The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В Fedora рассматривают возможность применения шифрования ФС по умолчанию, opennews (ok), 04-Апр-23, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


181. "В Fedora рассматривают возможность применения шифрования ФС ..."  +/
Сообщение от Аноним (181), 04-Апр-23, 23:45 
>и если я тебе поставлю свой пакет (или просто поменяю конфиг) - ты ничего даже и не заметишь, как хорошо.

Если ты можешь поставить свой пакет - то у тебя уже есть привилегированный доступ к машине. Либо ты её ломанул внутри системы, и тогда можешь ставить пакеты прямо внутрь шифрованного контейнера, которые уже будут зашифрованы каким надо ключом. Либо у тебя доступ физический, и ты можешь вынуть из компа флешку с биосом, вставить оную в программатор, и залить бэкдор, который дождётся, когда пользователь введёт ключ, и опять же зальёт в криптоконтейнер что надо. Нафига тогда шифровать образ системы?

>Теперь начинает доходить для чего помимо шифрования используют еще и дополнительный слой не позволяющий подкинуть нечто что правильно расшифруется но не с тем содержимым что ты имел в виду, и для чего надо шифровать все, начиная прямо от процесса запуска ноута?

Шифрование и аутентификация - имеют разные функции. При этом для аутентиификаци шифрование не нужно. А вот для безопасности от chosen ciphertext attack аутентификация - самое простое и composable решение.

Ответить | Правка | К родителю #127 | Наверх | Cообщить модератору

209. "В Fedora рассматривают возможность применения шифрования ФС ..."  +/
Сообщение от пох. (?), 05-Апр-23, 10:43 
> Если ты можешь поставить свой пакет - то у тебя уже есть привилегированный доступ к машине.

например ты на пару часов оставил свой комп вне поля зрения.

и мне не надо странных приключений с несъемным биосом где-то где надо разобрать весь ноут  и от которого нет исходников, а достаточно тебе поставить xscreensaver поновее - штатным образом, справится любой васян. Доходит разница?


> При этом для аутентиификаци шифрование не нужно.

оно нужно чтоб тебе не подменили и аутентификационные коды заодно. Мой xcreensaver вполне проходит rpm -y - чего ж ему не проходить когда я его сам и считал.

Можно хранить их где-то отдельно и еще надеяться что сам бинарник их считающий тоже не подменен на такой у которого все сойдется, а можно - просто зашифровать диск нафиг и не думать об этом вовсе.

Накладные расходы, заметь, одинаковы - хорошие хэши тем и хороши что считаются - небыстро.

Так что общее шифрование с контролируемой загрузкой имеет смысл. Просто не тем способом который нам норовит навязать федора с лёней.

Ответить | Правка | Наверх | Cообщить модератору

236. "В Fedora рассматривают возможность применения шифрования ФС ..."  –1 +/
Сообщение от Аноним (236), 05-Апр-23, 20:18 
Не путайте подсчёт хеша с HMAC.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру