学习

什么是 Secure Enclave?

Secure Enclave 是 iPhone 中一个受保护的部分,负责处理敏感的数字密钥。它帮助保障 Face ID、Apple Pay 和加密应用的安全。下面介绍它能做什么,又不能做什么。

要点速览

  • Secure Enclave 是一个独立的安全系统,用于保护 iPhone、iPad 和 Mac 上的敏感密钥。
  • 它可以使用密钥,而不会把原始密钥透露给应用或主操作系统。
  • 它帮助保护 Face ID、Apple Pay、设备加密,以及对密码猜测次数的限制。
  • 在其中生成的密钥与单一设备绑定,因此复制出去的加密数据很难在别处使用。

iPhone 内部的受保护系统

您的 iPhone 要运行应用、信息、网页和后台服务。每一项都可能成为安全漏洞出现的地方。

Secure Enclave 是一个独立、受保护的安全系统,只做一件很具体的事:保护敏感密钥、做出安全相关的判断。它有自己的处理器和内存,和主系统是分开的。

可以把它想象成繁忙办公室里的一个保险箱。满足条件时,员工可以让保险箱解锁某样东西,但没办法把钥匙从保险箱里拿出来。

密钥可以在不泄露的情况下使用

Secure Enclave 生成密钥后,会把密钥保留在自己受保护的系统里。应用可以在 Face ID 或密码校验通过后,请求它使用这个密钥,但拿到的只是结果——而不是原始密钥。

即使恶意软件侵入了手机的普通部分,想要碰到 Secure Enclave 里的密钥,也要难得多。

Secure Enclave 能帮助保护什么

Face ID 和 Touch ID。生物识别信息保存在 Secure Enclave 内部,受到保护。手机的其他部分只会收到“通过”或“不通过”的结果。

Apple Pay。它帮助保护用于批准交易的支付凭证。

密码尝试限制。密码输错后,它会强制施加越来越长的延迟,让快速试错变得更难。

设备加密。它帮助把存储加密的密钥,与生成它们的那台设备绑定在一起。

为什么设备绑定密钥有帮助

在 Secure Enclave 中生成的密钥,与那台设备是绑定的。它不能被简单地复制到另一部手机上使用。

举个例子:小偷即使从一部锁定的 iPhone 上复制走加密数据,仍然拿不到与设备绑定的密钥和密码。这份数据不是一个能直接打开的文件。

它保护不到的地方

Secure Enclave 保护的是密钥,并不是您数字生活的方方面面。手机一旦解锁,获得授权的应用就可以使用受保护的密钥,读取相应数据。

它无法解决网络钓鱼、共享密码,或您自己批准安装的恶意应用这类问题。实用建议:设置强密码,及时安装更新,不使用手机时将其锁定。

Sealby 如何使用它

Sealby 使用 Secure Enclave,帮助保护您保险库的设备绑定密钥。这个密钥专为该 iPhone 生成,也只在该设备上使用,而不是保存在普通的应用内存里。

解锁保险库,需要把您的设备和 PIN 码或密码短语结合起来。复制出去的加密备份,并不包含可以直接使用的设备密钥。

快速问答

Secure Enclave 有什么作用?

它独立于主处理器,专门保护敏感密钥。它可以使用密钥来批准某个操作或解锁数据,而不必把密钥交给应用或主操作系统。它还会在密码输错后强制施加延迟。

Secure Enclave 和 Face ID 是一回事吗?

不是。Face ID 负责核对您的脸是否和录入的一致,Secure Enclave 负责保护生物识别数据,并给出“通过”或“不通过”的结果。

Secure Enclave 会被黑客攻击吗?

它的设计目标是让密钥极难被提取出来,即使拿到设备的人也是如此。没有任何组件是完美的,但它对密钥的保护,远胜于普通应用内存。

如果我的手机处于解锁状态,Secure Enclave 还能保护我的数据吗?

不能单靠它。手机一旦解锁,获得授权的应用就可以使用受保护的密钥、读取数据。它最大的作用,是在手机丢失或被盗、但仍处于锁定状态时发挥出来。

你的保险库,已经就绪。

下载 Sealby,守护重要的东西。设置不到一分钟,也无需创建任何账户。

在 App Store 下载

iPhone 和 iPad · iOS 17+ · 免费