2 votos

Cuándo y cómo descifra FileVault un SSD en una máquina T2

¿En qué se basa el chip T2 para descifrar, al iniciar la sesión del usuario, un SSD con FileVault activado? ¿Saltar la contraseña de usuario provocará un posible descifrado del SSD? Como hace varios años, había herramientas que evitaban la contraseña del usuario.

En la web he encontrado:

Sin embargo, al activar FileVault, un Mac equipado con T2 tiene el mismo comportamiento de arranque que uno que maneja el cifrado del disco por software. En lugar de cargar MacOS directamente, la partición de recuperación arranca en un modo especial que requiere la introducción de la contraseña de cualquier cuenta autorizada a utilizar FileVault. Hasta que no se introduzca esa contraseña, el contenido del disco permanece cifrado como si estuviera en reposo.

A partir de esto podemos entender que el inicio de sesión en su usuario de mac - un usuario que es aprobado por el T2 para desbloquear la unidad en la que FileVault está habilitado - es suficiente para descifrar la unidad. A partir de esto, la pregunta es: ¿saltar la contraseña del usuario usando algún tipo de herramienta descifrará la unidad?

Tengo curiosidad porque antes de la T2, dependiendo de su configuración podría terminar con dos solicitudes de contraseña en el inicio de sesión:

  • Uno para el usuario
  • Uno para desencriptar la unidad

Eso parecía un enfoque mucho más fuerte y seguro.

3voto

Jose Chavez Puntos 645

No, no es suficiente con eludir la pregunta de la contraseña del usuario. No es así como funciona, y no es un enfoque menos seguro o menos fuerte que el anterior - en realidad es una mejora.

La forma en que el chip T2 funciona es encriptando siempre el contenido del SSD. Esto sucede sin importar si FileVault está habilitado o no. Si File Vault no está habilitado, no es necesaria ninguna contraseña para descifrar el SSD, como es de esperar.

Sin embargo, cuando el usuario activa File Vault, las claves para descifrar el SSD se cifran con una clave basada en parte en la contraseña del usuario. Esto significa que el T2 ya no puede descifrar el SSD por sí mismo al arrancar. Por mucho "truco" que utilices para eludir las peticiones de contraseña, no funcionará, ya que no tiene la clave necesaria para descifrar.

En cuanto el usuario introduce su contraseña (o una clave de recuperación), el T2 dispone de la información necesaria para obtener la clave de descifrado completa y puede así descifrar el contenido de la unidad.

Nota: Lo anterior es una explicación muy simplificada de cómo funciona FileVault y el T2, pero es representativa de cómo lo perciben los usuarios.

AppleAyuda.com

AppleAyuda es una comunidad de usuarios de los productos de Apple en la que puedes resolver tus problemas y dudas.
Puedes consultar las preguntas de otros usuarios, hacer tus propias preguntas o resolver las de los demás.

Powered by:

X