2 votes

FileVault 2 conserve le mot de passe principal même après la mise hors tension ?

J'avais configuré le cryptage FileVault 2 en utilisant un mot de passe utilisateur long et fort, puis j'ai changé le mot de passe utilisateur pour un plus court. Au début, il semblait que tout fonctionnait comme prévu : OS X demande un mot de passe long au démarrage (parce que ce mot de passe a été utilisé pour tout crypter), et plus tard je peux déverrouiller mon matériel avec un mot de passe plus court.

Mais aujourd'hui, j'ai remarqué que je peux utiliser le mot de passe court même après que le système a été mis hors tension. Cela semble très suspect ! Pourquoi cela s'est-il produit et comment puis-je m'assurer que lorsque le système est éteint, il est protégé par le mot de passe long ?

J'utilise OS X Mavericks 10.9.4.

0 votes

A quoi ressemble votre configuration de disque. Si vous utilisez le coffre-fort sur une partition distincte de la partition système ou sur un disque dur externe, il se peut que vous ayez enregistré par inadvertance le mot de passe long du coffre-fort dans le trousseau de clés de votre utilisateur lors d'un de vos montages. Utilisez Spotlight pour trouver l'accès au trousseau de clés, et regardez si le mot de passe du disque/du coffre-fort est enregistré.

0 votes

@user3623501 Je n'ai qu'un seul disque et un seul volume dans celui-ci. C'est à peu près la configuration par défaut du MacBook Pro avec un disque de 512 Go. Capture d'écran de l'Utilitaire de disque : ovrload.ru/f/26015_screen_shot_2014-07-02_at_1.55.42_am.png

0 votes

@user3623501 Je n'ai rien trouvé de suspect dans Keychain Access...

3voto

Michael Points 952

FileVault doit utiliser le mot de passe actuel de votre compte. Lorsque vous changez le mot de passe de votre compte utilisateur, FileVault sera mis à jour avec le nouveau mot de passe.

Nous pouvons obtenir ce que vous voulez - un long mot de passe FileVault et un court mot de passe de compte utilisateur - en créant deux comptes utilisateurs.

Lorsque vous activez FileVault pour la première fois, seul le compte utilisateur que vous utilisez pour démarrer FileVault sera configuré pour déverrouiller FileVault. Vous pouvez utiliser les préférences système de FileVault pour ajouter d'autres comptes afin de déverrouiller FileVault en sélectionnant l'utilisateur et en saisissant son mot de passe.

Après l'activation de FileVault, tout nouvel utilisateur créé sera automatiquement autorisé à déverrouiller FileVault.

Pour atteindre votre objectif d'avoir un mot de passe FileVault très fort et un mot de passe utilisateur plus facile à utiliser, nous devons créer un utilisateur avec un mot de passe fort spécifiquement pour déverrouiller FileVault, et supprimer tous les autres utilisateurs de FileVault.

Disons que vous avez activé FileVault. Votre compte actuel est frank et vous avez fait frank Le mot de passe de l'utilisateur est facile à saisir.

Créez maintenant un nouveau compte utilisateur betty avec un mot de passe fort. betty sera automatiquement ajouté pour débloquer FileVault, et le seul but de ce compte sera de débloquer FileVault, nous n'aurons pas besoin d'utiliser le compte pour autre chose.

Depuis la ligne de commande, nous pouvons lister les utilisateurs qui sont configurés pour déverrouiller FileVault :

$ sudo fdesetup list
betty,########-####-####-####-############
frank,########-####-####-####-############

Ici, les numéros sont des UUID.

Les préférences du système FileVault vous permettent d'ajouter des comptes à déverrouiller, mais vous devez utiliser la ligne de commande pour supprimer des utilisateurs de cette liste. Supprimons frank :

$ sudo fdesetup remove -user frank

Et vérifier que ça a marché :

$ sudo fdesetup list
betty,########-####-####-####-############

Maintenant seulement betty peut déverrouiller FileVault. (Bien sûr, il y a aussi la clé de récupération).

Si vous ajoutez un nouveau compte d'utilisateur, vous devrez vous rappeler de le supprimer de FileVault.

Aussi, si vous voulez vous assurer que betty est utilisé uniquement pour déverrouiller le disque (empêcher la connexion), vous pouvez désactiver sa capacité à se connecter en changeant son shell de connexion en /usr/bin/false comme décrit dans cette réponse .

Modifier pour ajouter :

Vérifiez Utilisation de fdesetup avec FileVault 2 de Mountain Lion qui fournit de nombreux détails sur le fdesetup commandement.

0 votes

Cela fonctionne bien, mais après avoir déverrouillé le disque avec betty cet utilisateur est également connecté, son bureau s'affiche, etc. existe-t-il un moyen d'empêcher cela ?

0 votes

A trouvé la réponse - cette réponse peut être utilisé pour "désactiver" betty Après avoir déverrouillé le disque, un autre utilisateur doit donc se connecter.

0voto

Brian Duke Points 496

File vault 2 utilise un mot de passe principal (probablement votre mot de passe long/fort), mais il permet également à tout utilisateur autorisé de déverrouiller le lecteur système, mot de passe fort ou non. Les seuls utilisateurs que vous ne pouvez pas autoriser à déverrouiller le lecteur sont les utilisateurs sans mot de passe.

Je me souviens qu'il y a quelque temps, j'ai lu une vulnérabilité dans un coffre-fort où un attaquant compromettait un compte apple id et forçait une réinitialisation du mot de passe sur un compte utilisateur qui pouvait déverrouiller un système protégé par un coffre-fort 2. L'attaquant se connectait alors au système et déverrouillait le disque protégé avec le nouveau mot de passe qu'il avait précédemment créé.

0 votes

> "mais il permet également à tout utilisateur autorisé de déverrouiller le lecteur système, qu'il ait un mot de passe fort ou non" - existe-t-il un moyen de désactiver cela ?

0 votes

J'ai eu une fois une installation qui demandait le mot de passe de File Vault et qui affichait ensuite l'écran de connexion de l'utilisateur. D'après une recherche rapide sur Google, je pense que j'ai obtenu ce résultat en partitionnant, formatant et cryptant le disque dans l'utilitaire de disque d'abord, puis en faisant une installation propre d'OS X. Vous pouvez également limiter les utilisateurs autorisés à déverrouiller le disque en allant dans les préférences système->sécurité->filvault, et en sélectionnant le bouton en bas intitulé enable users, si le bouton n'est pas visible, définissez votre mot de passe sur blank et fermez/réouvrez le panneau de préférences file vault. J'espère que cela vous aidera.

LesApples.com

LesApples est une communauté de Apple où vous pouvez résoudre vos problèmes et vos doutes. Vous pouvez consulter les questions des autres utilisateurs d'appareils Apple, poser vos propres questions ou résoudre celles des autres.

Powered by:

X