· kaynak Hacker News – Front Page (native)
macOS Tahoe, Secure Enclave'lı Mac'lerde manuel login keychain taşımayı engelliyor
Der Flounder'ın haberine göre macOS Tahoe'de Mac'ler arasında login.keychain-db kopyalamak artık başarısız oluyor: şifre çözme anahtarları orijinal Mac'in Secure Enclave'ine bağlı olduğundan, doğru parola bile kopyalanan bir keychain'i açamıyor.

Alışılagelmiş bir taşıma hilesi artık çalışmıyor
Uzun süredir kullanılan bir Mac tekniği, macOS Tahoe ile sessizce bozuldu: bir kullanıcının login keychain dosyasını bir makineden diğerine manuel olarak kopyalamak, keychain bir Secure Enclave'a sahip bir Mac'ten geldiğinde artık işe yaramıyor. Hacker News ana sayfasına çıkan 8 Eylül tarihli Der Flounder blog yazısına göre, kopyalanan dosya doğru parola girilse bile açılmayı reddediyor; çünkü dosyayı şifre çözmek için gereken kriptografik anahtarlar artık keychain'in oluşturulduğu Mac'in Secure Enclave'inde bulunuyor.
Login keychain, macOS'un her kullanıcı hesabı için otomatik olarak oluşturduğu depodur. macOS Tahoe'de bu, kullanıcının Library/Keychains klasöründe yer alan login.keychain adlı bir SQLite veritabanı ve parolası hesap parolasıyla aynı olduğu için varsayılan olarak oturum açıldığında kendiliğinden açılır. Yıllar boyunca bu, dosyayı makineler arasında taşımak için pratik bir yol haline getirdi: başka bir Mac'e kopyalayın, yerleştirin, parolayla açın ve kayıtlı kimlik bilgileriniz sizinle birlikte gelsin.
Kopyalama neden başarısız oluyor
Der Flounder, açıklama için Apple'ın Platform Security dokümantasyonuna işaret ediyor. Keychain öğeleri iki ayrı AES-256-GCM anahtarıyla şifreleniyor: biri keychain aramalarını hızlı tutan meta verileri, diğeri ise asıl gizli değerleri kapsayan satır başına bir anahtarı kapsıyor. Meta veri anahtarı Secure Enclave tarafından korunuyor ancak sorguların hızlı kalması için Application Processor üzerinde önbelleğe alınıyor. Gizli değer anahtarı ise bu şekilde önbelleğe alınmıyor — kayıtlı bir gizli değeri çözmek her zaman doğrudan Secure Enclave'in katılımını gerektiriyor.
Bunun anlamı, Secure Enclave'a sahip bir Mac'te oluşturulan bir keychain'in o belirli donanıma bağlı olduğudur. Yazdığınız parola doğru olabilir; ancak artık sizinle düz metin arasındaki tek kapı o değil; şifre çözme anahtarlarının kendisi kaynak makinenin enclave'inde kalıyor. Hedef Mac'te onları isteyebileceğiniz bir yer yok.
Sanal makinede kontrollü bir test
Davranışı doğrulamak için yazar, bir Apple Silicon Mac'ten yeni oluşturulmuş bir macOS sanal makinesine bir login.keychain-db kopyaladı. Sanal makine bilinçli bir tercihti: sanal makinelerin Secure Enclave'i yoktur; dolayısıyla anahtarlar gerçekten kaynak Mac'in donanımında yaşıyorsa, VM'nin onlara ulaşabileceği bir yol bulunmaz. VM'deki test hesabı, Apple Silicon Mac'teki hesapla aynı kullanıcı adı ve parolayı kullanıyordu; bu da test başlamadan parola uyumsuzluğu olasılığını eler.
VM'nin kendi keychain dosyası kopyalananla değiştirilip makine yeniden başlatıldığında, keychain oturum açılışında açılmadı. Bunun yerine macOS sessizce yepyeni bir login keychain oluşturdu ve kopyalanan dosyayı login_renamed_1.keychain-db olarak yeniden adlandırdı.
Loglar ne gösterdi
Unified log üzerinde com.apple.securityd alt sistemi ve KCLogin kategorisine karşı yapılan bir sorguyla dizin doğrulandı. securityd, kopyalanan keychain'i açmayı denedi ve bir parola girildiğini bildirdi, ardından -2147413984 hatasıyla başarısız oldu. Kısa süre sonra yeni bir login keychain oluşturduğunu logladı ve bunu başaran bir başarı mesajı izledi.
Parola test kurulumu sırasında doğru olarak doğrulandığı ve logda açıkça bir parola girildiği belirtildiği için, başarısızlık yazım hatası olarak açıklanamaz. Bu, Apple'ın kendi dokümantasyonunda tarif edilen Secure Enclave bağlanmasıyla örtüşüyor. Blog, bozulmayı Tahoe çalıştıran Secure Enclave'lı Mac'ler için geçerli olarak çerçeveliyor; gösterimde hedef olarak tam da enclave'i hiç olmadığı için bir VM kullanıldı.
Neden önemli
Bu değişiklik iki yönlü etki ediyor. Güvenlik tarafında net bir kazanç: çalınan veya kopyalanan bir keychain dosyası artık orijinal donanmanın dışında işe yaramaz, çünkü tek başına parola artık onu açamaz. Bu, oldukça pratik bir sızdırma ve çevrimdışı saldırı yolunu kapatıyor.
Kullanılabilirlik tarafında ise, Mac yöneticilerinin ve ileri düzey kullanıcıların yıllardır bel bağladığı bir iş akışını öldürüyor — dosya düzeyinde keychain taşıma, yedeklerden kimlik bilgilerini geri yükleme ve donanım değişimleri sırasında makineler arasında kayıtlı gizli değerleri taşıma. Eski bir keychain'i Tahoe çalıştıran farklı bir Apple Silicon donanımına bırakmayı bekleyen herkes, kopyala-ve-aç yaklaşımının başarısız olacağını varsaymalı. Pratik etki, kimlik bilgisi taşımayı Apple'ın desteklenen aktarım ve eşitleme mekanizmalarına doğru itmek ve göç sırasında ihtiyaç duyduğunuz şeyin başıboş bir veritabanı dosyası değil, eski Mac'in kendi ortamı olması.
- #macos-tahoe
- #keychain
- #secure-enclave
- #apple-silicon
- #security
İlgili yazılar
- Trezor iki ay içinde ikinci tedarikçi ihlalini yaşadı: Brevo hack'i kitlesel kripto phishing'ini besliyor
- MCP'nin Sampling özelliği sunucuların modelinizi prompt etmesine izin veriyor ve onay kapısı istemciye göre değişiyor
- Spring Boot /actuator/env sanitizer'ı standart dışı isimli gizli bilgileri atlıyor