iPhone 内部的受保护系统
您的 iPhone 要运行应用、信息、网页和后台服务。每一项都可能成为安全漏洞出现的地方。
Secure Enclave 是一个独立、受保护的安全系统,只做一件很具体的事:保护敏感密钥、做出安全相关的判断。它有自己的处理器和内存,和主系统是分开的。
可以把它想象成繁忙办公室里的一个保险箱。满足条件时,员工可以让保险箱解锁某样东西,但没办法把钥匙从保险箱里拿出来。
密钥可以在不泄露的情况下使用
Secure Enclave 生成密钥后,会把密钥保留在自己受保护的系统里。应用可以在 Face ID 或密码校验通过后,请求它使用这个密钥,但拿到的只是结果——而不是原始密钥。
即使恶意软件侵入了手机的普通部分,想要碰到 Secure Enclave 里的密钥,也要难得多。
Secure Enclave 能帮助保护什么
Face ID 和 Touch ID。生物识别信息保存在 Secure Enclave 内部,受到保护。手机的其他部分只会收到“通过”或“不通过”的结果。
Apple Pay。它帮助保护用于批准交易的支付凭证。
密码尝试限制。密码输错后,它会强制施加越来越长的延迟,让快速试错变得更难。
设备加密。它帮助把存储加密的密钥,与生成它们的那台设备绑定在一起。
为什么设备绑定密钥有帮助
在 Secure Enclave 中生成的密钥,与那台设备是绑定的。它不能被简单地复制到另一部手机上使用。
举个例子:小偷即使从一部锁定的 iPhone 上复制走加密数据,仍然拿不到与设备绑定的密钥和密码。这份数据不是一个能直接打开的文件。
它保护不到的地方
Secure Enclave 保护的是密钥,并不是您数字生活的方方面面。手机一旦解锁,获得授权的应用就可以使用受保护的密钥,读取相应数据。
它无法解决网络钓鱼、共享密码,或您自己批准安装的恶意应用这类问题。实用建议:设置强密码,及时安装更新,不使用手机时将其锁定。
Sealby 如何使用它
Sealby 使用 Secure Enclave,帮助保护您保险库的设备绑定密钥。这个密钥专为该 iPhone 生成,也只在该设备上使用,而不是保存在普通的应用内存里。
解锁保险库,需要把您的设备和 PIN 码或密码短语结合起来。复制出去的加密备份,并不包含可以直接使用的设备密钥。