HeadlinesBriefing favicon HeadlinesBriefing.com

Secure Enclave Memblokir Penyalinan Keychain di macOS Tahoe

Hacker News •
×

Saya baru-baru ini mengalami masalah dengan keychain login di macOS. Keychain login dibuat secara otomatis untuk setiap akun pengguna, dan kata sandinya cocok dengan kata sandi login. Keychain ini disimpan sebagai file basis data terenkripsi dan terbuka secara otomatis saat pengguna login.

Mulai macOS Tahoe, keychain login adalah file basis data SQLite bernama login.keychain-db, yang disimpan di `/Users/username_goes_here/Library/Keychains`. Secara historis, Anda dapat menyalin file keychain login dari satu Mac ke Mac lain dan membukanya di Mac tujuan dengan memberikan kata sandi. Mulai macOS Tahoe, ini tidak berfungsi untuk Mac yang menggunakan Secure Enclave.

Untuk Mac tersebut, hanya memiliki kata sandi tidak lagi cukup. Menurut dokumentasi Platform Security Apple, item keychain dienkripsi menggunakan dua kunci AES-256-GCM: kunci metadata dan kunci rahasia per baris. Kunci metadata dilindungi oleh Secure Enclave tetapi di-cache di Application Processor.

Kunci rahasia selalu memerlukan perjalanan bolak-balik melalui Secure Enclave. Dengan demikian, membuka keychain login memerlukan lebih dari sekadar kata sandi karena kunci-kunci tersebut terikat pada Secure Enclave Mac tempat keychain dibuat. Saya menguji ini dengan menyalin file login.keychain-db dari Mac Apple Silicon ke VM macOS (yang tidak memiliki Secure Enclave).

Setelah mengganti login.keychain-db VM dan memulai ulang, file keychain login baru dibuat secara otomatis saat saya login, alih-alih membuka file yang disalin.