实,来自 26.3 及更早版本的钥匙串仍可在旧系统上解锁,而 26.4 版本生成的钥匙串则受新机制限制。由于发布说明未提及此事,苹果也未公开宣布,这一变化被形容为 " 无声的破坏 "。
影响与应对:安全性提升与便利性受损
这一变化的直接后果是,被盗或损坏的 Mac 可能导致密码永久丢失。Time Machine 还原仅在原始硬件上有效,若转移到替代设备则会失败。对于编写脚本进行批量迁移或机器替换的企业 IT 团队而言,这构成了新的难题。
从安全角度看,将密钥绑定到 Secure Enclave 显著提高了攻击者破解门槛,设计上无法从 Enclave 提取密钥,从而降低了被盗备份或云存储泄露的风险。然而,便利性的牺牲引发了社区广泛讨论。尽管 iCloud 钥匙串被视为预期的未来方向,可实现跨设备无缝同步,但许多出于合规原因禁用 iCloud 的组织更倾向于本地控制。
目前存在几种变通方法:在迁移前单独导出项目;使用钥匙串访问(Keychain Access)创建可在不同机器间传输的自定义钥匙串;或依赖第三方密码管理器。需要注意的是,限制仅针对默认的登录钥匙串,新建的自定义钥匙串仍具备可移植性。
截至 9 月 11 日,苹果尚未对此事作出官方回应。随着企业 Mac 管理员在实验室环境中测试迁移,预计将面临更多审查。这一变化影响所有 Apple Silicon Mac 以及部分带有 Secure Enclave 的 Intel 型号,涉及数百万台设备。组织必须重新评估备份策略和用户教育,以适应这种更强的基于硬件的保护机制带来的流程变更。
【星途科讯 图文丨小林 首发于 ZAKER 科技,转载请注明出处】


登录后才可以发布评论哦
打开小程序可以发布评论哦