Saya mencari sesuatu seperti kertas putih keamanan ini untuk iOS kecuali untuk OS X atau bahkan lebih baik, semacam laporan audit keamanan dari pakar independen. Setelah membaca dokumentasi seperti Panduan Pemrograman Layanan Keychain, saya bahkan lebih bingung tentang apa yang rentan terhadap serangan permusuhan pada cadangan yang tidak terenkripsi dari Sistem OS X.
Terakhir kali saya periksa, gantungan kunci login pengguna di OS X hampir seaman kata sandi. Saya ingat beberapa masalah yang mengecilkan kerahasiaan kunci untuk sesuatu seperti 111 bit (memori berkabut, jangan ragu untuk mengoreksi saya) karena beberapa masalah dengan bagaimana kata sandi dikonversikan menjadi kunci, tetapi itu sudah lama sekali dan semoga itu sudah diperbaiki.
Di sisi lain, saya telah diberitahu bahwa Keychain Sistem secara inheren kurang aman karena administrator dapat mengaksesnya dan penyusup memiliki banyak pilihan untuk menjadi administrator selain menebak kata sandi satu pengguna.
Khususnya, saya khawatir tentang menyimpan kata sandi yang digunakan dalam skrip otomatis di Keychain Sistem karena file sistem dicadangkan dan disimpan di luar situs tanpa enkripsi lebih lanjut. Dokumen dan data pengguna lainnya dienkripsi sebelum dibawa keluar-situs, tetapi saya memiliki kecurigaan yang mengganggu bahwa ada jalan yang saya lewati yang memulihkan kunci-kunci tersebut setelah Sistem Keychain dikompromikan (karena prosedur kami, tidak harus ada kekurangan kriptografi) . Jadi saya ingin memiliki pemahaman menyeluruh tentang bagaimana Keychain Sistem secara bersamaan diamankan namun dapat diakses oleh administrator mana pun.
Bagaimana kunci dibuat sedemikian rupa sehingga setiap pengguna administratif dapat membuka kunci Sistem Keychain?
Apakah ada batasan kriptografi yang membatasi apa yang dapat dilakukan oleh pengguna administratif dengan informasi di System Keychain?
Diberikan cadangan sistem yang tidak terenkripsi tanpa
/Users
, bagaimana Anda mendapatkan akses ke kunci di System Keychain?
Saya tertarik dengan OS X 10.5 Leopard dan versi yang lebih baru.