平台 / macOS

macOS 平台上的 KalderaShield

macOS 版以通用构建发布:一个 .dmg 可以同时安装在 Apple Silicon 和 Intel Mac 上,并且按照平台要求在 macOS 本机上构建。

你将得到什么

一个通用构建

.dmg 中是一个通用应用:无需 Rosetta,即可在 Apple Silicon 和 Intel 上原生运行。该软件包在 macOS 上构建,因为 macOS 包无法在其他平台上正确生成。

macOS 专属保护处于启用状态:Touch ID 通过基于 Secure Enclave 的 WebAuthn PRF 平台认证器封装便利解锁载荷;支持 PRF 的 FIDO2 安全密钥(如 YubiKey 5)也可以作为封装认证器替代使用。

其余设计与所有其他平台完全相同:逐记录 AES-256-GCM 加密、64 MiB / 4 次迭代 / 2 路并行的 Argon2id、气隙网络策略,以及可移植的加密备份。

在 macOS 上开始使用

下载并验证

从下载页获取 .dmg,在装载之前,将其 SHA-256 哈希与 SHA256SUMS.txt 进行比较。

创建密码库

选择主密码,并把 24 词 BIP-39 恢复密钥存放在应用之外、由你掌控的地方。

可选:添加 Touch ID

登记平台解锁,让日常访问只需一个指纹,并由 Secure Enclave 提供支撑。主密码仍是密码库的根源,也是唯一的完整恢复途径。

多层安全防御体系

你应该了解的 macOS 特有事项

签名与 Gatekeeper

应用尚未携带 Developer ID 签名,也未经过公证:发布流水线会阻止 macOS 产物进入公开发布,直到配置了真正的 Developer ID 签名。在此之前,你从流水线之外取得的构建会受 Gatekeeper 对未签名应用的检查约束——请对照公布的校验和验证 SHA-256 哈希;对于你亲自验证过的文件,右键点击并选择“打开”是本地放行的方式。

Universal

Apple Silicon 与 Intel 架构

一个 .dmg 原生适用于两种架构。按照平台自身的打包规则要求,在 macOS 上构建。

Secure Enclave

Touch ID 解锁

由 PRF 派生的封装密钥从不离开安全硬件。重新登记或更换设备只会降低便利性,绝不会影响密码库访问。

FIDO2 / YubiKey

基于密钥的解锁

支持 PRF 的安全密钥(YubiKey 5,固件 5.3 及以上)可以封装解锁载荷;解锁时需要插入实体密钥。

常见问题解答

macOS 常见问题

通用构建能在 M 系列和 Intel Mac 上都运行吗?

能。应用针对两种架构分别编译,macOS 会自动选择正确的架构切片。整个过程不涉及 Rosetta 转译。

macOS 为什么对应用发出警告?

因为它尚未用 Developer ID 证书签名,也尚未公证。请先对照公布的校验和验证 SHA-256 哈希;验证页面解释了完整的来龙去脉。

如果我的 Mac 丢了,密码库会丢吗?

不会。密码库文件从不被硬件密封。在任何其他设备上用主密码恢复加密备份即可——Touch ID 封装的是便利性,而不是访问权。

相关页面

下载安装包