Apple v macOS Tahoe 26.4 provedl poměrně zásadní bezpečnostní změnu, které si většina uživatelů pravděpodobně vůbec nevšimla. Přihlašovací Klíčenku totiž nově pevněji svázal s konkrétním Macem pomocí Secure Enclave. Výsledkem je sice vyšší bezpečnost, zároveň ale definitivně přestal fungovat jeden způsob migrace hesel, na který se roky spoléhali zejména administrátoři a zkušenější uživatelé.
Mohlo by vás zajímat
Ještě v macOS 26.3 bylo možné vzít databázový soubor přihlašovací Klíčenky uložený v uživatelské složce, překopírovat jej na jiný Mac a po zadání potřebných údajů jej zpřístupnit. Od verze macOS 26.4 už tento postup na Macích vybavených Secure Enclave nefunguje. Důvodem je právě Secure Enclave. Apple nyní využívá klíč uložený v tomto bezpečnostním prvku k ochraně metadat potřebných pro dešifrování Klíčenky. Klíč je přitom svázaný s konkrétním zařízením. Pokud tedy samotný soubor Klíčenky přenesete jinam, nový Mac nemá přístup k původnímu klíči a databázi jednoduše neotevře.
Vyšší bezpečnost má svou cenu
Z bezpečnostního hlediska dává podobná změna velký smysl. Kdyby útočník získal soubor s Klíčenkou, samotné překopírování na jiný počítač mu nyní k přístupu nestačí. V době stále sofistikovanějšího malwaru je další vrstva ochrany přihlašovacích údajů rozhodně vítaná. Problém je spíš v tom, že Apple tuto změnu provedl v rámci běžné aktualizace systému a její praktický dopad začal být výrazněji diskutován až s několikaměsíčním odstupem. Pokud někdo používal ruční zálohu Klíčenky jako nouzovou variantu pro případ fatálního selhání původního Macu, může v nejméně vhodný okamžik zjistit, že taková záloha už mu vlastně k ničemu není.
Běžných uživatelů se změna většinou nedotkne
Naštěstí nejde o situaci, kdy by uživatelé po koupi nového Macu přišli o všechna hesla. Migration Assistant funguje dál a problém nenastává ani při obnově zálohy na původním zařízení. Stejně tak zůstává bez problémů synchronizace Klíčenky přes iCloud, díky které jsou uložená hesla dostupná mezi Macy, iPhony a iPady přihlášenými ke stejnému Apple účtu. Změna se netýká ani ostatních, samostatně vytvořených Klíčenek. Ty lze stále přenášet mezi zařízeními a následně odemknout.
Největší komplikace tak čekají především IT administrátory, kteří provádějí hromadné migrace firemních Maců nebo si vytvořili vlastní postupy založené právě na přímém kopírování databáze login Keychain. Řešením je export potřebných položek ještě před migrací, používání samostatných Klíčenek nebo externího správce hesel.
Apple tedy uživatelům Klíčenku nevzal ani nezkomplikoval běžný přechod na nový Mac. Jen uzavřel jednu z cest, která byla sice praktická, ale současně představovala potenciální bezpečnostní slabinu. A přesně v takových případech se znovu ukazuje, že vyšší zabezpečení někdy znamená také méně svobody při ruční správě vlastních dat.