Wie kann das Hinzufügen eines neuen Benutzers die vollständige Festplattenverschlüsselung umgehen?

Ich habe mich während der Installation von El Capitan (v10.11.6) auf meinem Macbook Air für die Festplattenverschlüsselung entschieden.

Von meinem Admin-Konto (nicht root) aus angemeldet, fügte ich einen neuen Benutzer hinzu, um ein zweites iTunes-Konto zu verwalten (das ich gedankenlos erstellt und meine iPhone-Macbook-Aktivitäten enorm erschwert habe).

Erstaunlicherweise wurde dieser Benutzer nach dem Neustart zum ersten Anmeldebildschirm hinzugefügt (siehe Bild). Wenn ich mich von diesem Bildschirm aus anmelde, kann ich das Kennwort für die Festplattenverschlüsselung umgehen, die System- und Benutzerverzeichnisse anzeigen und auf Root-Ebene installierte Apps ausführen.

Wie kann das Hinzufügen eines neuen Benutzers die vollständige Festplattenverschlüsselung umgehen?

OS X-Anmeldebildschirm mit Festplattenverschlüsselung

Antworten (1)

Wenn Sie die Festplattenverschlüsselung auf dem Startvolume einrichten, verwenden Sie normalerweise FileVault, das die Festplattenverschlüsselung in die Benutzerkonten integriert, sodass jeder (aktivierte) Benutzer das Betriebssystem starten und die Festplatte entsperren kann. Anscheinend haben Sie das Startvolume auf andere Weise verschlüsselt und ihm ein Festplattenkennwort gegeben, anstatt es in die Benutzerkonten zu integrieren. Aber wenn Sie ein neues Benutzerkonto erstellen, richtet es dieses Konto im FileVault-Stil ein und gibt ihm die Möglichkeit, die Festplatte beim Start zu entsperren.

Nicht das, was Sie wollten? fdesetupSie können diesen Benutzer mit dem Befehl aus der Entsperrliste entfernen :

sudo fdesetup remove userToDisable

wobei userToDisable der Kontoname des neuen Benutzers ist (auch bekannt als Kurzname). Beachten Sie, dass Sie sudozur Eingabe Ihres Admin-Passworts aufgefordert werden und es während der Eingabe nicht wiederholt wird.

Ah ha! fdesetup listzeigt diesen Benutzer als den einzigen an. Das hat es getan. Gutes Antwortformular, auch +1
Unter macOS Sierra, fdesetup Version 5.70, benötigen Sie --uservor dem Benutzernamen, also sudo fdesetup remove --user userToDisable. Ich hatte das gleiche Problem mit dem neuen Boot-Benutzer. Dieses für mich sehr merkwürdige Verhalten macht mir ein wenig Sorgen um die tatsächliche Sicherheit der von macOS angebotenen Laufwerksverschlüsselung, wenn ein Benutzer ohne mein Festplattenverschlüsselungskennwort mein Laufwerk entschlüsseln kann. :-X