macOS 26.4 后登录钥匙串拷到别的 Mac 失效

macOS Tahoe 的钥匙串与密码版本管理

macOS Tahoe 收紧钥匙串保护之后,一个老办法彻底不灵了:登录钥匙串已与本机 Secure Enclave 绑定,直接把文件复制第二台 Mac 打不开。对习惯手工迁移配置的用户和企业管理员,这条路被堵住了。

变化其实发生在三月

这件事最近才被更多管理员注意到,但改动实际落在今年 3 月的 macOS 26.4 更新里。有管理员在做跨机迁移时发现问题:把用户主目录下那个 SQLite 格式的登录钥匙串文件原样拷到另一台 Mac,已经无法像过去那样直接读取。对比测试给出的分界点很清晰——macOS 26.3 及其更早版本仍可复制使用,甚至通过虚拟机跑 26.3 也能成功,而 26.4 的副本换机后就读不出来了。

为什么复制过去打不开

关键在于保护链条被挪进了安全隔区。登录钥匙串依赖一把元数据密钥来解密其属性,而 macOS Tahoe 之后这把密钥由 Secure Enclave 守护,也就是说每次访问登录钥匙串都必须经过它。元数据密钥可以被缓存在应用处理器上以加快条目读取,但缓存的前提仍然是 Secure Enclave 先参与过一次。文件被搬到另一台机器上,那台机器的安全隔区里根本没有对应的密钥材料,自然无法解开。

需要说明的是,受影响的只是登录钥匙串。其他钥匙串文件并不受这条限制,在别的 Mac 上仍能正常解锁。同一台机器上恢复备份也不会碰到问题,迁移助理同样不受影响。

争议点:改动藏在次要更新里

批评集中在发布方式而非安全性本身。有长期做 macOS 部署的管理员指出,这相当于埋在次要版本更新里的一颗“定时炸弹”:26.3 及更早版本还能靠复制文件在新 Mac 上救回登录钥匙串,26.4 之后这条路消失,而机器突然损坏的紧急场景下,用户往往会在最糟的时刻才发现钥匙串已经解不开。这样的做法被管理员批评为不负责任。

可行的替代方案

绕开的办法都是现成的。换机前用迁移助理完成整体搬迁;或者提前导出所需的钥匙串条目;改用自定义钥匙串,或者干脆交给第三方密码管理器。对企业环境里的批量部署,需要重新审视的正是过去那套靠复制用户配置文件铺机的流程。个人用户更省心的路径是启用 iCloud 钥匙串——密码除了同步到 iPhone 和 iPad,也能同步到其他几台 Mac,换机时不再依赖某个本地文件。

安全性提升与运维便利之间这次明显偏向了前者。对大多数只有一台 Mac 的用户来说,这次收紧几乎不会带来任何感知。