Plataformas / macOS

KalderaShield no macOS

O macOS é distribuído como uma compilação universal: um único .dmg que se instala em Macs Apple Silicon e Intel, compilado no próprio macOS, como a plataforma exige.

O que obténs

Uma compilação universal

O .dmg contém uma aplicação universal: corre nativamente em Apple Silicon e Intel sem Rosetta. O pacote é compilado no macOS, porque os pacotes macOS não podem ser produzidos corretamente noutras plataformas.

As proteções específicas do macOS estão ativas: o Touch ID envolve o payload de desbloqueio de conveniência com um autenticador de plataforma WebAuthn PRF suportado pelo Secure Enclave, e chaves de segurança FIDO2 com PRF, como uma YubiKey 5, podem servir de autenticador de envelopamento em alternativa.

Todo o resto é a mesma arquitetura das outras plataformas: encriptação AES-256-GCM por registo, Argon2id com 64 MiB / 4 iterações / 2 vias, a política de rede air-gap e backups encriptados portáteis.

Começar no macOS

Transferir e verificar

Obtém o .dmg na página de transferências e compara o seu hash SHA-256 com o SHA256SUMS.txt antes de o montar.

Criar o cofre

Escolhe a palavra-passe mestra e guarda a chave de recuperação BIP-39 de 24 palavras fora da aplicação, num sítio que controlas.

Opcionalmente, adiciona o Touch ID

Regista o desbloqueio por plataforma para que o acesso diário seja uma impressão digital, com o suporte do Secure Enclave. A palavra-passe mestra continua a ser a raiz do cofre e o único caminho completo de recuperação.

Arquitetura de Segurança

Especificidades do macOS que deves conhecer

Assinatura e Gatekeeper

A aplicação ainda não traz assinatura Developer ID, e não é notarizada: o pipeline de lançamento impede que artefactos macOS sejam publicados até a assinatura Developer ID real estar configurada. Até lá, uma compilação que obtenhas fora do pipeline está sujeita às verificações do Gatekeeper para aplicações não assinadas — verifica o hash SHA-256 contra os checksums publicados, e clicar com o botão direito → Abrir é a ultrapassagem local para um ficheiro que verificaste tu mesmo.

Universal

Apple Silicon e Intel

Um único .dmg serve ambas as arquiteturas nativamente. Compilado no macOS, como as regras de empacotamento da própria plataforma exigem.

Secure Enclave

Desbloqueio com Touch ID

A chave de envelopamento derivada por PRF nunca sai do hardware seguro. Um novo registo biométrico ou a substituição do dispositivo degrada apenas a conveniência, nunca o acesso ao cofre.

FIDO2 / YubiKey

Desbloqueio por chave

Chaves de segurança com PRF (YubiKey 5, firmware 5.3+) podem envolver o payload de desbloqueio; desbloquear exige então a chave física.

Perguntas Frequentes

Perguntas sobre o macOS

A compilação universal corre tanto em Macs da série M como Intel?

Sim. A aplicação é compilada para ambas as arquiteturas e o macOS escolhe a fatia certa automaticamente. Não há tradução Rosetta envolvida.

Porque é que o macOS avisa sobre a aplicação?

Porque ainda não está assinada com um certificado Developer ID nem notarizada. Verifica primeiro o hash SHA-256 contra os checksums publicados; a página de verificação explica toda a história.

Se perder o meu Mac, perco o meu cofre?

Não. O ficheiro do cofre nunca é selado por hardware. Restaura um backup encriptado em qualquer outro dispositivo com a palavra-passe mestra — o Touch ID envolve a conveniência, não o acesso.

Páginas relacionadas

Baixar Instalador