Avec macOS, un des fichiers les plus importants pour votre sécurité est le trousseau d'accès (keychain), qui contient de nombreuses informations personnelles, comme vos mots de passe, les notes sécurisées, etc. Depuis macOS Sierra, il est stocké dans un fichier qui est une base de données, login.keychain-db. Ce fichier est protégé par des clés chiffrées en AES-256 et — depuis macOS Tahoe —, les clés sont liées à l'enclave sécurisée des puces Apple.
Typiquement, dans les systèmes précédents, il était possible de copier le fichier d'une installation et de le placer dans une autre installation de macOS, sur un ordinateur différent. Cette solution nécessitait évidemment de connaître le mot de passe du compte Apple, mais elle restait possible en cas de soucis. Avec macOS Tahoe, ce n'est plus le cas : le fichier est lié à l'enclave sécurisée, qui contient la clé nécessaire au déchiffrement (le mot de passe ne suffit pas).

D'un point de vue purement pratique, tous les Mac compatibles avec macOS Tahoe disposent d'une enclave sécurisée, qu'elle soit présente dans la puce Apple Silicon ou — pour les Mac Intel — dans la puce T2. Mais Rich Trouton, sur Der Flounder, montre un cas particulier : celui des machines virtuelles. Selon ses essais, il n'est pas possible de copier le fichier d'une installation de macOS sur un Mac vers une machine virtuelle. Dans ce cas de figure, le trousseau d'accès est remis à zéro.
Bien évidemment, cette protection supplémentaire prend en compte deux cas précis : le transfert d'un Mac à un autre (et donc d'une enclave sécurisée à une autre) avec les outils de migration d'Apple mais aussi le partage via iCloud, entre différents appareils reliés au même compte. Mais si jamais un malandrin récupère le fichier qui contient les informations du trousseau, il ne pourra pas en profiter sans votre Mac, même en obtenant le mot de passe.













