Copiar keychain de macOS Tahoe falla en Macs con Secure Enclave

Fuentes: Manually copying login keychain files from one Mac to another no longer works on Secure Enclave-equipped Macs running macOS Tahoe

El método tradicional de migrar credenciales copiando manualmente el archivo del keychain de inicio de sesión entre Macs ha dejado de funcionar en equipos con Secure Enclave que ejecutan macOS Tahoe. Históricamente, los usuarios podían transferir el archivo login.keychain-db y desbloquearlo en el destino introduciendo la contraseña de la cuenta. Sin embargo, Apple ha modificado la arquitectura de seguridad en esta versión del sistema operativo. Según la documentación de seguridad de la plataforma, los elementos del keychain se cifran ahora con dos claves AES-256-GCM distintas: una clave de tabla para metadatos y una clave por fila para secretos. La clave de metadatos está protegida por el Secure Enclave, mientras que la clave de secreto requiere una comunicación constante con este chip de seguridad. Esto significa que las claves necesarias para descifrar el contenido están vinculadas al hardware específico del Mac donde se creó el keychain. Al copiar el archivo a otro equipo, las claves de descifrado no están disponibles en el destino, por lo que la contraseña correcta no es suficiente para acceder a los datos. Un análisis técnico realizado mediante pruebas en una máquina virtual de macOS, que carece de Secure Enclave, confirmó este comportamiento. Al intentar desbloquear el keychain copiado, los registros del sistema mostraron un error de autenticación (SecKeychainLogin failed) a pesar de proporcionar la contraseña correcta, resultando en la creación automática de un nuevo keychain vacío. Este cambio de comportamiento obliga a los administradores de sistemas y usuarios a utilizar métodos de migración basados en iCloud Keychain o en la exportación/importación de elementos individuales, en lugar de la copia directa de archivos.