
iCloud-avainnipun suojattu palautus
iCloud-avainnippu turvatallentaa käyttäjien avainnipun tiedot Applelle ilman, että Applen sallitaan lukea salasanoja tai muita avainnipun sisältämiä tietoja. Avainnipun palautus toimii turvaverkkona, joka estää tietojen menettämisen, vaikka käyttäjällä olisi vain yksi laite. Tämä on erityisen tärkeää käytettäessä Safaria sattumanvaraisten, vahvojen salasanojen tai pääsyavainten luomiseen verkkotileille, koska kyseiset salasanat on tallennettu ainoastaan avainnippuun.
Avainnipun palautuksen kulmakivenä on toinen todentaminen ja suojattu vara-avainpalvelu, jonka Apple on luonut nimenomaan tämän ominaisuuden tueksi. Käyttäjän avainnippu salataan käyttäen vahvaa pääsykoodia, ja vara-avainpalvelu tallentaa avainnipun kopion vain, jos tiukat ehdot täyttyvät.
Toisen todentamisen käyttäminen
Vahvan pääsykoodin luomiseen on olemassa useita tapoja:
Jos kaksiosainen todennus on käytössä käyttäjän tilillä, laitteen pääsykoodia käytetään vara-avainnipun palauttamiseen.
Jos kaksiosaista todennusta ei ole otettu käyttöön, käyttäjää pyydetään luomaan iCloud-suojakoodi antamalla kuusinumeroinen pääsykoodi. Jos kaksiosaista todennusta ei käytetä, käyttäjä voi myös vaihtoehtoisesti määrittää oman pidemmän koodin tai antaa laitteiden luoda kryptografisesti satunnaisen koodin, jonka käyttäjä voi ottaa talteen ja säilyttää itse.
Avainnipun turvatallennusprosessi
Kun pääsykoodi on luotu, avainnippu tallennetaan Applelle. iOS-, iPadOS- tai macOS-laite vie ensin kopion käyttäjän avainnipusta, salaa sen sitten avaimilla epäsymmetrisessä avainvarastossa ja sijoittaa sen käyttäjän iCloud-avainarvotallennustila-alueelle. Avainvarasto salataan käyttäjän iCloud-suojakoodilla ja tietuetallenteen tallentavan laitteiston suojausmoduulin (HSM) klusterin julkisella avaimella. Tästä tulee käyttäjän iCloud-vara-avaintietue. Kaksiosaista todennusta käyttävien tilien avainnippu myös tallennetaan CloudKitiin ja salataan väliavaimilla, jotka saa palautettua vain iCloud-vara-avaintietueen sisällöllä, mikä tarjoaa siten samantasoisen suojauksen.
Vara-avaintietueen sisällön avulla palautuksen saava laite voi myös liittyä uudelleen iCloud-avainnippuun. Se todistaa olemassa oleville laitteille, että palautuksen saanut laite on suorittanut vara-avainprosessin onnistuneesti ja on siis tilin omistajan valtuuttama.
Huomaa: Suojakoodin luomisen lisäksi käyttäjien täytyy rekisteröidä puhelinnumero iCloud-tililleen. Se tarjoaa lisätodennuksen avainnipun palautuksessa. Käyttäjä saa tekstiviestin, johon täytyy vastata, jotta palautusta voidaan jatkaa.