學習

Secure Enclave 是什麼?

Secure Enclave 是 iPhone 中受保護的一部分,負責處理敏感的數位金鑰。它協助保護 Face ID、Apple Pay 和加密應用程式的安全。以下說明它能做到什麼,又做不到什麼。

重點整理

  • Secure Enclave 是一個獨立的安全系統,用來保護 iPhone、iPad 和 Mac 上的敏感金鑰。
  • 它可以使用金鑰,卻不會把原始金鑰洩露給應用程式或主要作業系統。
  • 它協助保護 Face ID、Apple Pay、裝置加密,以及密碼嘗試次數的限制機制。
  • 在其中產生的金鑰只綁定單一裝置,因此複製出去的加密資料在其他地方很難派上用場。

iPhone 內部的受保護系統

您的 iPhone 同時執行應用程式、訊息、網頁和背景服務,每一項都可能成為安全疏漏發生的地方。

Secure Enclave 是一個獨立、受保護的安全系統,任務範圍很單純:保護敏感金鑰並做出安全性判斷。它擁有自己的處理器和記憶體,與主系統完全分開。

可以把它想像成忙碌辦公室裡的一個保險箱。當條件符合時,員工可以請保險箱把東西解鎖,但沒有辦法把鑰匙從保險箱裡拿出來。

金鑰可以在不外洩的情況下使用

Secure Enclave 產生金鑰後,會把金鑰保存在自己受保護的系統裡。應用程式在通過 Face ID 或密碼驗證後,可以請它使用金鑰,但拿到的只是運算結果,而不是原始金鑰本身。

就算惡意軟體滲透到手機的一般區域,要碰到 Secure Enclave 裡的金鑰仍然困難得多。

Secure Enclave 協助保護什麼

Face ID 和 Touch ID。生物辨識資訊會保存在 Secure Enclave 內受到保護,手機的其他部分只會收到「通過」或「不通過」的結果。

Apple Pay。它協助保護用來核准交易的付款憑證。

密碼嘗試限制。密碼輸入錯誤後,它會強制延長等待時間,讓快速連續猜測變得更困難。

裝置加密。它協助讓儲存加密金鑰與產生該金鑰的裝置綁定在一起。

為什麼裝置綁定金鑰能提供保護

在 Secure Enclave 中產生的金鑰,會與該裝置綁定,無法直接複製到另一支手機上使用。

舉例來說,就算竊賊從已鎖定的 iPhone 複製出加密資料,他們仍然沒有裝置綁定的金鑰和密碼,這些資料並不是能直接打開的檔案。

保護結束的地方

Secure Enclave 保護的是金鑰,不是您數位生活的每一個環節。手機一旦解鎖,經過授權的應用程式就能使用受保護的金鑰,並讀取其中的資料。

它無法阻止網路釣魚、被分享出去的密碼,或您自己核准安裝的惡意應用程式。實用重點:請使用高強度密碼、安裝系統更新,並在不使用手機時把它鎖定。

Sealby 如何使用它

Sealby 使用 Secure Enclave 來協助保護您保管庫的裝置綁定金鑰。這把金鑰是專為該支 iPhone 產生並在其中使用,而不是存放在一般應用程式的記憶體裡。

解鎖保管庫需要同時用到您的裝置與 PIN 碼或密碼短語。複製出去的加密備份,並不包含可以直接使用的裝置金鑰。

快速問答

Secure Enclave 有什麼作用?

它獨立於主處理器,專門保護敏感金鑰。它可以使用金鑰來核准某個動作或解鎖資料,但不會把金鑰交給應用程式或主要作業系統。它也會在密碼輸入錯誤後強制延遲,增加重試的時間成本。

Secure Enclave 和 Face ID 是同一件事嗎?

不是。Face ID 負責比對您的臉是否與註冊的臉部資料相符,Secure Enclave 則保護生物辨識資料,並回傳「通過」或「不通過」的結果。

Secure Enclave 會被駭入嗎?

它的設計目標,是讓人即使拿到裝置本身,也很難把金鑰取出來。沒有任何元件是完美無缺的,但它保護金鑰的能力,遠勝於一般應用程式的記憶體。

如果手機已經解鎖,Secure Enclave 還能保護我的資料嗎?

光靠它自己不行。手機一旦解鎖,經過授權的應用程式就能使用受保護的金鑰並讀取資料。它最能發揮作用的情況,是手機遺失或遭竊、但仍保持鎖定狀態時。

你的保險庫在等你。

下載 Sealby,保護重要的東西。設定不用一分鐘,也不必建立任何帳號。

在 App Store 下載

iPhone 與 iPad · iOS 17+ · 免費