Plattformen / macOS

KalderaShield unter macOS

macOS erscheint als Universal-Build: ein einziges .dmg, das auf Apple Silicon und Intel-Macs installiert und — wie die Plattform es verlangt — auf macOS selbst gebaut wird.

Was Sie erhalten

Ein universeller Build

Das .dmg enthält eine universelle Anwendung: Sie läuft nativ auf Apple Silicon und Intel ohne Rosetta. Das Bundle wird auf macOS gebaut, weil macOS-Pakete auf anderen Plattformen nicht korrekt erzeugt werden können.

macOS-spezifische Schutzmechanismen sind aktiv: Touch ID umhüllt die Komfort-Entsperr-Nutzlast mit einem durch die Secure Enclave abgesicherten WebAuthn-PRF-Plattform-Authenticator, und PRF-fähige FIDO2-Sicherheitsschlüssel wie ein YubiKey 5 können stattdessen als umhüllender Authenticator dienen.

Alles andere ist dasselbe Design wie auf jeder anderen Plattform: AES-256-GCM-Verschlüsselung pro Datensatz, Argon2id mit 64 MiB / 4 Iterationen / 2 Lanes, die Air-Gap-Netzwerkrichtlinie und portable verschlüsselte Sicherungen.

Erste Schritte unter macOS

Herunterladen und verifizieren

Laden Sie das .dmg von der Download-Seite und vergleichen Sie seinen SHA-256-Hash mit SHA256SUMS.txt, bevor Sie es einbinden.

Tresor anlegen

Wählen Sie das Masterpasswort und bewahren Sie den 24-Wort-Wiederherstellungsschlüssel nach BIP-39 außerhalb der Anwendung an einem Ort auf, den Sie kontrollieren.

Optional Touch ID hinzufügen

Richten Sie die Plattform-Entsperrung ein, damit der tägliche Zugriff ein Fingerabdruck ist, abgesichert durch die Secure Enclave. Das Masterpasswort bleibt die Wurzel des Tresors und der einzige vollständige Wiederherstellungsweg.

Sicherheitsarchitektur

macOS-Besonderheiten, die Sie kennen sollten

Signierung und Gatekeeper

Die Anwendung trägt noch keine Developer-ID-Signatur und ist nicht notarisiert: Die Release-Pipeline blockiert macOS-Artefakte von der öffentlichen Veröffentlichung, bis eine echte Developer-ID-Signierung konfiguriert ist. Bis dahin unterliegt ein Build, den Sie außerhalb der Pipeline beziehen, den Gatekeeper-Prüfungen für unsignierte Anwendungen — verifizieren Sie den SHA-256-Hash gegen die veröffentlichten Prüfsummen; Rechtsklick → Öffnen ist der lokale Ausweg für eine Datei, die Sie selbst verifiziert haben.

Universal

Apple Silicon und Intel

Ein .dmg bedient beide Architekturen nativ. Gebaut auf macOS, wie die Paketierungsregeln der Plattform es verlangen.

Secure Enclave

Entsperren mit Touch ID

Der aus der PRF abgeleitete Umhüllungsschlüssel verlässt die sichere Hardware nie. Eine neue Registrierung oder ein Gerätetausch mindert nur den Komfort, nie den Tresorzugriff.

FIDO2 / YubiKey

Entsperren per Sicherheitsschlüssel

PRF-fähige Sicherheitsschlüssel (YubiKey 5, Firmware 5.3+) können die Entsperr-Nutzlast umhüllen; das Entsperren erfordert dann den physischen Schlüssel.

Häufig gestellte Fragen

Fragen zu macOS

Läuft der Universal-Build sowohl auf Macs der M-Serie als auch auf Intel?

Ja. Die Anwendung ist für beide Architekturen kompiliert, und macOS wählt automatisch den passenden Binärteil. Rosetta-Übersetzung kommt nicht zum Einsatz.

Warum warnt macOS vor der Anwendung?

Weil sie noch nicht mit einem Developer-ID-Zertifikat signiert und nicht notarisiert ist. Verifizieren Sie zuerst den SHA-256-Hash gegen die veröffentlichten Prüfsummen; die Verifikationsseite erklärt den vollständigen Hintergrund.

Verliere ich meinen Tresor, wenn ich meinen Mac verliere?

Nein. Die Tresordatei wird nie hardwareversiegelt. Stellen Sie eine verschlüsselte Sicherung auf einem beliebigen anderen Gerät mit dem Masterpasswort wieder her — Touch ID umhüllt den Komfort, nicht den Zugriff.

Verwandte Seiten

Installer herunterladen