인프라 뉴스
macOS 타호 환경, Secure Enclave 키체인 복사 실패 원인 분석
Copying login keychains between Macs fails on Secure Enclave Macs with Tahoe
Hacker News최신 macOS 환경의 Secure Enclave 장치에서는 기존 Mac의 로그인 키체인 파일을 단순히 복사하여 다른 기기에서 사용하는 것이 불가능해졌습니다.
세 줄 요약
- 이는 단순한 비밀번호 인증을 넘어, 키체인 내용 암호화에 필요한 핵심 키 자체가 원본 기기의 보안 영역(Secure Enclave)에 종속되었기 때문입니다.
- 결과적으로 사용자가 Mac을 이동하거나 운영체제를 재설치할 때, 파일을 복사하는 방식만으로는 중요한 인증 정보들을 이전하기 어려워졌습니다.
- 이러한 변화는 민감한 인증 정보의 기기 간 유출을 막기 위한 보안 강화 조치로, 키 접근 시 원본 장치의 하드웨어 기반 검증이 필수적입니다.
로그인 키체인은 Mac 사용자 계정별로 생성되는 암호화된 데이터베이스 파일이다. 과거에는 이 파일을 다른 Mac으로 복사하여 비밀번호만 제공하면 열 수 있었으나, macOS Tahoe를 사용하는 Secure Enclave 장치에서는 더 이상 작동하지 않는다. 이는 단순히 비밀번호 인증을 넘어선 보안 강화 조치에 따른 변화다.
키체인 항목은 메타데이터와 개별 행(per-row) 비밀 값 두 가지 AES-256-GCM 키로 암호화된다. 특히, 민감한 비밀 값을 보호하는 '비밀 키'는 항상 Secure Enclave를 거쳐야만 복호화가 가능하며, 이 과정이 원본 Mac의 하드웨어 기반 보안 영역에 종속되어 있기 때문이다.
실제로 Apple Silicon Mac에서 생성된 login.keychain-db 파일을 Secure Enclave가 없는 macOS 가상 머신(VM)으로 복사하여 잠금 해제를 시도한 결과, 올바른 비밀번호를 제공했음에도 불구하고 잠금 해제에 실패했다는 로그 기록이 확인되었다. 이는 키 접근을 위해 원본 Mac의 하드웨어 기반 검증이 필수적임을 보여준다.