Платформы / macOS

KalderaShield на macOS

macOS поставляется как универсальная сборка: один .dmg, устанавливаемый на Apple Silicon и Mac с Intel, собранный на самой macOS, как того требует платформа.

Что вы получаете

Одна универсальная сборка

Файл .dmg содержит универсальное приложение: оно работает нативно на Apple Silicon и Intel без Rosetta. Сборка выполняется на macOS, поскольку пакеты macOS нельзя корректно создать на других платформах.

Специфичные для macOS защиты активны: Touch ID упаковывает блок данных разблокировки для удобства с помощью платформенного аутентификатора WebAuthn PRF на базе Secure Enclave, а вместо него может выступать FIDO2-ключ безопасности с поддержкой PRF, например YubiKey 5.

Всё остальное — тот же проект, что и на любой другой платформе: шифрование AES-256-GCM для каждой записи, Argon2id с 64 MiB / 4 итерациями / 2 потоками, сетевая политика изоляции и переносимые зашифрованные резервные копии.

Начало работы на macOS

Скачайте и проверьте

Загрузите .dmg со страницы загрузки и сверьте его хэш SHA-256 с SHA256SUMS.txt перед подключением образа.

Создайте хранилище

Выберите мастер-пароль и сохраните ключ восстановления из 24 слов BIP-39 вне приложения, в месте, которое контролируете вы.

При желании добавьте Touch ID

Зарегистрируйте платформенную разблокировку, чтобы ежедневный доступ был отпечатком пальца, с поддержкой Secure Enclave. Мастер-пароль остаётся основой хранилища и единственным полным путём восстановления.

Архитектура безопасности

Особенности macOS, которые стоит знать

Подпись и Gatekeeper

Приложение пока не несёт подписи Developer ID и не нотаризовано: конвейер релиза блокирует публикацию артефактов macOS, пока не настроена настоящая подпись Developer ID. До тех пор сборка, полученная вне конвейера, проходит проверки Gatekeeper для неподписанных приложений — сверьте хэш SHA-256 с опубликованными контрольными суммами, а «правый клик → Открыть» — локальное переопределение для файла, который вы проверили сами.

Universal

Apple Silicon и Intel

Один .dmg обслуживает обе архитектуры нативно. Собирается на macOS, как того требуют собственные правила упаковки платформы.

Secure Enclave

Разблокировка Touch ID

Выведенный через PRF ключ упаковки никогда не покидает защищённое аппаратное обеспечение. Перерегистрация или замена устройства ухудшает только удобство, но никогда — доступ к хранилищу.

FIDO2 / YubiKey

Разблокировка по ключу

Ключи безопасности с поддержкой PRF (YubiKey 5, прошивка 5.3+) могут упаковывать блок данных разблокировки; для разблокировки тогда требуется физический ключ.

Часто задаваемые вопросы

Вопросы о macOS

Работает ли универсальная сборка и на M-серии, и на Mac с Intel?

Да. Приложение скомпилировано для обеих архитектур, и macOS автоматически выбирает нужный срез. Трансляция Rosetta не задействуется.

Почему macOS предупреждает о приложении?

Потому что оно пока не подписано сертификатом Developer ID и не нотаризовано. Сначала сверьте хэш SHA-256 с опубликованными контрольными суммами; страница проверки излагает всю историю.

Если я потеряю Mac, я потеряю хранилище?

Нет. Файл хранилища никогда не запечатывается аппаратно. Восстановите зашифрованную резервную копию на любом другом устройстве с мастер-паролем — Touch ID упаковывает удобство, а не доступ.

Связанные страницы

Скачать установщик